Показано с 1 по 8 из 8.

Чистая винда мгновенно заражается. (заявка № 87886)

  1. #1
    Junior Member Репутация
    Регистрация
    28.05.2010
    Сообщений
    15
    Вес репутации
    24

    Exclamation Чистая винда мгновенно заражается.

    Уже третий раз переустанавливаю винду на работе, одну и ту же, что и везде, и только здесь вирусы достали.
    Все начинается (с того что я заметил) с зараженного эксплорера. Если его удалить, буквально через 5 секунд он создается на месте. Так же с taskman, и netsh.exe. По ходу работы винды появляются другие процессы заразы которые вечно сидят в системе и доходит до того что невозможно даже выключить пк. Еще что странно, что в system32 создаются всякие файлы с именем **.exe **.scr ** - это цифры, всегда разные, и сидят в процессах, иногда от имени пользователя, иногда от системы. Реестр и таск манаджер отключены. А когда подключается инет - это вообще что то с чем то, просто тихий ужас, скорее громкий ужас.
    Систему устанавливал с быстрым форматированием диска С, диск Д не трогал, т.к. там всякая рабочая инфа. В корне диска д вроде чисто, всяких авторанов нету, да и вообще всяких экзешников - зараз тоже не видно (смотрел через фар).

    Логи прилогаются. Система "чистая" если можно так сказать, нет не был подключен.
    Пишу из дома, т.к. там некоторые ветки\разделы вирусинфо не работают. Virustotal, kaspersy forum - тоже не работают.
    Обращаюсь к вам, т.к. переустановка ОС не помогает, а полный формат ХДД не вариант, надо как то лечить.
    Заранее всем спасибо за помощь и терпения, т.к. процесс очистки займет много времени. Сегодня возьму скрипты, скорее завтра их выполню, затем еще логи и т.д.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    В логах ничего плохого не видно. Наверно сделаны до проявления заразы?

    Цитата Сообщение от delfin_ Посмотреть сообщение
    да и вообще всяких экзешников - зараз тоже не видно (смотрел через фар).
    Что же вы хотели увидеть через тот Фар? Смотреть надо было как минимум антивирусом со свежими базами. По описанию можно заподозрить файловый вирус, который живет где-то в ваших дистрибутивах, проверяйте все, чем пользовались при переустановке.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    28.05.2010
    Сообщений
    15
    Вес репутации
    24
    Цитата Сообщение от Bratez Посмотреть сообщение
    Что же вы хотели увидеть через тот Фар?
    Бывает откроешь фаром корневую папку какого-нить диска, там полно всяких ехешников, авторанов, и скрытых папок где хранятся другие ехешники. Тут же, ничего кроме корзины, system volume information и парой "местных" папок ничего нету, значит, по крайней мере ничего "поверхностного" нету.
    Цитата Сообщение от Bratez Посмотреть сообщение
    Смотреть надо было как минимум антивирусом со свежими базами.
    Каюсь, базы обновить avz не удалось. Собсно сейчас дома обновлю, завтра будут свежие логи.
    Антивирь устанавливал еще, "до проявления заразы", как вы выразились - каспер, с опцией "защита установки". Только его я так и не увидел. В процессах есть, а вот ядро по моему не запускается, т.е. сам фаил системы, т.к. apv by User в диспетчере есть, но в трее его нету, не запускается, и все его кнопки в контекстном меню не активны. Тоже самое было с фаерволом (sygate firewall), причем при разных установках винды.
    Цитата Сообщение от Bratez Посмотреть сообщение
    По описанию можно заподозрить файловый вирус, который живет где-то в ваших дистрибутивах, проверяйте все, чем пользовались при переустановке.
    Дистрибутив винды проверен годами, т.к. один и тот же я устанавливал на многие пк, в том числе и на этом.
    Все очень похоже на эту тему. По логам смотрел, все те же syscr.exe, ltzqai.exe, msvmiode.exe, 78.exe, cfdrive32.exe. Еще у меня в шеле винлогона записывались все эти ltzqai, cfdrive, msvmiode и еще пара зараз. Чистил, правил, удалял - ничего не помогло.

    Это все лирика, сейчас обновлю базы, завтра зделаю логи после проявления заразы.

  5. #4
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,037
    Вес репутации
    1254
    Сделайте лог МВАМ

  6. #5
    Junior Member Репутация
    Регистрация
    28.05.2010
    Сообщений
    15
    Вес репутации
    24
    Наконец то дошли руки до логов. В общем так. После последнего сообщения я винду переустановил, на первый запуск винды - эксплорер.ехе чистый, ничего подозрительного в системе нету. Через пару перезагрузок в процессах появлялся netsh.exe. А еще через пару рестартов все встало на свои места, система захвачена полностью. Реестр заблокирован, диспетчер задач отключен, avz не открывается, вирусинфо, касперски не открывается, по началу мог заходить на вирусинфо вводя в поле адреса ИП, но потом и это перестало работать, все те файлы\процессы о которых я говорил выше - есть.
    Логи сделал скачанной версией авз с этого же форума, т.к. даже после переименования, avz.exe в любое другое имя - не запускалось ничего.Фаил называется pingpong.pif. Сделал логи мбам.
    Вложения Вложения

  7. #6
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,037
    Вес репутации
    1254
    Удалите в МВАМ -

    Код:
    Зараженные процессы в памяти:
    C:\WINDOWS\system32\msvmiode.exe (Backdoor.Bot) -> No action taken.
    C:\WINDOWS\cfdrive32.exe (Trojan.Agent) -> No action taken.
    
    Зараженные параметры в реестре:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\msodesnv7 (Backdoor.Bot) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\microsoft driver setup (Trojan.Agent) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\microsoft driver setup (Trojan.Agent) -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\shell (Worm.Palevo) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Worm.Palevo) -> No action taken.
    
    Объекты реестра заражены:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools (Hijack.Regedit) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Good: (0) -> No action taken.
    
    Зараженные файлы:
    C:\RECYCLER\S-1-5-21-6858307019-5761365710-346371271-3503\syscr.exe (Worm.Autorun.B) -> No action taken.
    C:\Documents and Settings\User\Application Data\ltzqai.exe (Worm.Palevo) -> No action taken.
    C:\WINDOWS\system32\msvmiode.exe (Backdoor.Bot) -> No action taken.
    C:\WINDOWS\cfdrive32.exe (Trojan.Agent) -> No action taken.
    - Повторите лог МВАМ

  8. #7
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,456
    Вес репутации
    2914
    Добавлю

    Пока не закрыть эти дыры, лечиться будете до зимы
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена

    Установите SP3 (может потребоваться активация) + все новые обновления для Windows
    Установите Internet Explorer 8 (даже если им не пользуетесь)
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  9. #8
    Junior Member Репутация
    Регистрация
    28.05.2010
    Сообщений
    15
    Вес репутации
    24
    В общем проблема была в зараженной сетевой карте. Как только вставлял ее в любом пк - система заражалась. Сейчас сетевая карта пылится на полочке, и больше ей ничего не суждено.
    Всем спасибо за внимание и помощь.

  • Уважаемый(ая) delfin_, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. userinit.exe заражается
      От Christian в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 07.07.2011, 08:32
    2. Ответов: 19
      Последнее сообщение: 14.08.2010, 10:13
    3. Заражается свежеустановленная ОС
      От Makc-81 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 14.01.2010, 13:09
    4. заражается startdrv.exe
      От alefmsk0691 в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 03:10
    5. Ответов: 0
      Последнее сообщение: 23.10.2004, 15:03

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01364 seconds with 22 queries