Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 27.

Вирусы удаляются - их "загрузчики" остаются (заявка № 51234)

  1. #1
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32

    Question Вирусы удаляются - их "загрузчики" остаются

    Добрый день!

    Операционная система:
    Windows XP Professional SP3
    Антивирусная программа:
    Kaspersky Internet Security 2010 (9.0.0.463)
    Суть проблемы:
    После того, как KIS 2010 находит и удаляет вредоносное ПО, всё, вроде бы, начинает нормально работать, хотя компьютер продолжает немного подтормаживать. Но, через некоторое время, вредоносное ПО опять появляется и KIS 2010, конечно же, его находит и удаляет. И вот так всё происходит по "замкнутому кругу" (логи прилагаются).
    Примеры детектируемых программ:
    Backdoor.Win32.SdBot.obb, Trojan.Win32.Agent.crim, Trojan.Win32.VB.rzz, Net-Worm.Win32.Kolab.dey.

    Буду благодарен за любую оказанную помощь!

    __________
    Станислав
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 03.08.2009 в 16:10. Причина: *Не постите и не прикрепляйте никакие другие файлы или протоколы, кроме логов HijackThis и AVZ, если Вас об этом не просили.
    Join KL FC Group:
    http://klfc.groups.live.com

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    -Пофиксите
    Код:
    O4 - HKLM\..\Run: [Microsoft Driver Setup] C:\WINDOWS\system32\drivers\Qsaf.exe
    O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] C:\WINDOWS\system32\drivers\Qsaf.exe
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\system32\drivers\qsaf.exe');
     QuarantineFile('c:\windows\system32\drivers\qsaf.exe','');
     QuarantineFile('C:\WINDOWS\LchDrvKey.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-6477479025-5559824656-525193569-1023\mwau.exe','');
     DeleteFile('c:\windows\system32\drivers\qsaf.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-6477479025-5559824656-525193569-1023\mwau.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','TaskMan');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteRepair(6);
    ExecuteRepair(7);
    ExecuteRepair(9);
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:

    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).

  4. #3
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Спасибо! Вот новые логи по вашей просьбе. Карантин на сервер закачал.
    Изображения Изображения
    • Тип файла: jpg 777.JPG (93.3 Кб, 28 просмотров)
    Вложения Вложения
    Последний раз редактировалось Pro100; 03.08.2009 в 18:14.
    Join KL FC Group:
    http://klfc.groups.live.com

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Цитата Сообщение от Pro100 Посмотреть сообщение
    Карантин на сервер закачал.
    Бог знает как закачали. Для кого правила писаны?

  6. #5
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Бог знает как закачали. Для кого правила писаны?
    Без проблем - сейчас я его повторно загружу. Прошу прощения!
    Join KL FC Group:
    http://klfc.groups.live.com

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    По веб-папкам :

    - Выполните скрипт
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum','{BDEADF00-C265-11D0-BCED-00A0C90AB50F}',1);
    RebootWindows(true);
    end.
    Какие ещё проблемы?

    - Установите IE 8
    - Обновите JavaRE
    - Обновите Acrobat Reader

  8. #7
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Какие ещё проблемы?
    Ну, например, при запуске интернет-браузера (Mozilla Firefox), KIS 2010 ругается на Worm.Win32.Kolab.dep, который находится в "C:\", "C:\WINDOWS", а также в "C:\WINDOWS\System32", а ещё KIS 2010 ругается на какую-то ещё загрузку через "explorer.exe" (см. скрины)
    Изображения Изображения
    • Тип файла: jpg 1.JPG (118.2 Кб, 17 просмотров)
    • Тип файла: jpg 2.JPG (12.0 Кб, 13 просмотров)
    Вложения Вложения
    Join KL FC Group:
    http://klfc.groups.live.com

  9. #8
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    Компьютер случайно не в локальной сети? Заплатки, вышедшие после SP3, все установлены?

    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
    TerminateProcessByName('c:\windows\system32\drivers\qsaf.exe');
     QuarantineFile('c:\windows\system32\drivers\qsaf.exe','');
     DeleteFile('c:\windows\system32\drivers\qsaf.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-5352462913-9335597351-194221137-0651\mwau.exe');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','TaskMan');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(9);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  10. #9
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Добрый день, друзья!

