Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 25.

Зловредный вирус (заявка № 83028)

  1. #1
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24

    Thumbs up Зловредный вирус

    Начну повествование. Кончился ключ от нода 32 (4 версия), стал искать новый. Перепробывал огромную кучу, но при скачке обновлении вылазила ошибка скачки обновлений. Думал снести нод под корень, скачать новый. Да вот только на сайт нода перейти не могу. Оказывается, перейти нельзя на все сайты антивирусного характера. Даже на ваш ресурс. Сейчас я пишу с мобильного телефона. Тут я понял, что схватил вирус. Нод, слепой, ничего не нашел, хотя базы все новые. Скачал доктор веба curelt. Он все проверил, сначала в быстром режиме, нашел троян, удалил его. Позже проверил в полном режиме, ничего не нашел. Подумал, что проблемам конец, но все осталось как прежде. Кстати, когда включаю этот curelt, нод находит сразу же модифицированный win32, трояна. В папке темп. Может он на него так реагирует странно... Не знаю. Еще обнаружил очень странную вещь. Когда комп выключается, не все программы успевают закрываться и вылетает окошко с кнопкой Завершить сейчас. Так вот, название того процесса называлось WindowsWormsParking. Еще, опера стала очень сильно глючить и при включении оной сразу закрывается с ошибкой, перестановка не помогла. Пробывал сделать откат, только там была одна нынешняя дата, тоесть точек восстановлений не было. Собственно все. Скачал avz, просканировал, результат сейчас выложу ниже. Очень надеюсь на вашу помощь. При объяснении, пожалуйста говорите на общедоступном языке, я не слишком опытный юзер. Хотелось бы все понимать, что вы пишете. Я конечно бы переставил винду, но качать заново все эти обновления мне не по силам. Интернет очень медленный.

    Добавлено через 9 минут

    Результаты сканирования avz тут: http:/upwap.ru/949340
    Последний раз редактировалось chege; 13.07.2010 в 22:02. Причина: Добавлено

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    нужны логи сделанные по правилам
    - скачайте на каком-нибудь другом компьютере новую версию AVZ и сделайте логи virusinfo_syscure.zip;virusinfo_syscheck.zip, а также лог hijackthis.log

  4. #3
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24

    вот логи:

    прикрепил
    Вложения Вложения

  5. #4
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,043
    Вес репутации
    1254
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Пофиксите в hijackthis -

    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\2b9272e3.exe,\\?\globalroot\systemroot\system32\u19b1I5.exe,
    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\2b9272e3.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\u19b1I5.exe','');
     DeleteFile('\\?\globalroot\systemroot\system32\u19b1I5.exe');
     DeleteFile('C:\WINDOWS\system32\2b9272e3.exe');  
     DelAutorunByFileName('C:\WINDOWS\system32\2b9272e3.exe');    
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\u19b1I5.exe');         
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     ExecuteRepair(20);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    Надо обновить базы АВЗ - Файл - Обновить базы.

    И сделать логи с обновлёнными базами.

  6. #5
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24
    сейчас все сделаю, но обновить базы я не могу, так как вирус блочит соединение с сервером антивируса, но попробую, как сделаю все - отпишу. Спасибо )

  7. #6
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,043
    Вес репутации
    1254
    После скрипта не должен блочить.

  8. #7
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24

    Огромнейшое спасибо

    Блин, парни, СЕРДЕЧНОЕ вам спасибо, все работает. Что бы я без вас сделал =) ща прикреплю все оставшееся. извините, та красная полоска вверху тема пропала, прикреплю так. спасибо еще раз )
    Вложения Вложения

  9. #8
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24
    а во, появилась красная фигня, закачал )

  10. #9
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,624
    Вес репутации
    2917
    Скачайте RSIT. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  11. #10
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24
    Вот
    Вложения Вложения
    • Тип файла: txt info.txt (16.8 Кб, 1 просмотров)
    • Тип файла: txt log.txt (28.2 Кб, 3 просмотров)

  12. #11
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,624
    Вес репутации
    2917
    Выполните скрипт в AVZ
    Код:
    begin
    QuarantineFileF('C:\WINDOWS\system32', '*.exe', false,'', 0, 0, '9.07.2010', '14.07.2010');
    end.
    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  13. #12
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24
    вирус.зип отправил по карссной ссылке, вот лог от комбофикса
    Вложения Вложения

  14. #13
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24
    от меня еще что требуется? или я свободен? )

  15. #14
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,043
    Вес репутации
    1254
    Пока не убегайте

  16. #15
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24
    хорошо )

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    - Выполните скрипт в AVZ
    Код:
    begin
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('c:\windows\system32\drivers\vdezoda5.sys','');
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы


    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
    Код:
    KillAll::
    
    File::
    c:\windows\system32\Jp2FGGb.exe
    c:\windows\system32\0Fjr7Sf.exe
    c:\windows\system32\rizdsom.exe
    c:\windows\system32\gabrwz.exe
    c:\windows\system32\pbvhzy.exe
    c:\windows\system32\thuvqvw.exe
    c:\windows\system32\5yuXQcO.exe
    c:\windows\system32\uciznf.exe
    c:\windows\system32\SBasvch.exe
    c:\windows\system32\5BW7dnL.exe
    c:\windows\system32\6sfZAdY.exe
    
    Driver::
    
    Folder::
    
    Registry::
    
    FileLook::
    
    DirLook::
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.



    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

  18. #17
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24
    при закачке карантина слудующее:
    Ошибка загрузки, данный файл уже был загружен, пробывал много раз.
    Отключил все заново (фаерволы, антивирус, выключил все приложения), сделал как показано, перетащил тхт файл на Комбофикс, при перезагрузке компа включились нод и довлоад мастер. После чего компьютер пезагрузился с белыми буквами на синем фоне, отчет не сохранился. мне страшно сломать комп (
    Последний раз редактировалось chege; 14.07.2010 в 16:28.

  19. #18
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,624
    Вес репутации
    2917
    Сделайте лог ComboFix еще раз
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  20. #19
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    24
    прокатило:
    Вложения Вложения

  21. #20
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,624
    Вес репутации
    2917
    Чисто

    Удалите ComboFix

    Установите Internet Explorer 8 (даже если им не пользуетесь)
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  • Уважаемый(ая) chege, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Помогите! Зловредный Банер!
      От Мирослав в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 08.07.2011, 00:49
    2. Зловредный nssm.exe
      От lifakindys в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 16.09.2010, 17:32
    3. ehegks.dll зловредный вирус
      От BABU в разделе Вредоносные программы
      Ответов: 2
      Последнее сообщение: 23.11.2009, 23:17
    4. Зловредный Trojan.Fakealert.!!!
      От Khizhun в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 17.09.2008, 00:19

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00902 seconds with 22 queries