Показано с 1 по 13 из 13.

Руткиты (заявка № 56880)

  1. #1
    Junior Member Репутация
    Регистрация
    10.10.2009
    Сообщений
    8
    Вес репутации
    54

    Exclamation Руткиты

    Нашел через google тему "Не доступен сайт Касперского" на вашем сайте в попытках решить аналогичную проблему, единственно лишь с тем отличием, что в моем случае оказались недоступны все антивирусные сайты, включая virusinfo.info!
    После внимательного изучения ваших "правил", выполнил все упомянутые в них подготовительные шаги с соблюдением всех тонкостей.
    Сразу же хочу поблагодарить - после AVZ все сайты стали доступны! Но, к сожалению, Gmer после нескольких часов сканирования выдал сообщение о каком-то изменении в системе (забыл записать дословно), после чего окна и рабочий стол стали неуправляемыми и мне не удалось сохранить лог. Пришлось перезагрузить компьютер банальным ресетом. Остались сомнения по поводу руткитов, надеюсь на вашу поддержку и совет.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    У Вас в логах видны следы McAffee и Касперского. Один из них лишний

    Пофиксить в HiJack
    Код:
    R3 - URLSearchHook: (no name) -  - (no file)
    F2 - REG:system.ini: Shell=c:\windows\explorer.exe
    F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe
    O1 - Hosts: ::1 localhost
    O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
    O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)
    Перезагрузиться

    Отключите все защитное ПО и попробуйте еще раз сделать лог gmer. Если не получится, сделайте в безопасном режиме
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    10.10.2009
    Сообщений
    8
    Вес репутации
    54
    К сожалению, я не разобрался как "Пофиксить в HiJack". Нашел совет здесь
    http://virusinfo.info/showthread.php?t=4491 , но там речь идет о строках скрипта на 023...
    Удалил (если верить сообщениям утилиты) при помощи McAfee Cleanup "следы" этого антивирусника, использовавшегося пару лет назад.

    Оставил на ночь сканировать Gmer, но с отключенным Интернет. Снова после нескольких часов сканирования появилось сообщение "GMER has found system modification caused by ROOTKIT activity", но лог файл на сей раз сохранить удалось и компьютер ведет себя вполне прилично. Но одна странность, как минимум, обнаруживается - устанавливаю в свойствах папки "Показывать скрытые файлы и папки", сохраняю (Применить, ОК), открываю вновь и вижу отсутствие результата, т.е. "Не показывать скрытые файлы и папки".

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     StopService('tcctcfyj');
     DeleteService('tcctcfyj'); 
     RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Services\tcctcfyj');
     RegKeyDel('HKLM', 'SYSTEM\ControlSet003\Services\tcctcfyj');
     BC_QrFile('C:\WINDOWS\system32\qgqtdq.dll');
     BC_DeleteFile('C:\WINDOWS\system32\qgqtdq.dll');
     BC_Activate;
     ExecuteWizard('TSW', 1, 1, true);
     ExecuteWizard('BT', 1, 1, true);
     RebootWindows(false);
    end.
    Загрузите карантин согласно приложению №3 правил. Сделайте свежий лог Gmer.

  6. #5
    Junior Member Репутация
    Регистрация
    10.10.2009
    Сообщений
    8
    Вес репутации
    54
    Cкрипт в AVZ выполнил.
    Загрузил карантин согласно приложению №3 правил.

    Запустил Gmer для создания нового лога. Процесс длительный, по окончанию вышлю новый лог.

  7. #6
    Junior Member Репутация
    Регистрация
    10.10.2009
    Сообщений
    8
    Вес репутации
    54
    На всякий случай, краткий лог Gmer до нажатия кнопки Scan(диск С)

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    227
    Данный лог не будет полезен, нужен лог после сканирования.
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  9. #8
    Junior Member Репутация
    Регистрация
    10.10.2009
    Сообщений
    8
    Вес репутации
    54
    Свежий лог Gmer.
    Сообщения "GMER has found system modification caused by ROOTKIT activity" уже не было.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.03.2009
    Адрес
    Ставрополь
    Сообщений
    1,355
    Вес репутации
    155
    Сохраните текст ниже как cleanup.bat в ту же папку, где находится kbm4ilzn.exe (gmer)
    Код:
    kbm4ilzn.exe -del file "C:\WINDOWS\system32\qgqtdq.dll"
    kbm4ilzn.exe -del service tcctcfyj
    kbm4ilzn.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\tcctcfyj"
    kbm4ilzn.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\tcctcfyj"
    kbm4ilzn.exe -reboot
    И запустите cleanup.bat
    Компьютер перезагрузится. Лог Gmer повторите

  11. #10
    Junior Member Репутация
    Регистрация
    10.10.2009
    Сообщений
    8
    Вес репутации
    54
    Выполнил cleanup.bat
    Строка kbm4ilzn.exe -del file "C:\WINDOWS\system32\qgqtdq.dll" не выполнилась, поскольку файл уже был удален предыдущими процедурами.
    Строка kbm4ilzn.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\tcctcf yj" не выполнилась, вероятно, по той же самой причине.

    Очередной Лог Gmer будет готов через несколько часов...

  12. #11
    Junior Member Репутация
    Регистрация
    10.10.2009
    Сообщений
    8
    Вес репутации
    54
    Очередной лог Gmer.

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Лог в порядке.

    Проведите пожалуйста процедуру, описанную в первом сообщении http://virusinfo.info/showthread.php?t=3519

    Удачи!

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) SAZ, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. руткиты!
      От acid_kid в разделе Помогите!
      Ответов: 21
      Последнее сообщение: 24.07.2011, 20:22
    2. Руткиты
      От Redder в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 27.07.2010, 16:49
    3. Руткиты...
      От truexcolors в разделе Помогите!
      Ответов: 23
      Последнее сообщение: 26.10.2009, 18:33
    4. Руткиты
      От santa13 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 27.04.2009, 20:06
    5. HELP! Руткиты
      От Zram в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 04.12.2008, 02:10

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01581 seconds with 19 queries