Показано с 1 по 17 из 17.

Заражение вирусом w32.stration.DB@mm и w32.stration.cX@mm (заявка № 7825)

  1. #1
    Junior Member Репутация
    Регистрация
    07.02.2007
    Сообщений
    8
    Вес репутации
    63

    Exclamation Заражение вирусом w32.stration.DB@mm и w32.stration.cX@mm

    Добрый день, подскажите пожалуйста что сделать и как быть. Комп подцепил два вируса: w32.stration.DB@mm и w32.stration.CX@mm
    установил Norton antivirus 2003 Professional edition. Заражено 3 файла: confapp.dll, appstat.dll, dsqudisp.dll
    так говорит нортон анвивирус. Но не удалить их и вылечить не могу. Что можно сделать, т.к. сносить всю систему совсем не хочется.
    Заранее спасибо!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1662
    Цитата Сообщение от Станислав Посмотреть сообщение
    Что можно сделать...
    Для начала внимательно прочитать и выполнить правила - http://virusinfo.info/showthread.php?t=1235

  4. #3
    Geser
    Guest
    Выполнить правила и сменить антивирус

  5. #4
    Junior Member Репутация
    Регистрация
    07.02.2007
    Сообщений
    8
    Вес репутации
    63
    Выкладываю файлы логов, согласно приведенным правилам.
    Заранее спасибо за помощь. какой антивирус посоветуете. Хороший ли антивирус Panda?
    Вложения Вложения

  6. #5
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    1. в AVZ Выполнить скрипт (Файл -- Выполнить скрипт -- Загрузить ниже написанный код - Запустить)
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('confapp.dll','');
     QuarantineFile('dsqudisp.dll','');
     QuarantineFile('brwmgr32.dll','');
     QuarantineFile('e1.dll','');
     QuarantineFile('D:\WINDOWS\system32\confapp.dll','');
     QuarantineFile('D:\WINDOWS\system32\appstat.dll','');
     QuarantineFile('D:\WINDOWS\system32\appmgr32.dll','');
     DeleteFile('e1.dll');
     DeleteFile('dsqudisp.dll');
     DeleteFile('confapp.dll');
     DeleteFile('brwmgr32.dll');
     DeleteFile('atmmgr32.dll');
     DeleteFile('appstat.dll');
     DeleteFile('appmgr32.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После перезагрузки прислать файлы, согласно Приложения 2 (п. 8 )
    См. рисунок внизу.
    Ссылка на тему: http://virusinfo.info/showthread.php?t=7825
    Последний раз редактировалось PavelA; 07.02.2007 в 13:30.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #6
    Junior Member Репутация
    Регистрация
    07.02.2007
    Сообщений
    8
    Вес репутации
    63
    Добрый день!
    Сделал все как Вы написали, только в карантин ничего не добавилось. Там только один файл от вчерашнего числа. его я отправил.
    Поясните пожалуйста все ли я сделал правильно.
    я правильно понимаю, что нужно было добавить файлы в карантин, которые были прописаны в скрипте. Заранее спасибо.

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    d:\windows\system32\wmadmsst.exe - Win32.HLLM.Limar (по Dr.Web)

    в AVZ выполнить скрипт.
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('d:\windows\system32\wmadmsst.exe');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После перезагрузки загрузиться в Safe Mode ( F8 ) и повторить скрипт, написанный ранее
    Код:
    begin
    SearchRootkit(true, true);
     QuarantineFile('confapp.dll','');
     QuarantineFile('dsqudisp.dll','');
     QuarantineFile('brwmgr32.dll','');
     QuarantineFile('e1.dll','');
     QuarantineFile('D:\WINDOWS\system32\confapp.dll','');
     QuarantineFile('D:\WINDOWS\system32\appstat.dll','');
     QuarantineFile('D:\WINDOWS\system32\appmgr32.dll','');
     DeleteFile('e1.dll');
     DeleteFile('dsqudisp.dll');
     DeleteFile('confapp.dll');
     DeleteFile('brwmgr32.dll');
     DeleteFile('atmmgr32.dll');
     DeleteFile('appstat.dll');
     DeleteFile('appmgr32.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После перезагрузки, если что-то попадет в карантин, прислать. Если карантин будет пуст, то сделать новые логи и прислать их.

