Показано с 1 по 15 из 15.

Снова WinSpy.440. новая модификация? (заявка № 71598)

  1. #1
    Junior Member Репутация
    Регистрация
    18.02.2010
    Сообщений
    9
    Вес репутации
    52

    Thumbs up Снова WinSpy.440. новая модификация?

    Здравствуйте!
    У вас на форуме уже была тема об этом вирусе. При лечении комп уходит в перезагрузку. Но естественно, случай уникален и скрипты из похожей темы не подходят. Надеюсь на вашу помощь, спасибо.
    Вложения Вложения
    Последний раз редактировалось lacunacoil; 18.02.2010 в 12:16.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    virusinfo_cure.zip - удалите из темы!!!!

    Добавлено через 1 минуту

    приложите - virusinfo_syscheck.zip

    Добавлено через 5 минут

    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     DelBHO('{88888888-8888-8888-8888-888888888888}');
     DelBHO('{332A3FE8-529B-47CB-A885-C1DBFA427E1A}');
     QuarantineFile('C:\Documents and Settings\CCBUser\Application Data\msmedia.dll','');
     DeleteFile('C:\Documents and Settings\CCBUser\Application Data\msmedia.dll');
     QuarantineFile('C:\WINDOWS\system32\win32extension.dll','');
     BC_ImportAll;
     ExecuteSysClean;
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)

    логи сделайте в нормальном режиме
    Последний раз редактировалось polword; 18.02.2010 в 11:45. Причина: Добавлено

  4. #3
    Junior Member Репутация
    Регистрация
    18.02.2010
    Сообщений
    9
    Вес репутации
    52

    выполнено

    я выполнила скрипты и добавила логи согласно правил

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    Personal Security - программу устанавливали?
    Если да, то удалите её.

    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
     QuarantineFile('C:\WINDOWS\System32\sfcfiles.dll','');
     RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak');
     CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll');
     DeleteFile('C:\WINDOWS\system32\drivers\sfc.sys');
     DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
     BC_ImportALL;
     ExecuteSysClean;
     BC_DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
    Последний раз редактировалось polword; 18.02.2010 в 14:00.

  6. #5
    Junior Member Репутация
    Регистрация
    18.02.2010
    Сообщений
    9
    Вес репутации
    52
    Personal Security не удаляется. Выскакивает запрос на активацию, блокируется раб.стол

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    1.запустите Диспетчер задач. Откройте вкладку процессы и выберите процесс psecurity.exe.
    После этого кликните по кнопке Завершить процесс и подтвердите свои действия выбрав ДА.
    Закройте Диспетчер задач.

    2. Сделайте лог MBAM.

    3. лог прикрепите к сообщению

  8. #7
    Junior Member Репутация
    Регистрация
    18.02.2010
    Сообщений
    9
    Вес репутации
    52
    я удалила саму программу из автозагрузки, тоесть в задачах ее нет
    Только в Установке программ, и при попытке ее удаления все вешается

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Сделайте лог MBAM.
    -лог прикрепите к сообщению

  10. #9
    Junior Member Репутация
    Регистрация
    18.02.2010
    Сообщений
    9
    Вес репутации
    52
    сделала

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    1.профиксить в MBAM
    Код:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Servises (Malware.Trace) -> No action taken.
    HKEY_CLASSES_ROOT\CLSID\{6551001f-a07b-40b1-8f55-b44bf35a42a6} (Trojan.FakeAlert) -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6551001f-a07b-40b1-8f55-b44bf35a42a6} (Trojan.FakeAlert) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6551001f-a07b-40b1-8f55-b44bf35a42a6} (Trojan.FakeAlert) -> No action taken.
    2.Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     SetAVZPMStatus(true);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\Documents and Settings\CCBUser\Desktop\Personal Security.lnk ','');
     DeleteFile('C:\Documents and Settings\CCBUser\Desktop\Personal Security.lnk ');
     QuarantineFile('C:\WINDOWS\system32\win32extension.dll','');
     DeleteFile('C:\WINDOWS\system32\win32extension.dll');
     DeleteFileMask('c:\Program Files\PSecurity', '*.*', true);
     DeleteDirectory('c:\Program Files\PSecurity');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','PSecurity');
     RegKeyParamDel('HKEY_CLASSES_ROOT','CLSID','{35A5B43B-CB8A-49CA-A9F4-D3B308D2E3CC}');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings.0\User Agent\post platform','WinTSI 01.12.2009');
     DelBHO('{6551001F-A07B-40B1-8F55-B44BF35A42A6}');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(16);
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте повторные лог virusinfo_syscheck.zip;

    Добавлено через 9 минут

    скачайте вот такую программку CCleaner
    почитать можно тут
    после установки CCleaner
    нажать=> Реестр(слева)=>поиск проблем=>после окончания поиска=>исправить..

    Добавлено через 41 секунду

    отпишитесь
    Последний раз редактировалось polword; 19.02.2010 в 07:40. Причина: Добавлено

  12. #11
    Junior Member Репутация
    Регистрация
    18.02.2010
    Сообщений
    9
    Вес репутации
    52
    Спасибо!
    Значит так, по порядку , MBAM пофиксила, авз скрипты выполнила, CCCleaner -ом почистила. Только програмка Personal Security все равно осталась и не удалялась стандартными средствами. Удалось удалить ее только через TotalUninstall. Новый лог прилагаю. Надеюсь, в системе уже ничего подозрительного не осталось.?

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    в логе чисто
    вот это
    Internet Explorer v6.00 SP2
    Windows XP SP2
    - надо срочно обновить

    Необходимо :
    - SP2 обновить до Service Pack 3(может потребоваться активация)
    - поставить все последние обновления системы Windows - тут
    * Перед установкой Сервис Пака необходимо выгрузить антивирус, файрвол, а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)

    - Установить Internet-Explorer 8.(даже если Вы его не используете)

  14. #13
    Junior Member Репутация
    Регистрация
    18.02.2010
    Сообщений
    9
    Вес репутации
    52
    поняла. спасибо большое!!!

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    Пожалуйста

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\sfcfiles.dll - Trojan.Win32.Patched.fr ( DrWEB: Trojan.WinSpy.440, AVAST4: Win32:Patched-KP [Trj] )
      2. c:\windows\system32\win32extension.dll - Trojan.Win32.FraudPack.anuv ( DrWEB: Trojan.Packed.19697 )


  • Уважаемый(ая) lacunacoil, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 3
      Последнее сообщение: 11.01.2010, 03:27
    2. Windows заблокирована новая модификация
      От SlyAss в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 25.06.2009, 16:18
    3. новая модификация onlinegames
      От jmur в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 05:02
    4. Очевидно новая модификация трояна AutoIt
      От Shalimov в разделе Вредоносные программы
      Ответов: 1
      Последнее сообщение: 17.12.2008, 13:26
    5. Новая модификация вируса Sober.N
      От SDA в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 24.04.2005, 00:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00414 seconds with 20 queries