Показано с 1 по 16 из 16.

помогите вылечить машину! (заявка № 83433)

  1. #1
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    46
    Вес репутации
    30

    Exclamation помогите вылечить машину!

    Симптомы такие: долго загружается, не доступны установленные антивирусы (не запускаются) - AVG и Trojan Remover. последний при быстрой проверке находит что к Userinit в реестру добавляются 2 exe-файла. после удаления их вызова и перезагрузки в записи снова появляются эти файлы.
    Прошелся свежим AVPTool в безопасном режиме - нашел и удалил трояны и бэкдор. Ситуация не изменилась.
    Когда отключал точки восстановления - оказалось что единственная - со вчерашнего дня.

  2. Реклама
     

  3. #2
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    46
    Вес репутации
    30

    Exclamation

    сделал логи. посмотрите пожалуйста. самому пока опыта не хватает.
    Вложения Вложения

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,'); 
     QuarantineFile('C:\WINDOWS\system32\vifkvn.exe','');
     QuarantineFile('C:\WINDOWS\system32\f539a0cc.exe','');
     QuarantineFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\wwwznv32.exe','');
     DeleteFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
     DeleteFile('C:\WINDOWS\system32\f539a0cc.exe');
     DeleteFile('C:\WINDOWS\system32\vifkvn.exe');
     RegKeyDel('HKLM', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^Documents and Settings^Admin^Главное меню^Программы^Автозагрузка^wwwznv32.exe');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(20);
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
    - Скачайте RSIT тут. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

  5. #4
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    46
    Вес репутации
    30
    карантин закачал. вот новые логи
    Вложения Вложения

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    1. Профиксите в HijackThis как "профиксить в HiJackThis"
    Код:
    O4 - Startup: wwwznv32.exe
    2.Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('F:\autorun.inf','');
     RegSearch('HKLM', '', 'wwwznv32.exe');
     SaveLog(GetAVZDirectory + 'search.log');
     DeleteFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
     QuarantineFile('C:\WINDOWS\system32\gtvjocr.exe','');
     QuarantineFile('C:\WINDOWS\system32\jpfiztn.exe','');
     QuarantineFile('C:\WINDOWS\system32\hgdqyid.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\vdqxmjiy.sys','');
     DeleteFile('C:\WINDOWS\system32\gtvjocr.exe');
     DeleteFile('C:\WINDOWS\system32\jpfiztn.exe');
     DeleteFile('C:\WINDOWS\system32\hgdqyid.exe');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(6);
     BC_DeleteFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
    - файл search.log из папки AVZ прикрепите к сообщению

  7. #6
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    46
    Вес репутации
    30
    все выполнил. IE все еще не запускается (без надстроек запускается)
    логи приложил. startup не пофиксился.
    Вложения Вложения

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    - сделайте лог Combofix

  9. #8
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    46
    Вес репутации
    30
    сделал
    Вложения Вложения

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    Удалите ComboFix

    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     DeleteFile('F:\autorun.inf');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте повторный лог virusinfo_syscheck.zip;

  11. #10
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    46
    Вес репутации
    30
    сделал.
    Вложения Вложения

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    в логе чисто

    - Откройте файл ScanVuln.txt. Выполните из этого файла скрипт в AVZ. В результате работы скрипта будет создан файл - avz_log.txt.
    Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления(если таковые будут).
    Перезагрузите компьютер.
    Снова выполните этот скрипт и убедитесь, что уязвимости устранены.
    На этом можно считать лечение законченным.

  13. #12
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    46
    Вес репутации
    30
    не запускается AVG
    это ведь ненормально

    Добавлено через 16 минут

    все уязвимости устранил.
    Последний раз редактировалось drgdr; 20.07.2010 в 14:07. Причина: Добавлено

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    - Выполните скрипт в AVZ
    Код:
    begin
     ExecuteRepair(6);
     ExecuteRepair(8);
     RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
     RebootWindows(true);
    end.

  15. #14
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    46
    Вес репутации
    30
    сделал. изменений нет. в диспетчере задач не отображается "имя пользователя"

    Добавлено через 42 секунды

    кроме "бездействие системы" - "SYSTEM"
    Последний раз редактировалось drgdr; 20.07.2010 в 14:30. Причина: Добавлено

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    попробуйте переустановить AVG

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,557
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 23
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\documents and settings\admin\главное меню\программы\автозагрузка\wwwznv32.exe - Packed.Win32.Krap.ao ( AVAST4: Win32:Crypt-GWY [Drp] )
      2. c:\windows\system32\f539a0cc.exe - Trojan.Win32.Jorik.Shiz.br ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.cq0@aCYDq3gi, NOD32: Win32/Spy.Shiz.NAI trojan, AVAST4: Win32:MalOb-BW [Cryp] )
      3. c:\windows\system32\gtvjocr.exe - Backdoor.Win32.Shiz.gen ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.gq0@a0mvIIpi, AVAST4: Win32:MalOb-BW [Cryp] )
      4. c:\windows\system32\hgdqyid.exe - Backdoor.Win32.Shiz.gen ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.gq0@a0mvIIpi, AVAST4: Win32:MalOb-BW [Cryp] )
      5. c:\windows\system32\jpfiztn.exe - Backdoor.Win32.Shiz.gen ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.gq0@a0mvIIpi, AVAST4: Win32:MalOb-BW [Cryp] )
      6. c:\windows\system32\vifkvn.exe - Backdoor.Win32.Shiz.ms ( DrWEB: Trojan.Packed.20771, BitDefender: Trojan.Generic.4547050, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:MalOb-BW [Cryp] )
      7. f:\autorun.inf - Trojan.Win32.AutoRun.oc ( BitDefender: Trojan.AutorunINF.Gen, NOD32: INF/Autorun virus, AVAST4: BV:AutoRun-AF [Wrm] )


  • Уважаемый(ая) drgdr, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 9
      Последнее сообщение: 26.11.2009, 20:17
    2. Помогите правильно пролечить машину...
      От andreyka65 в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 06.10.2009, 22:12
    3. Ребята, помогите почистить машину.
      От paskual в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 10.03.2009, 15:44
    4. Помогите почистить машину
      От paskual в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 08.03.2009, 17:14
    5. Ребята, помогите почистить машину.
      От paskual в разделе Помогите!
      Ответов: 22
      Последнее сообщение: 28.02.2009, 10:55

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00654 seconds with 21 queries