Показано с 1 по 5 из 5.

Прогрессирующие остатки вируса (заявка № 79596)

  1. #1
    Junior Member Репутация
    Регистрация
    11.10.2007
    Сообщений
    31
    Вес репутации
    61

    Exclamation Прогрессирующие остатки вируса

    Стал совсем медленно работать internet explorer.
    avz нашел тучу перехватчиков всяких user32.dll, wininet.dll и тд (тут на форуме недавно была тема с таким же списком, штук 40 перехватов).
    дрвеб нашел троян в памяти, но дальше проверка диска шла очень медленно (меньше 20% за первый час), я остановил.
    avz еще мог обновляться.
    дальше пошли зависания с синим экраном page fault чего-то там при запуске ie или regedit, в какой-то момент после рестарта пропал десктоп (ярлыки и тд - эксплорер не запускался).
    частично поборол - вернул десктоп, удалил кучку абракадабр.ехе в system32 (avz их не находил, но они были прописаны ключем к userinit в winlogon), avz перестал показывать перехватчики и вообще почти ничего не показывает.
    Но, - синие экраны продолжаются, ie все равно сильно тормозит, при запуске появляется два процесса iexplorer.exe делящие пополам 100%, пришлось перейти на фаерфокс, дальше закрылся доступ к антивирусным сайтам (в т.ч. virusinfo), avz перестал обновляться, - пишу с другого компьютера. Вирус прогрессирует.

    Кстати, из отчета "статический адрес антивирусных сайтов" - а где это в системе можно посмотреть? Ведь это не etc\hosts.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    293
    Отключите компьютер от интернета, а также антивирус и/или файрвол.
    Закройте все программы, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\sm56hlpr.exe','');
     QuarantineFile('C:\WINDOWS\services.exe','');
     QuarantineFile('C:\WINDOWS\msauc.exe','');
     QuarantineFile('C:\WINDOWS\CTFМОN.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\rqmutrnw.sys','');
     QuarantineFile('C:\WINDOWS\System32\DRIVERS\nups.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\kutoutlx.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\smserial.sys','');
     DeleteService('kutoutlx');
     DeleteService('Nups');
     DeleteService('rqmutrnw');
     DeleteFile('C:\WINDOWS\system32\drivers\kutoutlx.sys');
     DeleteFile('C:\WINDOWS\System32\DRIVERS\nups.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\rqmutrnw.sys');
     DeleteFile('C:\WINDOWS\CTFМОN.exe');
     DeleteFile('C:\WINDOWS\msauc.exe');
     DeleteFile('C:\WINDOWS\services.exe');
    QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
    DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
    QuarantineFile('C:\WINDOWS\System32\sfcfiles.dll','');
    RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak');
    CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll');
    DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','lsass driver');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','CTFМОN.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','services');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','services');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','services');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','services');
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit','C:\WINDOWS\system32\userinit.exe,');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(20);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится! Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам

  4. #3
    Junior Member Репутация
    Регистрация
    11.10.2007
    Сообщений
    31
    Вес репутации
    61
    Спасибо за помощь
    Карантин выслал (sm56 это драйвер модема)
    IE вроде бы работает нормально, доступ к антивирусным сайтам вернулся.
    Логи прилагаю.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Плохого не видно
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 23
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\sfcfiles.dll - Trojan-Spy.Win32.Agent.bfzr ( DrWEB: Trojan.WinSpy.815 )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) Commilfo, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Остатки вируса
      От _Денис_ в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 01.03.2011, 06:30
    2. Остатки от вируса
      От robur в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 25.12.2009, 10:38
    3. Остатки от вируса
      От aqua в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 06.07.2009, 23:49
    4. Остатки вируса?
      От ГитКЗ в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 16.03.2009, 14:48
    5. Остатки вируса.
      От skazi21101 в разделе Вредоносные программы
      Ответов: 5
      Последнее сообщение: 16.09.2008, 09:01

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00311 seconds with 19 queries