Показано с 1 по 5 из 5.

Прогрессирующие остатки вируса (заявка № 79596)

  1. #1
    Junior Member Репутация
    Регистрация
    11.10.2007
    Сообщений
    24
    Вес репутации
    34

    Exclamation Прогрессирующие остатки вируса

    Стал совсем медленно работать internet explorer.
    avz нашел тучу перехватчиков всяких user32.dll, wininet.dll и тд (тут на форуме недавно была тема с таким же списком, штук 40 перехватов).
    дрвеб нашел троян в памяти, но дальше проверка диска шла очень медленно (меньше 20% за первый час), я остановил.
    avz еще мог обновляться.
    дальше пошли зависания с синим экраном page fault чего-то там при запуске ie или regedit, в какой-то момент после рестарта пропал десктоп (ярлыки и тд - эксплорер не запускался).
    частично поборол - вернул десктоп, удалил кучку абракадабр.ехе в system32 (avz их не находил, но они были прописаны ключем к userinit в winlogon), avz перестал показывать перехватчики и вообще почти ничего не показывает.
    Но, - синие экраны продолжаются, ie все равно сильно тормозит, при запуске появляется два процесса iexplorer.exe делящие пополам 100%, пришлось перейти на фаерфокс, дальше закрылся доступ к антивирусным сайтам (в т.ч. virusinfo), avz перестал обновляться, - пишу с другого компьютера. Вирус прогрессирует.

    Кстати, из отчета "статический адрес антивирусных сайтов" - а где это в системе можно посмотреть? Ведь это не etc\hosts.

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    266
    Отключите компьютер от интернета, а также антивирус и/или файрвол.
    Закройте все программы, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\sm56hlpr.exe','');
     QuarantineFile('C:\WINDOWS\services.exe','');
     QuarantineFile('C:\WINDOWS\msauc.exe','');
     QuarantineFile('C:\WINDOWS\CTFМОN.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\rqmutrnw.sys','');
     QuarantineFile('C:\WINDOWS\System32\DRIVERS\nups.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\kutoutlx.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\smserial.sys','');
     DeleteService('kutoutlx');
     DeleteService('Nups');
     DeleteService('rqmutrnw');
     DeleteFile('C:\WINDOWS\system32\drivers\kutoutlx.sys');
     DeleteFile('C:\WINDOWS\System32\DRIVERS\nups.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\rqmutrnw.sys');
     DeleteFile('C:\WINDOWS\CTFМОN.exe');
     DeleteFile('C:\WINDOWS\msauc.exe');
     DeleteFile('C:\WINDOWS\services.exe');
    QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
    DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
    QuarantineFile('C:\WINDOWS\System32\sfcfiles.dll','');
    RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak');
    CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll');
    DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','lsass driver');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','CTFМОN.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','services');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','services');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','services');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','services');
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit','C:\WINDOWS\system32\userinit.exe,');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(20);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится! Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам

  4. #3
    Junior Member Репутация
    Регистрация
    11.10.2007
    Сообщений
    24
    Вес репутации
    34
    Спасибо за помощь
    Карантин выслал (sm56 это драйвер модема)
    IE вроде бы работает нормально, доступ к антивирусным сайтам вернулся.
    Логи прилагаю.

  5. #4
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,526
    Вес репутации
    2915
    Плохого не видно
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  6. #5
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,540
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 23
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\sfcfiles.dll - Trojan-Spy.Win32.Agent.bfzr ( DrWEB: Trojan.WinSpy.815 )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) Commilfo, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Остатки вируса
      От _Денис_ в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 01.03.2011, 06:30
    2. Остатки от вируса
      От robur в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 25.12.2009, 10:38
    3. Остатки от вируса
      От aqua в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 06.07.2009, 23:49
    4. Остатки вируса?
      От ГитКЗ в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 16.03.2009, 14:48
    5. Остатки вируса.
      От skazi21101 в разделе Вредоносные программы
      Ответов: 5
      Последнее сообщение: 16.09.2008, 09:01

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01559 seconds with 21 queries