Показано с 1 по 16 из 16.

Вирус "съел" языковую панель (заявка № 83645)

  1. #1
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24

    Thumbs down Вирус "съел" языковую панель

    Первой исчезла языковая панель, восстановить не удалось, языковая раскладка переключается с клавиатуры. Примерно через месяц началось как самостоятельное открытие новых окон, так и закрытие существующих.

    Температура в точках контроля системной платы находится в пределах нормы. Использовался Norton AntiVirus 2010, сейчас установлен Agnitum Outpost Firewall PRO 2009. Система была пролечена:Malwarebytes' Anti-Malware, McAfee, Dr.Web CureNet!, AVPTool.

    После этого в отдельных файлах папки system32, например, C:\WINDOWS\system32\logon.scr на http://www.virustotal.com/ru/ найден ESafe вирус Win32.Banker, в C:\WINDOWS\system32\winlogon.exe McAfee находит вирус Artemis!A975A70FCEFE.

    Логи, согласно правилам, прилагаются. Буду благодарен за советы по лечению.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,504
    Вес репутации
    2915
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\System32\Drivers\yfK51.sys','');
     DeleteService('yfK51');
     QuarantineFile('C:\WINDOWS\System32\Drivers\xdI38.sys','');
     DeleteService('xdI38');
     QuarantineFile('C:\WINDOWS\System32\Drivers\wdI62.sys','');
     DeleteService('wdI62');
     QuarantineFile('C:\WINDOWS\System32\Drivers\wdI05.sys','');
     DeleteService('wdI05');
     QuarantineFile('C:\WINDOWS\System32\Drivers\otY38.sys','');
     DeleteService('otY38');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ntY05.sys','');
     DeleteService('ntY05');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lrW84.sys','');
     DeleteService('lrW84');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lqV73.sys','');
     DeleteService('lqV73');
     QuarantineFile('C:\WINDOWS\System32\Drivers\kqV62.sys','');
     DeleteService('kqV62');
     QuarantineFile('C:\WINDOWS\System32\Drivers\jpU40.sys','');
     DeleteService('jpU40');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ioT27.sys','');
     DeleteService('ioT27');
     QuarantineFile('C:\WINDOWS\System32\Drivers\inS16.sys','');
     DeleteService('inS16');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Ekp40.sys','');
     DeleteService('Ekp40');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ciN16.sys','');
     DeleteService('ciN16');
     QuarantineFile('C:\WINDOWS\System32\Drivers\bgL30.sys','');
     DeleteService('bgL30');
     DeleteFile('C:\WINDOWS\System32\Drivers\bgL30.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ciN16.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Ekp40.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\inS16.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ioT27.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\jpU40.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\kqV62.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lqV73.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lrW84.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ntY05.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\otY38.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\wdI05.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\wdI62.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\xdI38.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\yfK51.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  4. #3
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    Скрипт выполнил. В папке карантин - пусто.
    Вложения Вложения

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    что с проблемой?

  6. #5
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    Все проблемы остались.

  7. #6
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,504
    Вес репутации
    2915
    Распакуйте файл во вложении и внесите информацию из каждого файла в реестр двойным кликом левой кнопкой мыши
    Вложения Вложения
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  8. #7
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    Все осталось без изменений. Пришлось переустановить USB модем D-Link.
    Проверка некоторых файлов на http://www.virustotal.com/ru/ показала следующее:
    eSafe в c:\windows\system32\spoolsv.exe находит Win32.Banker,
    McAfee, McAfee-GW-Edition в c:\windows\system32\winlogon.exe находят Artemis!A975A70FCEFE,
    Sunbelt в C:\WINDOWS\system32\wdnp32.dll находит Virus.Win32.Bakaver.A (vf),
    eSafe в C:\Program Files\QuickSFV\QSFVShll.dll находит Suspicious File.
    Вложения Вложения

  9. #8
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    При установке ctfmon2.reg в безопасном режиме возникает "ошибка при доступе к реестру", в обычном режиме все нормально.

  10. #9
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,504
    Вес репутации
    2915
    Цитата Сообщение от gsln Посмотреть сообщение
    При установке ctfmon2.reg в безопасном режиме
    А изменения и нужно вносить в нормальном режиме. Я не указывал, что нужно использовать безопасный

    Файл cfmon.exe есть в папке system32?
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  11. #10
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    В папке system32 есть только файл ctfmon.exe.

  12. #11
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,504
    Вес репутации
    2915
    Цитата Сообщение от gsln Посмотреть сообщение
    есть только файл ctfmon.exe.
    Да, я его и имел в виду.

    Информацию из всех файлов внесли в реестр?

    Сделайте лог http://virusinfo.info/showpost.php?p=457118&postcount=1
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  13. #12
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    Диск C: чист.
    Вложения Вложения

  14. #13
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,504
    Вес репутации
    2915
    Установите SP3 (может потребоваться активация) + все новые патчи
    Установите Internet Explorer 8 (даже если им не пользуетесь)
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  15. #14
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    Выполнил format c: и переустановил все на диске c: заново с других дистрибутивов, в т.ч. SP3. Поставил сетевой интернет-модем, был через USB.
    Языковая панель появилась. Все проверил антивирусами: чисто.
    Самозапуск и замозакрытие программ остались, но в разы реже.

  16. #15
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    Через день Malwarebytes' Anti-Malware нашел virus.Expiro, который ранее не обнаруживался. Из под DOS на всех дисках были удалены папки System Volume Information, _restore и все, явно не мои, файлы (ntldr, ntdetect.com, pagefile.sys и т.д.), выполнен format c:. После восстановления системы этот вирус исчез.

    При проверке новой системы NOD32 в некоторых файлах erle.js найден троян Clicker.Agent.F, который ранее не обнаруживался ни одним из использованных антивирусов. Троян удален.

    Самозапуск и самозакрытие программ перестали носить характер эпидемий, но после каждого самозакрытия отдельных программ все открытые окна блокируются, приходится перезагружаться.

  17. #16
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    24
    Источником заражения явился троян в дистрибутиве, который был куплен в Ирландии более 5 лет назад. Нашлись люди, которые вспомнили о соответствующем скандале. Замена дистрибутива, удаление всех *.exe и *.dll на всех дисках (без этого троян возникал снова) и format c: позволило решить проблемы.

    Источником самозапуска и самозакрытия программ явилось залипание кнопок клавиатуры и мыши. После их замены проблемы исчезли.

    Благодарю всех, принявших участие в лечении, за советы.

  • Уважаемый(ая) gsln, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 7
      Последнее сообщение: 12.11.2011, 06:17
    2. Вирус "съел" системный диск.
      От selles в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 07.02.2011, 15:10
    3. Вирус убил языковую панель..
      От Andrey_pro в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 20.04.2010, 09:52
    4. Исчезла "Языковая панель" с "Панели задач"
      От aldovbhya в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 08.11.2009, 23:43
    5. Ответов: 2
      Последнее сообщение: 18.04.2008, 20:37

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00065 seconds with 21 queries