Показано с 1 по 7 из 7.

Помогите устронить последствия Winlock.938 (заявка № 69745)

  1. #1
    Junior Member Репутация
    Регистрация
    01.02.2010
    Сообщений
    5
    Вес репутации
    52

    Thumbs up Помогите устронить последствия Winlock.938

    Добрый день.
    Несколько дней назад поймал Winlock.938
    Скрывалось сие чудо под видом банально всем известного окна, Internet security, и соответственно гениальным предложением отправить смс на номер 4460 с текстом **** (к сожалению не помню). Вирусы я ловлю далеко не часто и про винлоки практически ничего не слышал. Естественно, ни одно антивирусное ПО не заработало (установленный каспер 2009 при запуске системы не стартанул), заблокировался реестр и диспетчер задач. В папке C:\windows\temp упал dll файл, имя его, который выдавал ошибку при запуске любого приложения. Меры по устранению решил принимать с попытки загрузки безопасного режима, но кроме БСОД’ов ничего не получил. Тогда с неинфицированной машины скачал самую свежую версию CureIT и загрузился с LiveCD, далее запустил быстрое сканирование, тут то и был обноружен Winlock.938, тело вируса было удалено. Перезагрузился, окно вируса не беспокоило. Запустил полную проверку на ночь и лег спать. К сожалению на утро машину не смог вывести из спящего режима, выключил с кнопки. Уже вечером запустил повторное сканирование которое уже показало что система чиста. Все бы хорошо но остались последствия, диспетчер задач и реестр удалось разблокировать, каспер до сих пор не удается запустить (при запуске появляется сообщение: Невозможно открыть данную программу из-за политики ограничения применения программного обеспечения). Да и еще при запуске система стала долго грузиться… Помогите устранить последствия.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    01.02.2010
    Сообщений
    5
    Вес репутации
    52
    Да еще забыл один грешок, до попадания на этот форум выполнял скрипт лечения в Virus Removal Tool следующего содержания:

    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\Inf\wdma_es3.inf:dhV4LA');
    DeleteFile('C:\WINDOWS\system32\sdra64.exe');
    ExecuteRepair(17);
    ExecuteRepair(11);
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.

    Не помогло…

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    293
    Пофиксите в Hijackthis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
    Отключите компьютер от интернета, а также антивирус и/или файрвол.
    Закройте все программы, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe','');
     QuarantineFile('C:\WINDOWS\TEMP\mnyvbv.dll','');
     DeleteFile('C:\WINDOWS\TEMP\mnyvbv.dll');
     DelCLSID('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612');
     DeleteFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe');
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(StringReplace(RegKeyStrParamRead('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), 'C:\WINDOWS\TEMP\mnyvbv.dll', ''), ',,', ','));
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(6);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!!!
    Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Очистите темп папки.
    Сделайте новые логи по правилам - virusinfo_syscheck.zip и hijackthis.log
    O17 - HKLM\System\CCS\Services\Tcpip\..\{275D6DBD-687D-4325-9EBA-B7D505351219}: NameServer = 192.168.1.1
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C5677B49-5B21-4ADC-AFF5-145EE2B19EE8}: NameServer = 217.20.80.40 212.96.192.1
    - Ваши айпишники?

  5. #4
    Junior Member Репутация
    Регистрация
    01.02.2010
    Сообщений
    5
    Вес репутации
    52
    В хайджеке профиксил, скрипт лечения выполнил. После первой перезагрузки вылетел с ошибкой winlogon, и BSOD не стандартный. Перезагрузился еще раз и все ок, каспер стартанул, в моем компьютере появилась вкладка восстановления системы. Каспер обнаружил вирус Packed.Win32.Krap.w в папках temp и system32. Базы обновил, на ночь полную проверку поставил. Насчет ip 192.168.1.1 – на этом адресе модем DSL сидит. А второй на мой непохож, у меня обычно ip адреса такого диапазона: 188.17.*.*
    94.50-54.*.*
    Повторные логи выкладываю.
    З.Ы.система все также долго грузится после появления рабочего стола, до поражения вирусом такого не было…

  6. #5
    Junior Member Репутация
    Регистрация
    01.02.2010
    Сообщений
    5
    Вес репутации
    52
    DefesT,скажите пожалуйста, повторные логи чистые?
    За неделю после лечения работа системы нареканий не вызывает, все стабильно.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    293
    Ничего плохого

  8. #7
    Junior Member Репутация
    Регистрация
    01.02.2010
    Сообщений
    5
    Вес репутации
    52
    DefesT, большое спасибо за помощь!

  • Уважаемый(ая) maximus_the_strong, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Последствия WinLock
      От Don_monte в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.01.2011, 20:42
    2. Ответов: 7
      Последнее сообщение: 01.03.2010, 16:02
    3. Нужно устронить последствия вируса
      От Anton_Alfa в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 17.02.2010, 13:22
    4. Последствия winlock.885
      От Vanton в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 05.02.2010, 12:49
    5. Последствия winlock
      От mpurits в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 04.02.2010, 13:46

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00336 seconds with 19 queries