Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 25.

Посмотрите пожалуйста логи, компьтер был заражен. (заявка № 76458)

  1. #1
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52

    Thumbs up Посмотрите пожалуйста логи, компьтер был заражен.

    Сначала при загрузке выскакивало окно csrss.exe мол файл удален и предлагал его восстановить, его отключили через автозагрузку, после стало появляться сообщения об ошибках: не удаеться найти указаный файл в реестре.. к сожалению не могу передать точно сообщение т.к. бумажку выкинули((( ошибки исчезли сами буквально вчера...
    Еще все время пытался запуститься файл wmpscfgs.exe, позже actotray.exe, позже groovemonitor.exe везде стояло Runas...
    Последний раз редактировалось Kuben; 18.04.2010 в 22:37.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Обновите базы AVZ и переделайте логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    Базы AVZ не обновляются(((

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Сделайте логи полиморфным AVZ (ссылка в моей подписи)
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    вот

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Users\Лесечка\csrss.exe','');
     QuarantineFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Microsoft\mynoucy.exe','');
     QuarantineFile('C:\Users\Лесечка\AppData\Roaming\nisgw.exe,explorer.exe','');
     QuarantineFile('C:\Users\Лесечка\AppData\Roaming\nisgw.exe','');
     QuarantineFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Microsoft\zousoug.exe','');
     DeleteFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Microsoft\zousoug.exe');
     DeleteFile('C:\Users\Лесечка\AppData\Roaming\nisgw.exe');
     DeleteFile('C:\Users\Лесечка\AppData\Roaming\nisgw.exe,explorer.exe');
     DeleteFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Microsoft\mynoucy.exe');
    DeleteFile('C:\Users\Лесечка\csrss.exe');
    DeleteService('efo2o9sez5paiy0i');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','zopymmin');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','zopymmin');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(17);
    RebootWindows(true);
    end.
    Компьютер перезагрузится

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи (попробуйте обычным AVZ с обновленными базами)
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    Карантин загрузил
    Базы не обновляются

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1

    Внимание: может отключиться языковая панель. Не пытайтесь восстановить ее самостоятельно
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    http://z-oleg.com/secur/avz_up/avzbase.zip - скачать и разархивировать в подпапку Base.

  11. #10
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    Combofix

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Внимание: вирус подменил оригинальные файлы, добавил к имени настоящих файлов пробелы перед расширением

    Код:
    c:\program files\CyberLink\PowerDVD\Language\language .exe
    c:\program files\Microsoft Office\Office12\groovemonitor .exe
    c:\program files\QuickTime\qttask  .exe
    Проверьте, есть ли рядом с указанными файлами аналогичные размером 28672 и, если найдется, удалите их, а легитимным файлам верните их настоящие имена

    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
    Код:
    KillAll::
    
    File::
    c:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\mivouvissy.exe
    c:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\mynoucy.exe
    c:\recycler\S-1-5-21-1482476501-1644491937-682003330-1013\csrxx.exe
    c:\program files\internet explorer\wmpscfgs.exe
    c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\mivouvissy .exe
    c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\mynoucy .exe
    
    Driver::
    
    Folder::
    
    Registry::
    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\zoorugo]
    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\zopymmin]
    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Internet Security Service]
    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe_Reader]
    
    FileLook::
    
    DirLook::
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    Комбо2

  14. #13
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    Легитимным файлам вернул имена, вирусных файлов-копий не нашел.

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Проверьте еще этот файл - c:\programdata\Macrovision\FLEXnet Connect\6\isuspm.exe. Возможно он тоже подменен. Тогда удалите его и удалите лишние пробелы в этом файле
    Код:
    c:\programdata\Macrovision\FLEXnet Connect\6\isuspm         .exe
    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
    Код:
    KillAll::
    
    File::
    
    Driver::
    
    Folder::
    
    Registry::
    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ISUSPM]
    "command"="c:\programdata\Macrovision\FLEXnet Connect\6\isuspm.exe -scheduler"
    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
    "command"="c:\program files\quicktime\qttask.exe -atboottime"
    
    FileLook::
    
    DirLook::
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #15
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    c:\programdata\Macrovision\FLEXnet Connect\6\isuspm.exe.
    такого файла там нет вообще

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Значит этих программ у Вас нет. Убираем остатки в реестре

    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
    Код:
    KillAll::
    
    File::
    c:\program files\458541304.dat
    c:\program files\72761455.dat
    c:\program files\210616.dat
    c:\program files\292455.dat
    c:\program files\74225.dat
    c:\program files\74194.dat
    
    Driver::
    
    Folder::
    
    Registry::
    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ISUSPM]
    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
    
    FileLook::
    
    DirLook::
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению
    Последний раз редактировалось thyrex; 19.04.2010 в 10:34.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    пожалуйста

  19. #18
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Проблема решена?

    Запакуйте, пожалуйста папку, C:\Qoobox с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

    Удалите ComboFix
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #19
    Junior Member Репутация
    Регистрация
    12.04.2010
    Сообщений
    16
    Вес репутации
    52
    Да решена!))) Спасиб огромное!
    А востановление системы включить?
    Не мгу сздать архив...пишет отказан в дступе
    Последний раз редактировалось Kuben; 19.04.2010 в 14:31.

  21. #20
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от Kuben Посмотреть сообщение
    Не мгу сздать архив...пишет отказан в дступе
    Скопируйте на другой диск. После удаления ComboFix попробуйте заархивировать и отправить
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  • Уважаемый(ая) Kuben, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Посмотрите логи пожалуйста
      От Budan в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 01.12.2011, 12:25
    2. Посмотрите пожалуйста логи!
      От Е.Ш. в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.11.2011, 14:15
    3. Посмотрите, пожалуйста, логи.
      От Суббота в разделе Помогите!
      Ответов: 28
      Последнее сообщение: 29.01.2010, 20:45
    4. Посмотрите пожалуйста логи.
      От боянов в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 08.12.2009, 13:53
    5. Посмотрите пожалуйста логи
      От Yan79 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 17.09.2009, 13:51

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00012 seconds with 19 queries