-
Junior Member
- Вес репутации
- 51
Зловредный вирус
Начну повествование. Кончился ключ от нода 32 (4 версия), стал искать новый. Перепробывал огромную кучу, но при скачке обновлении вылазила ошибка скачки обновлений. Думал снести нод под корень, скачать новый. Да вот только на сайт нода перейти не могу. Оказывается, перейти нельзя на все сайты антивирусного характера. Даже на ваш ресурс. Сейчас я пишу с мобильного телефона. Тут я понял, что схватил вирус. Нод, слепой, ничего не нашел, хотя базы все новые. Скачал доктор веба curelt. Он все проверил, сначала в быстром режиме, нашел троян, удалил его. Позже проверил в полном режиме, ничего не нашел. Подумал, что проблемам конец, но все осталось как прежде. Кстати, когда включаю этот curelt, нод находит сразу же модифицированный win32, трояна. В папке темп. Может он на него так реагирует странно... Не знаю. Еще обнаружил очень странную вещь. Когда комп выключается, не все программы успевают закрываться и вылетает окошко с кнопкой Завершить сейчас. Так вот, название того процесса называлось WindowsWormsParking. Еще, опера стала очень сильно глючить и при включении оной сразу закрывается с ошибкой, перестановка не помогла. Пробывал сделать откат, только там была одна нынешняя дата, тоесть точек восстановлений не было. Собственно все. Скачал avz, просканировал, результат сейчас выложу ниже. Очень надеюсь на вашу помощь. При объяснении, пожалуйста говорите на общедоступном языке, я не слишком опытный юзер. Хотелось бы все понимать, что вы пишете. Я конечно бы переставил винду, но качать заново все эти обновления мне не по силам. Интернет очень медленный.
Добавлено через 9 минут
Результаты сканирования avz тут: http:/upwap.ru/949340
Последний раз редактировалось chege; 13.07.2010 в 22:02.
Причина: Добавлено
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
нужны логи сделанные по правилам
- скачайте на каком-нибудь другом компьютере новую версию AVZ и сделайте логи virusinfo_syscure.zip;virusinfo_syscheck.zip, а также лог hijackthis.log
-
-
Junior Member
- Вес репутации
- 51
-
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Пофиксите в hijackthis -
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\2b9272e3.exe,\\?\globalroot\systemroot\system32\u19b1I5.exe,
Выполните скрипт в АВЗ -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\2b9272e3.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\u19b1I5.exe','');
DeleteFile('\\?\globalroot\systemroot\system32\u19b1I5.exe');
DeleteFile('C:\WINDOWS\system32\2b9272e3.exe');
DelAutorunByFileName('C:\WINDOWS\system32\2b9272e3.exe');
DelAutorunByFileName('\\?\globalroot\systemroot\system32\u19b1I5.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
ExecuteRepair(20);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.
Надо обновить базы АВЗ - Файл - Обновить базы.
И сделать логи с обновлёнными базами.
-
-
Junior Member
- Вес репутации
- 51
сейчас все сделаю, но обновить базы я не могу, так как вирус блочит соединение с сервером антивируса, но попробую, как сделаю все - отпишу. Спасибо )
-
После скрипта не должен блочить.
-
-
Junior Member
- Вес репутации
- 51
Огромнейшое спасибо
Блин, парни, СЕРДЕЧНОЕ вам спасибо, все работает. Что бы я без вас сделал =) ща прикреплю все оставшееся. извините, та красная полоска вверху тема пропала, прикреплю так. спасибо еще раз )
-
Junior Member
- Вес репутации
- 51
а во, появилась красная фигня, закачал )
-
Скачайте RSIT. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 51
-
Выполните скрипт в AVZ
Код:
begin
QuarantineFileF('C:\WINDOWS\system32', '*.exe', false,'', 0, 0, '9.07.2010', '14.07.2010');
end.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 51
вирус.зип отправил по карссной ссылке, вот лог от комбофикса
-
Junior Member
- Вес репутации
- 51
от меня еще что требуется? или я свободен? )
-
Пока не убегайте
-
-
Junior Member
- Вес репутации
- 51
-
- Выполните скрипт в AVZ
Код:
begin
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
QuarantineFile('c:\windows\system32\drivers\vdezoda5.sys','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:
KillAll::
File::
c:\windows\system32\Jp2FGGb.exe
c:\windows\system32\0Fjr7Sf.exe
c:\windows\system32\rizdsom.exe
c:\windows\system32\gabrwz.exe
c:\windows\system32\pbvhzy.exe
c:\windows\system32\thuvqvw.exe
c:\windows\system32\5yuXQcO.exe
c:\windows\system32\uciznf.exe
c:\windows\system32\SBasvch.exe
c:\windows\system32\5BW7dnL.exe
c:\windows\system32\6sfZAdY.exe
Driver::
Folder::
Registry::
FileLook::
DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
-
-
Junior Member
- Вес репутации
- 51
при закачке карантина слудующее:
Ошибка загрузки, данный файл уже был загружен, пробывал много раз.
Отключил все заново (фаерволы, антивирус, выключил все приложения), сделал как показано, перетащил тхт файл на Комбофикс, при перезагрузке компа включились нод и довлоад мастер. После чего компьютер пезагрузился с белыми буквами на синем фоне, отчет не сохранился. мне страшно сломать комп (
Последний раз редактировалось chege; 14.07.2010 в 16:28.
-
Сделайте лог ComboFix еще раз
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 51
-
Чисто
Удалите ComboFix
Установите Internet Explorer 8 (даже если им не пользуетесь)
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-