    Вот новые логи. Карантин "virus" загрузил.

    Иногда, при загрузке интернет-браузера вылетают алерты (см. скрины) А ещё, система продолжает немного подтормаживать.
    Изображения Изображения
    • Тип файла: jpg 3.JPG (12.0 Кб, 10 просмотров)
    • Тип файла: jpg 4.JPG (12.4 Кб, 9 просмотров)
    • Тип файла: jpg 5.JPG (12.5 Кб, 9 просмотров)
    Вложения Вложения
    Join KL FC Group:
    http://klfc.groups.live.com

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Сделайте такой лог: http://virusinfo.info/showthread.php?t=40118

  12. #11
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Сделайте такой лог: http://virusinfo.info/showthread.php?t=40118
    Пожалуйста

    Я бы с удовольствием подождал бы и не один день, но ведь вирусы в системе ещё действуют и, наверно, размножаются... Будьте добры, помогите мне с этим разобраться.
    Вложения Вложения
    • Тип файла: zip Gmer.zip (5.1 Кб, 4 просмотров)
    Последний раз редактировалось Rene-gad; 04.08.2009 в 19:02.
    Join KL FC Group:
    http://klfc.groups.live.com

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Цитата Сообщение от Pro100 Посмотреть сообщение
    ведь вирусы в системе ещё действуют и, наверно, размножаются...
    Они себя в логах не показывают.
    Включите протоколлирование в Касперском (главное окно/ нажмите на ссылку Поддержка/Трассировки), когда эти окна появятся - заблокируйте их и пришлите протоколы.

  14. #13
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Rene-gad, ясно... Спасибо!

    Быть может, кто-нибудь ещё может что-нибудь подсказать?
    Последний раз редактировалось Pro100; 05.08.2009 в 15:56.
    Join KL FC Group:
    http://klfc.groups.live.com

  15. #14
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    По просьбе thyrex'a, сделал специальный лог MBR
    Вложения Вложения
    • Тип файла: zip mbr.zip (248 байт, 4 просмотров)
    Join KL FC Group:
    http://klfc.groups.live.com

  16. #15
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    Включите AVZPM и сделайте новые логи AVZ
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  17. #16
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Выкладываю новые логи (с AVZPM) Спасибо за помощь!
    Вложения Вложения
    Join KL FC Group:
    http://klfc.groups.live.com

  18. #17
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    Сделайте отчет утилиты GSI http://forum.kaspersky.com/index.php...dpost&p=764187
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  19. #18
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Новый лог GSI
    Вложения Вложения
    Последний раз редактировалось Pro100; 06.08.2009 в 10:51. Причина: 777
    Join KL FC Group:
    http://klfc.groups.live.com

  20. #19
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\011.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\016.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\059.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\128.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\185.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\266.exe','');
    QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\276.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\381.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\389.exe','');
    QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\445.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\481.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\505.exe','');
    QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\507.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\738.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\744.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\823.exe','');
     QuarantineFile('C:\Documents and Settings\Станислав\Local Settings\Temp\829.exe','');
    DeleteFileMask('C:\Documents and Settings\Станислав\Local Settings\Temp\', '*.*', true);
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новыq отчет GSI
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  21. #20
    Junior Member Репутация
    Регистрация
    12.03.2008
    Адрес
    Украина > Киев
    Сообщений
    14
    Вес репутации
    32
    Загрузил карантин по красной ссылке + сделал новый лог GSI.

    P.S.: AVZPM уже можно выключать или пусть будет?
    Вложения Вложения
    Join KL FC Group:
    http://klfc.groups.live.com

  • Уважаемый(ая) Pro100, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 7
      Последнее сообщение: 26.04.2012, 16:16
    2. Не удаляются файлы "из корзины"
      От TooRooToo в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 09:50
    3. Ответов: 3
      Последнее сообщение: 22.02.2009, 09:42
    4. Ответов: 4
      Последнее сообщение: 22.02.2009, 03:39
    5. Ответов: 1
      Последнее сообщение: 28.11.2008, 17:59

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00940 seconds with 21 queries