Показано с 1 по 19 из 19.

Alarm!!! Help..... (заявка № 49556)

  1. #1
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55

    Exclamation Alarm!!! Help.....

    Здравствуйте.У моего знакомого проблема....(он человек совсем далекий от компов,я тоже звезд с неба не хватаю комп слабый и старый, офисный вариант,сеть из 2 машин,интернет только на этой)
    Стоял лицензионный NOD32(обновление каждый день) +Comodo firewall.Вообщем он схватил вирус,который требовал отправку СМС.Блокировал Винду...Когда я пришел к нему,то даже не смог зайти из под учетной записи.Когда входишь,на 1 секунду появляется рабочий стол и сразу идет сохранение параметров и выкидывает опять на выбор учетной записи.Учетная запись одна.Любые сочитания клавиш не работают(CTRL+ALT+DEL ALT+F4 5SHIFT).В безопастном режиме тоже самое.Ни один не работает.С поддержкой командной строки тоже....Опять точно так же выкидывает во вход.DR.WEB Live CD зависает после 5 часов проверки.ОСтавили на ночь,тоже завис.(зависает на файле из папки Nero). Самого сообщения об отправке СМС я не видел и вируса тоже,но вроде по описанию на Жопаринезу похож не был.Переустановка Windows нежелательна,так как много важных документов.
    И вопрос если винт вынуть и подключить к дрогуму компьютеру(там лицензионный NOD32),то вирус не перекинется на тот компьютер?Компьютер вообще запустится ?
    Вообщем жду,советов,указаний,помощи.Очень надеюсь на вашу помощь.Буду благодарен за любые идеи.


    Буду пробывать,что советовал Олег тут http://virusinfo.info/showthread.php?t=49381! GL мне....
    Последний раз редактировалось Hollow; 08.07.2009 в 15:24.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Компьютер запустится. Если с заражённого винта ничего запускать не будете - всё будет ОК.

    Второй вариант - загрузиться на заражённом компьютере с LiveCD и запустить AVPTool или CureIt.

  4. #3
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55
    запустился с ALkid Live CD.Запустил HIjack сделал fix Windows/help/hlp.exe или hld.exe непомню... После этого запустился windows в обычном режиме,вот логи.
    Вложения Вложения

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    - Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локальной сети.
    - Антивирус и Файрвол.
    - Пофиксите в HiJackThis:
    Код:
    O18 - Filter hijack: text/html - (no CLSID) - (no file)
    - Выполните скрипт AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\documents and settings\a\Рабочий стол\game\game.exe');
     QuarantineFile('c:\documents and settings\a\Рабочий стол\game\game.exe','');
     DeleteFile('c:\documents and settings\a\Рабочий стол\game\game.exe');
    BC_ImportAll;
    ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    Система перезагрузится.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи согласно Правил (Диагностика)
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Включите Антивирус и Файрволл
    - Подключите ПК к интернету/локальной сети
    - Загрузите карантин согласно Правил (Приложение 3).
    - Прикрепите новые логи к новому сообщению в этой ветке.

  6. #5
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55
    game.exe это AVZ

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Без переименования не запустилось?

  8. #7
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55
    да не знаю просто я брал из дома на флешке со свежими базами.А дома у меня такое стоит ,после некоторых проблем в прошлом.Да не сейчас переименовал ,всё норм,запустилось.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Сделайте логи с помощью полиморфного AVZ md5: 2091925798b7909e010e3f7e328c5f0d

  10. #9
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55
    сделано
    Вложения Вложения
    Последний раз редактировалось Hollow; 08.07.2009 в 19:02.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    virusinfo_cure.zip не нужно здесь постить, нужен virusinfo_syscheck.zip. Внимательно почитайте Правила

  12. #11
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55
    Простите пожалуйста.... У нас тут +35 и мозги просто плавятся....

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Ничего. У нас не прохладнее
    Где virusinfo_syscheck.zip?

