Показано с 1 по 16 из 16.

Вирус "съел" языковую панель (заявка № 83645)

  1. #1
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50

    Thumbs down Вирус "съел" языковую панель

    Первой исчезла языковая панель, восстановить не удалось, языковая раскладка переключается с клавиатуры. Примерно через месяц началось как самостоятельное открытие новых окон, так и закрытие существующих.

    Температура в точках контроля системной платы находится в пределах нормы. Использовался Norton AntiVirus 2010, сейчас установлен Agnitum Outpost Firewall PRO 2009. Система была пролечена:Malwarebytes' Anti-Malware, McAfee, Dr.Web CureNet!, AVPTool.

    После этого в отдельных файлах папки system32, например, C:\WINDOWS\system32\logon.scr на http://www.virustotal.com/ru/ найден ESafe вирус Win32.Banker, в C:\WINDOWS\system32\winlogon.exe McAfee находит вирус Artemis!A975A70FCEFE.

    Логи, согласно правилам, прилагаются. Буду благодарен за советы по лечению.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\System32\Drivers\yfK51.sys','');
     DeleteService('yfK51');
     QuarantineFile('C:\WINDOWS\System32\Drivers\xdI38.sys','');
     DeleteService('xdI38');
     QuarantineFile('C:\WINDOWS\System32\Drivers\wdI62.sys','');
     DeleteService('wdI62');
     QuarantineFile('C:\WINDOWS\System32\Drivers\wdI05.sys','');
     DeleteService('wdI05');
     QuarantineFile('C:\WINDOWS\System32\Drivers\otY38.sys','');
     DeleteService('otY38');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ntY05.sys','');
     DeleteService('ntY05');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lrW84.sys','');
     DeleteService('lrW84');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lqV73.sys','');
     DeleteService('lqV73');
     QuarantineFile('C:\WINDOWS\System32\Drivers\kqV62.sys','');
     DeleteService('kqV62');
     QuarantineFile('C:\WINDOWS\System32\Drivers\jpU40.sys','');
     DeleteService('jpU40');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ioT27.sys','');
     DeleteService('ioT27');
     QuarantineFile('C:\WINDOWS\System32\Drivers\inS16.sys','');
     DeleteService('inS16');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Ekp40.sys','');
     DeleteService('Ekp40');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ciN16.sys','');
     DeleteService('ciN16');
     QuarantineFile('C:\WINDOWS\System32\Drivers\bgL30.sys','');
     DeleteService('bgL30');
     DeleteFile('C:\WINDOWS\System32\Drivers\bgL30.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ciN16.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Ekp40.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\inS16.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ioT27.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\jpU40.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\kqV62.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lqV73.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lrW84.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ntY05.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\otY38.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\wdI05.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\wdI62.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\xdI38.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\yfK51.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    Скрипт выполнил. В папке карантин - пусто.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    550
    что с проблемой?

  6. #5
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    Все проблемы остались.

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Распакуйте файл во вложении и внесите информацию из каждого файла в реестр двойным кликом левой кнопкой мыши
    Вложения Вложения
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    Все осталось без изменений. Пришлось переустановить USB модем D-Link.
    Проверка некоторых файлов на http://www.virustotal.com/ru/ показала следующее:
    eSafe в c:\windows\system32\spoolsv.exe находит Win32.Banker,
    McAfee, McAfee-GW-Edition в c:\windows\system32\winlogon.exe находят Artemis!A975A70FCEFE,
    Sunbelt в C:\WINDOWS\system32\wdnp32.dll находит Virus.Win32.Bakaver.A (vf),
    eSafe в C:\Program Files\QuickSFV\QSFVShll.dll находит Suspicious File.
    Вложения Вложения

  9. #8
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    При установке ctfmon2.reg в безопасном режиме возникает "ошибка при доступе к реестру", в обычном режиме все нормально.

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от gsln Посмотреть сообщение
    При установке ctfmon2.reg в безопасном режиме
    А изменения и нужно вносить в нормальном режиме. Я не указывал, что нужно использовать безопасный

    Файл cfmon.exe есть в папке system32?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    В папке system32 есть только файл ctfmon.exe.

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от gsln Посмотреть сообщение
    есть только файл ctfmon.exe.
    Да, я его и имел в виду.

    Информацию из всех файлов внесли в реестр?

    Сделайте лог http://virusinfo.info/showpost.php?p=457118&postcount=1
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    Диск C: чист.

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Установите SP3 (может потребоваться активация) + все новые патчи
    Установите Internet Explorer 8 (даже если им не пользуетесь)
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    Выполнил format c: и переустановил все на диске c: заново с других дистрибутивов, в т.ч. SP3. Поставил сетевой интернет-модем, был через USB.
    Языковая панель появилась. Все проверил антивирусами: чисто.
    Самозапуск и замозакрытие программ остались, но в разы реже.

  16. #15
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    Через день Malwarebytes' Anti-Malware нашел virus.Expiro, который ранее не обнаруживался. Из под DOS на всех дисках были удалены папки System Volume Information, _restore и все, явно не мои, файлы (ntldr, ntdetect.com, pagefile.sys и т.д.), выполнен format c:. После восстановления системы этот вирус исчез.

    При проверке новой системы NOD32 в некоторых файлах erle.js найден троян Clicker.Agent.F, который ранее не обнаруживался ни одним из использованных антивирусов. Троян удален.

    Самозапуск и самозакрытие программ перестали носить характер эпидемий, но после каждого самозакрытия отдельных программ все открытые окна блокируются, приходится перезагружаться.

  17. #16
    Junior Member Репутация
    Регистрация
    22.07.2010
    Сообщений
    10
    Вес репутации
    50
    Источником заражения явился троян в дистрибутиве, который был куплен в Ирландии более 5 лет назад. Нашлись люди, которые вспомнили о соответствующем скандале. Замена дистрибутива, удаление всех *.exe и *.dll на всех дисках (без этого троян возникал снова) и format c: позволило решить проблемы.

    Источником самозапуска и самозакрытия программ явилось залипание кнопок клавиатуры и мыши. После их замены проблемы исчезли.

    Благодарю всех, принявших участие в лечении, за советы.

  • Уважаемый(ая) gsln, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 7
      Последнее сообщение: 12.11.2011, 06:17
    2. Вирус "съел" системный диск.
      От selles в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 07.02.2011, 15:10
    3. Вирус убил языковую панель..
      От Andrey_pro в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 20.04.2010, 09:52
    4. Исчезла "Языковая панель" с "Панели задач"
      От aldovbhya в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 08.11.2009, 23:43
    5. Ответов: 2
      Последнее сообщение: 18.04.2008, 20:37

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01510 seconds with 18 queries