Показано с 1 по 14 из 14.

TrojanDownloader.FakeAlert.ADG (заявка № 50178)

  1. #1
    Banned Репутация
    Регистрация
    17.07.2009
    Адрес
    Lutsk, Ukraine
    Сообщений
    7
    Вес репутации
    0

    Thumbs down TrojanDownloader.FakeAlert.ADG

    Сразу скажу, что комп включается только в безопасном режиме.
    Подцепил в инете некий вирус, который выдал сообщение
    Код:
    YOUR SYSTEM IS INFECTED!
    
    System has been stopped due to a serious malfunction.
    Spyware activity has been detected.
    
    It is recommeded to use spyware removal tool to prevent data loss.
    Do not use the computer before all spyware removed.
    Простая перезагрузка не помогла - сообщение всё равно появлялось и блокировало рабочий стол. Комп нормально грузится только в "безопаске". Нашел 2 файла в windows\system32: winhelper.dll и critical_warning.html, в одном из которых и было данное сообщение, а у другого аналогичное время создания (+5 файлов вытер сразу, не запомнив названия). Эти два файла переместил в другую папку.
    1. Отключил антивирус (Он в безопаске сам отключился ).
    2. Проверил систему AVPTool - вот результат:
    Код:
    будет удалено при перезагрузке компьютера: троянская программа Backdoor.Win32.Bandok.ks    Файл: C:\Documents and Settings\All Users\Application Data\csrss.exe
    удалено: троянская программа Trojan.Win32.Pakes.nkt    Файл: C:\WINDOWS\system32\digiwet.dll
    удалено: троянская программа Trojan.Win32.Pakes.nkt    Файл: C:\Documents and Settings\User\Local Settings\Temp\pdfupd.exe
    удалено: троянская программа Trojan-Downloader.Win32.Tiny.bym    Файл: C:\Program Files\Internet Explorer\SETUPAPI.dll
    3. Запустил AVZ, выполнил скрипт, перезагрузился (в нормальном режиме не удалось: появляется только рисунок рабочего стола и всё).
    4. Загрузился в безопаске, запустил AVZ, выполнил второй скрипт
    5. Запустил HijackThis

    Когда писал это сообщение с другого компа, то на флешке были файлы winhelper.dll и critical_warning.html с зараженного компа, на которые сразу накинулся NOD32 и сказал, что это вирус TrojanDownloader.FakeAlert.ADG

    Заранее спасибо
    Вложения Вложения

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('digiwet.dll','');
     QuarantineFile('C:\WINDOWS\system32\csrss8.dll','');
     DeleteFile('C:\WINDOWS\system32\csrss8.dll');
     DeleteFile('digiwet.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(14);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=50178).
    Попробуйте нормальный режим.
    Сделайте новые логи (только п.2 и 3 раздела Диагностика).
    I am not young enough to know everything...

  4. #3
    Banned Репутация
    Регистрация
    17.07.2009
    Адрес
    Lutsk, Ukraine
    Сообщений
    7
    Вес репутации
    0
    1. Выполнил указанный скрипт
    2. Компьютер перезагрузился, но в нормальном режиме опять появился только рисунок рабочего стола, поэтому продолжаю работать в безопаске
    3. Выслал карантин
    4. Сделал новые логи
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
     DeleteFile('csrss8.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!

    3. Повторите лог virusinfo_syscheck.

    Добавлено через 5 минут

    Пофиксите в HijackThis:

    O20 - Winlogon Notify: Csrss - csrss8.dll (file missing)
    Последний раз редактировалось Aleksandra; 17.07.2009 в 19:10. Причина: Добавлено
    Наша служба, будто сердце, отдыха не знает никогда.

  6. #5
    Banned Репутация
    Регистрация
    17.07.2009
    Адрес
    Lutsk, Ukraine
    Сообщений
    7
    Вес репутации
    0
    1. Восстановление системы и антивирус отключены
    2. Выполнил указанный скрипт
    3. Комп перезагрузился, но дальше обоев рабочего стола или фразы "загрузка личных параметров" (когда как) дело не идет (в нормальном режиме)
    4. В безопаске сделал новый virusinfo_syscheck

    PS Вируса уже вроде нету. А вот его последствия - есть . Мне кажется, надо что-то поправить в реестре, чтобы комп грузился в нормальном режиме. Забыл написать, что в начале борьбы с вирусом не работала комбинация клавиш Ctrl+Alt+Del, но это я победил.
    Вложения Вложения

  7. #6
    Banned Репутация
    Регистрация
    17.07.2009
    Адрес
    Lutsk, Ukraine
    Сообщений
    7
    Вес репутации
    0
    Пофиксил в HijackThis то, что просили
    Нормальной загрузки всё-равно нету, есть только безопаска
    Новый virusinfo_syscheck.zip делать?

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    266
    Попробуйте выполнить такой скрипт:
    Код:
    begin
    ExecuteRepair(5);
    ExecuteRepair(6);
    ExecuteRepair(7);
    ExecuteRepair(8);
    ExecuteRepair(16);
    RebootWindows(true);
    end.

  9. #8
    Banned Репутация
    Регистрация
    17.07.2009
    Адрес
    Lutsk, Ukraine
    Сообщений
    7
    Вес репутации
    0
    Выполнил скрипт из поста №7 (в безопасном режиме).
    Нормальный режим всё равно недоступен

  10. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    Сделайте такой лог http://virusinfo.info/showthread.php?t=40118
    Наша служба, будто сердце, отдыха не знает никогда.

  11. #10
    Banned Репутация
    Регистрация
    17.07.2009
    Адрес
    Lutsk, Ukraine
    Сообщений
    7
    Вес репутации
    0
    Сделал такой лог
    Вложения Вложения
    • Тип файла: log Log.log (3.9 Кб, 4 просмотров)

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    через msconfig отключите всю автозагрузку и попробуйте загрузится в нормальном режиме ...

  13. #12
    Banned Репутация
    Регистрация
    17.07.2009
    Адрес
    Lutsk, Ukraine
    Сообщений
    7
    Вес репутации
    0
    Автозагрузка чиста
    Меня достал этот комп - я на него потратил уже почти 7 часов. Переставил Windows по верху с восстановлением. Не помогло
    Теперь делаю новую установку Винды с форматированием.
    Всем спасибо за поддержку
    Лишний раз убедился, что лучшее лекарство - Format C:

    Добавлено через 25 минут

    Всё, новая операционка уже стоит
    Ещё раз всем спасибо
    Последний раз редактировалось New_Angel; 17.07.2009 в 21:26. Причина: Добавлено

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    Автозагрузка чиста
    почти .... Обнаружено элементов автозапуска - 83

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,536
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) New_Angel, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Win32/TrojanDownloader.FakeAlert.AAA (Eset Nod32) userinit.exe
      От newair1 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 26.07.2009, 16:07
    2. Ответов: 5
      Последнее сообщение: 22.02.2009, 09:56
    3. Ответов: 10
      Последнее сообщение: 22.02.2009, 09:22
    4. Ответов: 5
      Последнее сообщение: 22.02.2009, 07:57
    5. TrojanDownloader.FakeAlert.DJ
      От alex55 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 06:13

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01104 seconds with 24 queries