  14. #13
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55
    шайтан машина пока сделает логи можно умереть.....
    Вложения Вложения

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    - Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локальной сети.
    - Антивирус и Файрвол.
    - Выполните скрипт AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\Drivers\SSPORT.sys','');
     QuarantineFile('C:\DOCUME~1\a\LOCALS~1\Temp\J8a42G0C.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\79841149.sys','');
     QuarantineFile('C:\DOCUME~1\a\LOCALS~1\Temp\RarSFX0\l22bh.exe','');
     DeleteFile('C:\DOCUME~1\a\LOCALS~1\Temp\RarSFX0\l22bh.exe');
     DeleteFile('C:\WINDOWS\system32\DRIVERS\79841149.sys');
     DeleteFile('C:\DOCUME~1\a\LOCALS~1\Temp\J8a42G0C.sys');
    BC_ImportAll;
    ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    Система перезагрузится.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи согласно пункта 2 Правил (Диагностика)
    virusinfo_syscheck.zip
    - Включите Антивирус и Файрволл
    - Подключите ПК к интернету/локальной сети
    - Загрузите карантин согласно Правил (Приложение 3).
    - Прикрепите новые логи к новому сообщению в этой ветке.

  16. #15
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55
    сделано.не работает просмотр скрытых и системных файлов

    Файл сохранён как 090708_193830_2009-07-08_4a54bd76657e5.zip
    Размер файла 2205
    MD5 3f1bea0dc52d4dc33cc710bbcddb5255
    Вложения Вложения

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    А Вы в "Свойствах папки - Вид" соответствующие птички поставили? Если поставили и всё ранво не работает,выполните скрипт AVZ:
    Код:
    begin
     ExecuteRepair(6);
     ExecuteRepair(8);
    end.
    Проверьте, как с отображением скрытых/системных.
    После этого сделайте лог с помощью GMER.

    Добавлено через 1 минуту

    Да и ещё. Попробуйте поискать следующие файлы:
    Код:
    C:\WINDOWS\system32\Drivers\SSPORT.sys
    C:\DOCUME~1\a\LOCALS~1\Temp\J8a42G0C.sys
    C:\WINDOWS\system32\DRIVERS\79841149.sys
    C:\DOCUME~1\a\LOCALS~1\Temp\RarSFX0\l22bh.exe
    ,
    Найдёте - в zip-архив их с паролем virus и тоже пришлите в Карантин.
    Последний раз редактировалось gjf; 08.07.2009 в 19:53. Причина: Добавлено

  18. #17
    Junior Member Репутация
    Регистрация
    18.03.2009
    Сообщений
    24
    Вес репутации
    55
    Да галочки ставил конечно
    К моему сожелению доступа к этому компьютеру у меня не будет до пятницы......Так что логи сделаю только в пятницу.Прошу прошения за беспокойство.
    И ещё я так понимаю троян самоуничтожился?!Так как ни KAV ни NOD ни CureIT его не нашли....А ceйчас мы боремся только с остатками или просто подозрительными ?

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    У вас появились зловредные драйвера и файлы во временной папке. Вполне возможно, что новые, которые не внесены в базу сигнатур антивирусов. Я попытался закарантинить эти драйвера, а потом удалить. Они удалились, но не факт, что физически. Карантин пустой. Поэтому я и попросил Вас поискать файлы и прислать их нам.
    Возможно, что зараза прячется достаточно искусно, потому и необходимо подстраховаться GMER'ом.
    Ждём пятницы

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 8
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Hollow, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Zone Alarm
      От HATTIFNATTOR в разделе Межсетевые экраны (firewall)
      Ответов: 256
      Последнее сообщение: 11.11.2010, 19:45
    2. не грузится Zone Alarm
      От rafik в разделе Межсетевые экраны (firewall)
      Ответов: 2
      Последнее сообщение: 29.07.2008, 17:34
    3. вопрос по Zone Alarm
      От rafik в разделе Межсетевые экраны (firewall)
      Ответов: 3
      Последнее сообщение: 19.07.2008, 15:16
    4. Основные настройки Zone Alarm Pro
      От SDA в разделе Межсетевые экраны (firewall)
      Ответов: 0
      Последнее сообщение: 10.04.2008, 16:30
    5. AVAST и sfc_os.dll - false alarm
      От SuperBrat в разделе Ложные срабатывания
      Ответов: 8
      Последнее сообщение: 23.11.2007, 20:12

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00155 seconds with 20 queries