Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

Блокер (заявка № 85074)

  1. #1
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54

    Thumbs up Блокер

    ПК Заблокировался, порнобанер, в Безопасный грузится не хотел ругался на Деймон Тулс (sptd.sys) Загрузился с LiveCD в реестре поправил в разделе
    Цитата:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windo ws NT\CurrentVersion\Winlogon

    Shell был пропатчен и Userinit
    В первом C:\Program Files\Internet Explorer\instal.exe
    во втором, к сожалению удалил, не сохранив... но что то по типу \\?\globalroot\systemroot\system32......

    Логи
    AVZ пока выполняется

    есть карантин:
    Файл сохранён как 100810_125554_virus_4c61141ae6cfc.zip
    Размер файла 9071524
    MD5 b9a3e8508fcf341c94fdde112efaff1e
    Последний раз редактировалось steel-prom; 03.09.2010 в 07:22.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Здравствуйте,

    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.

    - Отключите ПК от интернета/локалки
    - Отключите Антивирус и Файрвол.
    - Отключите Системное восстановление.

    -Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
    ClearHostsFile;
     StopService('rpcmgr');
     StopService('acpi24Drv');
     StopService('acpi24');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\6to4\Parameters','ServiceDll');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Shell');
     QuarantineFile('C:\WINDOWS\system32\srsvc.dll','');
     QuarantineFile('C:\WINDOWS\system32\rpcmgr.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\update.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\NDIS.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Mup.sys','');
     QuarantineFile('C:\WINDOWS\system32\acpi24.sys','');
     QuarantineFile('C:\WINDOWS\system32\acpi24.exe','');
     QuarantineFile('C:\WINDOWS\system32\6to4v32.dll','');
     QuarantineFile('C:\PROGRA~1\vshdf\wgoqw.dlc','');
     QuarantineFile('C:\PROGRA~1\StormII\ifigu.lib','');
     QuarantineFile('C:\Documents and Settings\All Users\systems.exe','');
     QuarantineFile('C:\DOCUME~1\ALLUSE~1\APPLIC~1\Storm\update\jlslh.lib','');
     DeleteService('rpcmgr');
     DeleteService('acpi24Drv');
     DeleteService('acpi24');
     DeleteFile('C:\WINDOWS\system32\rpcmgr.sys');
     DeleteFile('C:\WINDOWS\system32\acpi24.sys');
     DeleteFile('C:\WINDOWS\system32\acpi24.exe');
     DeleteFile('C:\WINDOWS\system32\6to4v32.dll');
     DeleteFile('C:\Documents and Settings\All Users\systems.exe');
     BC_DeleteSvc('rpcmgr');
     BC_DeleteSvc('acpi24Drv');
     BC_DeleteSvc('acpi24');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    RebootWindows(true);
    end.


    После перезагрузки:
    - Закачайте файл ..\avz\quarantine.zip для анализа.
    - Установите Сервис Пак 3 - возможно потребуется активация. Перед установкой Сервис Пака необходимо выгрузить все защитные приложения (антивирус, файрвол а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
    - Установите все важные обновления.
    - Установите IE 8 - даже если Вы им не пользуетесь.
    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    карантин закачал, ток не сохранил MD5

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Договариваемся с Вами так: Вы делаете ВСЁ, что нужно, ПОТОМ пишете ответ. Не надо на одно сообщение хелперов отвечать короткими очредями.

  6. #5
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    логи
    Последний раз редактировалось steel-prom; 03.09.2010 в 07:22.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    -Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     QuarantineFile('C:\WINDOWS\system32\Unlocker.exe','');
     QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\gobiu.exe','');
     QuarantineFile('c:\progra~1\vshdf\wgoqw.dlc','');
     DeleteFile('c:\progra~1\vshdf\wgoqw.dlc');
     DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\gobiu.exe');
    ExecuteWizard('TSW', 2, 2, true);
    ExecuteWizard('SCU', 3, 3, true);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    CreateQurantineArchive(GetAVZDirectory+'virus_1.zip');
    RebootWindows(true);
    end.
    После перезагрузки:
    - Закачайте файл ..\avz\quarantine.zip для анализа.

    - Установите Сервис Пак 3 - возможно потребуется активация. Перед установкой Сервис Пака необходимо выгрузить все защитные приложения (антивирус, файрвол а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
    - Установите все важные обновления.
    - Установите IE 8 - даже если Вы им не пользуетесь.

    ПОСЛЕ УСТАНОВКИ СП3+ОБНОВЛЕНИЙ+ИЕ8
    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.
    ДРУГИХ ЛОГОВ ДЕЛАТЬ НЕ НАДО.