    Надо будет сменить антивирус. Ваш Нортон плохо ловит таких зверьков.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    07.02.2007
    Сообщений
    8
    Вес репутации
    63
    Добрый день, Павел!
    сдела все как вы сказали, карантин по-прежнему пуст.
    высылаю логи.
    Вложения Вложения

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Выполнить скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('dsqudisp.dll','');
     QuarantineFile('D:\WINDOWS\system32\zlcocard.dll','');
     QuarantineFile('D:\WINDOWS\system32\wmspmsv1.dll','');
     QuarantineFile('D:\WINDOWS\system32\osunuxth.dll','');
     QuarantineFile('D:\WINDOWS\system32\appconf.exe','');
     QuarantineFile('D:\WINDOWS\system32\wmadmsst.dll','');
     DeleteFile('D:\WINDOWS\system32\wmadmsst.dll');
     DeleteFile('D:\WINDOWS\system32\appconf.exe');
     DeleteFile('D:\WINDOWS\system32\osunuxth.dll');
     DeleteFile('D:\WINDOWS\system32\wmspmsv1.dll');
     DeleteFile('D:\WINDOWS\system32\zlcocard.dll');
     DeleteFile('dsqudisp.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Пофиксить

    Код:
    O4 - HKLM\..\Run: [appdiag] D:\WINDOWS\system32\appconf.exe
    O20 - Winlogon Notify: appmgr - D:\WINDOWS\
    O20 - Winlogon Notify: atmmgr - D:\WINDOWS\
    O20 - Winlogon Notify: brwmgr - D:\WINDOWS\
    O20 - Winlogon Notify: osunuxth - D:\WINDOWS\system32\osunuxth.dll (file missing)
    O20 - Winlogon Notify: wmadmsst - D:\WINDOWS\system32\wmadmsst.dll
    O20 - Winlogon Notify: wmspmsv1 - D:\WINDOWS\system32\wmspmsv1.dll (file missing)
    O20 - Winlogon Notify: zlcocard - D:\WINDOWS\system32\zlcocard.dll (file missing)
    Эти IP известны Вам? если нет, то тоже пофиксить
    O17 - HKLM\System\CCS\Services\Tcpip\..\{B2E2DF27-7D2C-43CD-8763-FD93E12BECD3}: NameServer = 212.164.52.10,212.164.53.21

  11. #10
    Junior Member Репутация
    Регистрация
    07.02.2007
    Сообщений
    8
    Вес репутации
    63
    Скрипт выполнил. Объясните пожалуйста, что значит пофиксить и как это сделать. Спасибо.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Что значит "пофиксить с помощью HijackThis"?
    В карантин попало что-нибудь? Если есть, пришлите. После того, как пофиксите, сделайте новые логи.

  13. #12
    Junior Member Репутация
    Регистрация
    07.02.2007
    Сообщений
    8
    Вес репутации
    63
    Сделал все как сказали, карантин по-прежнему пуст. Высылаю логи.
    Спасибо всем, кто помогает!
    Вложения Вложения

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Вроде чисто. Жалобы есть на что-либо?
    Остался кусочек от НОД32, выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
     DeleteFile('D:\Program Files\ESET\nodshex.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Советую сменить Симантек на что-либо более достойное.

  15. #14
    Junior Member Репутация
    Регистрация
    07.02.2007
    Сообщений
    8
    Вес репутации
    63
    Уведомление об обнаружении больше не выскакивает, спасибо! Но появилась вот такая проблема: все открываемые файлы и документы не отображаются на панели задач.Что может быть?

  16. #15
    Junior Member Репутация
    Регистрация
    07.02.2007
    Сообщений
    8
    Вес репутации
    63
    Симантек сменю обязательно, спасибо за помощь.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Цитата Сообщение от Станислав Посмотреть сообщение
    Но появилась вот такая проблема: все открываемые файлы и документы не отображаются на панели задач.Что может быть?
    Попробуйте АВЗ - восстановление системы, выполнить пункты 5, 6, 8.

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. d:\\windows\\system32\\wmadmsst.exe - Email-Worm.Win32.Warezov.jw (DrWEB: Win32.HLLM.Limar)


  • Уважаемый(ая) Станислав, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. w32.stration.CM@mm
      От mitrandir_nd в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 03:03
    2. W32/Stration.gen@MM
      От Nickk в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 29.11.2006, 15:52
    3. W32.Stration.DB@mm
      От Iva в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 17.11.2006, 14:28
    4. W32.Stration@mm
      От Ksjun4ik в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 18.10.2006, 22:58
    5. W32.Stration@mm
      От dzen в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 18.10.2006, 02:12

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00923 seconds with 18 queries