Показано с 1 по 8 из 8.

После лечения CureIt посмотрите логи (заявка № 49398)

  1. #1
    Junior Member Репутация
    Регистрация
    18.02.2009
    Сообщений
    267
    Вес репутации
    30

    Question После лечения CureIt посмотрите логи

    После лечения CureIt, осталось много непонятных записей.
    Последний раз редактировалось tehnik34; 20.05.2010 в 16:16.

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,699
    Вес репутации
    1810
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\DETER177\lsass.exe','');
     QuarantineFile('C:\WINDOWS\system32\9A9954\803518.EXE','');
     QuarantineFile('C:\WINDOWS\SVIQ.EXE','');
     QuarantineFile('C:\WINDOWS\Mstray.exe','');
     DeleteFile('C:\WINDOWS\Mstray.exe');
     DeleteFile('C:\WINDOWS\SVIQ.EXE');
     DeleteFile('C:\WINDOWS\system32\9A9954\803518.EXE');
     DeleteFile('C:\WINDOWS\system32\DETER177\lsass.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Прислать карантин согласно приложения 3 правил .
    Загружать по красной ссылке вверху этой темы "Прислать запрошенный карантин"

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
     O4 - HKLM\..\Run: [RavTimeXP] C:\WINDOWS\Mstray.exe
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [lsass] C:\WINDOWS\system32\DETER177\lsass.exe
    O4 - HKCU\..\Run: [dc2k5] C:\WINDOWS\SVIQ.EXE
    O4 - Startup: ЎЎЎЎЎЎ.lnk = C:\WINDOWS\system32\9A9954\803518.EXE
    O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
    3.
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Обновлять надо.
    Тем более что там кидо:
    Краткое описание семейства Net-Worm.Win32.Kido. (По ESETу Win32/Conficker)
    Способы удаления
    Удаление сетевого червя производится с помощью специальной утилиты KK.exe.

    Локальное удаление:

    1. Скачайте архив KK_v3.4.7.zip и распакуйте его в отдельную папку на зараженной машине.
    2. Запустите файл KK.exe .

    Замечание
    По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту KK.exe с ключом -y.
    3. Дождитесь окончания сканирования.
    ВниманиеЕсли на компьютере, на котором запускается утилита KK.exe , установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.
    4. Выполните сканирование всего компьютера с помощью вашего Антивируса.


    Внимание! С целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер:
    * Установить патчи, закрывающие уязвимости MS08-067, MS08-068, MS09-001 (на данных страницах вам необходимо выбрать операционную систему, которая установлена на зараженном компьютере, скачать нужный патч и установить его).
    * Удостовериться, что пароль учетной записи локального администратора устойчив ко взлому - пароль должен содержать не менее шести символов, с использованием разных регистров и/или цифр. Либо сменить ранее установленный пароль локального администратора.
    * Отключить автозапуск исполняемых файлов со съемных носителей, запустив утилиту KK.exe с ключом -a.
    * Заблокировать доступ к TCP-портам: 445 и 139 с помощью сетевого экрана.
    4. Повторить логи
    The worst foe lies within the self...

  4. #3
    Junior Member Репутация
    Регистрация
    18.02.2009
    Сообщений
    267
    Вес репутации
    30
    Карантин выслал, сейчас обновлю систему и выполню все остальное.

  5. #4
    Junior Member Репутация
    Регистрация
    18.02.2009
    Сообщений
    267
    Вес репутации
    30
    Вот логи
    Последний раз редактировалось tehnik34; 20.05.2010 в 16:16.

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,699
    Вес репутации
    1810
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\smikmm.sys','');
     SetServiceStart('abp470n5', 4);
     DeleteService('abp470n5');
     QuarantineFile('C:\WINDOWS\system32\igfxtray.exe','');
     QuarantineFile('C:\WINDOWS\system32\hkcmd.exe','');
     QuarantineFile('C:\WINDOWS\sttray.exe','');
     DeleteFile('C:\WINDOWS\system32\drivers\smikmm.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\smikmm.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Прислать карантин согласно приложения 3 правил .
    Загружать по красной ссылке вверху этой темы "Прислать запрошенный карантин"

    2.Есть подозрение на файловый вирус..
    The worst foe lies within the self...

  7. #6
    Junior Member Репутация
    Регистрация
    18.02.2009
    Сообщений
    267
    Вес репутации
    30
    Все выполнил
    Последний раз редактировалось tehnik34; 20.05.2010 в 16:16.

  8. #7
    Junior Member Репутация
    Регистрация
    18.02.2009
    Сообщений
    267
    Вес репутации
    30
    Скажите у меня все или есть на что то подозрение?

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,516
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\01.tmp - Net-Worm.Win32.Kido.jq ( DrWEB: Win32.HLLW.Autoruner.5555, BitDefender: Win32.Worm.Conficker.A )


  • Уважаемый(ая) tehnik34, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Посмотрите логи после лечения.
      От mrHill в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 08.12.2010, 00:09
    2. Посмотрите логи после лечения.
      От mrHill в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 23.03.2010, 16:33
    3. Посмотрите, плс, логи после лечения
      От mrHill в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 11.12.2009, 07:46
    4. Посмотрите логи после лечения
      От mrHill в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 13.11.2009, 15:23
    5. Посмотрите логи после лечения
      От Twinangel в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 19.10.2008, 18:55

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01492 seconds with 20 queries