  8. #7
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    -[url="http://virusinfo.info/showthread.php?t=7239"]После перезагрузки:
    - Закачайте файл ..\avz\quarantine.zip для анализа.
    Файл сохранён как 100811_075641_quarantine_4c621f793b239.zip
    Размер файла 252912
    MD5 730b720aaa8500bbe95eca1c5dd978e2
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    - Установите Сервис Пак 3 - возможно потребуется активация. Перед установкой Сервис Пака необходимо выгрузить все защитные приложения (антивирус, файрвол а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
    - Установите все важные обновления.
    - Установите IE 8 - даже если Вы им не пользуетесь.

    ПОСЛЕ УСТАНОВКИ СП3+ОБНОВЛЕНИЙ+ИЕ8
    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.
    ДРУГИХ ЛОГОВ ДЕЛАТЬ НЕ НАДО.
    Сервис пак 3 не ставится, принт-скрин смотрите

    остальное выполнил
    Последний раз редактировалось steel-prom; 03.09.2010 в 07:22.

  9. #8
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    все.. разобрался, исправил.. сейчас СП_3 установлю (Boot.ini поправил, там какой то "левый" прибамбас для винды грузился

    Добавлено через 4 часа 5 минут

    что то опять не так?
    Последний раз редактировалось steel-prom; 11.08.2010 в 12:05. Причина: Добавлено

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Логи после установки Сервис Пака - в студию.

  11. #10
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    логи
    Последний раз редактировалось steel-prom; 03.09.2010 в 07:22.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    C:\PROGRA~1\StormII\ifigu.lib Trojan-PSW.Win32.Bjlog.lds Что это за игра? Удалите плиз.

    -Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     DeleteFile('C:\WINDOWS\system32\Unlocker.exe');
     DeleteFile('C:\PROGRA~1\StormII\ifigu.lib');
     DeleteFileMask('C:\PROGRA~1\StormII\','*.*',true);
     DeleteDirectory('C:\PROGRA~1\StormII\');
     DeleteFile('C:\PROGRA~1\vshdf\wgoqw.dlc');
     DeleteFileMask('C:\PROGRA~1\vshdf\','*.*',true);
     DeleteDirectory('C:\PROGRA~1\vshdf\');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\irmon\Parameters','ServiceDll');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\wmdmpmsp\Parameters','ServiceDll');
    ExecuteWizard('SCU', 3, 3, true);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.
    Последний раз редактировалось Rene-gad; 11.08.2010 в 12:48. Причина: скрипт исправлен

  13. #12
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    а то в предыдущем карантине?
    все норм?
    в скрипте ошибка...
    DeleteDirectory('C:\PROGRA~1\StormII\'');

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от steel-prom Посмотреть сообщение
    а то в предыдущем карантине?
    То, что норм, не удаляем.
    Цитата Сообщение от steel-prom Посмотреть сообщение
    в скрипте ошибка...
    В самом деле ошибка, подправил скрипт. Выполняйте

  15. #14
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    ок, логи сделать по пункту 2?

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от steel-prom Посмотреть сообщение
    ок, логи сделать по пункту 2?
    ...а так же 1 и 3
    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.

  17. #16
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    сбор информации
    Последний раз редактировалось steel-prom; 03.09.2010 в 07:22.

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    ..а так же п. 1 Диагностики.

  19. #18
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    скрипт 3
    Последний раз редактировалось steel-prom; 03.09.2010 в 07:22.

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    -Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\irmon\Parameters','ServiceDll');
     DeleteFile('C:\PROGRA~1\vshdf\wgoqw.dlc');
     DeleteFileMask('C:\PROGRA~1\vshdf\','*.*',true);
     DeleteDirectory('C:\PROGRA~1\vshdf\');
    ExecuteWizard('SCU', 3, 3, true);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте лог полного сканирования MBAM.

  21. #20
    Junior Member Репутация
    Регистрация
    25.05.2010
    Адрес
    Белорецк
    Сообщений
    562
    Вес репутации
    54
    логи
    Последний раз редактировалось steel-prom; 03.09.2010 в 07:22.

  • Уважаемый(ая) steel-prom, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Блокер
      От Раян в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 01.07.2011, 14:06
    2. sms блокер
      От beh01der в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 20.06.2011, 15:35
    3. Смс - блокер
      От Nice_guy в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 29.01.2011, 20:49
    4. sms-блокер
      От oleg4er в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 17.02.2010, 00:24

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00623 seconds with 19 queries