Показано с 1 по 10 из 10.

подозрение на вирус (заявка № 89443)

  1. #1
    Junior Member Репутация
    Регистрация
    25.07.2010
    Сообщений
    225
    Вес репутации
    51

    Thumbs up подозрение на вирус

    Есть подозрение, что подцепил заразу. Симптомы - не запускается антивирус (вернее запускается, но его не видно) Nod32 версии 4, лиценз. При этом защитник Windows говорит, что антивирус в системе присутствует и имеет последнюю версию. Также перестал работать удаленный доступ на этот компьютер через RealVNC - спрашивает логин и пароль, хотя комп в домене и авторизация настроена на конкретных доменных пользователей. Проверял комп cureit последним - нашел шесть троянчиков, все поудалял, после этого проверил с последнего livecd - нашел еще пару - удалил. Поставил mbam - ничего не нашел. Помогите побороть незапускающийся антивирус. А, забыл самое главное, avz при запуске вылетает сразу же, удалось запустить только с ключем AG=Y
    Hijack запустить не удалось, тоже вылетает сразу после загрузки
    Последний раз редактировалось evoname; 26.10.2010 в 10:10.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('c:\program files\realvnc\vnc4\winvnc4.exe','');
     DeleteService('mkdrv');
     QuarantineFile('C:\WINDOWS\mkdrv.sys','');
     QuarantineFile('C:\WINDOWS\system32\9d321288.exe','');
     QuarantineFile('C:\WINDOWS\system32\qorhun.exe','');
     DeleteFile('C:\WINDOWS\system32\qorhun.exe');
     DeleteFile('C:\WINDOWS\system32\9d321288.exe');
     DeleteFile('C:\WINDOWS\mkdrv.sys');
     BC_DeleteSvc('mkdrv');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     ExecuteRepair(20);
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    - Повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    25.07.2010
    Сообщений
    225
    Вес репутации
    51
    Результат загрузки

    Файл сохранён как 101007_134301_quarantine_4cad96251ee72.zip
    Размер файла 2609443
    MD5 bf8b577bd769ccb8622aef561e4b07e7
    Файл закачан, спасибо!

  5. #4
    Junior Member Репутация
    Регистрация
    25.07.2010
    Сообщений
    225
    Вес репутации
    51
    запустился hijackthis, прикладываю лог
    Последний раз редактировалось evoname; 21.10.2010 в 14:03.

  6. #5
    Junior Member Репутация
    Регистрация
    25.07.2010
    Сообщений
    225
    Вес репутации
    51
    теперь при каждом запуске система пытается найти какой-то драйвер для устройства "нет данных"...

  7. #6
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Что с проблемой?

  8. #7
    Junior Member Репутация
    Регистрация
    25.07.2010
    Сообщений
    225
    Вес репутации
    51
    антивирус запустился, удаленный доступ под доменными атрибутами по прежнему не работает, работает только с паролем прямого доступа, с аналогичными симптомами слегли еще две машины в сети, сейчас буду оформлять для них новые темы, там пока выполняются скрипты...

    Добавлено через 1 час 7 минут

    в принципе неприятных моментов, кроме предложения установить драйвер для устройства "нет данных" больше пока не замечено. спасибо.
    Последний раз редактировалось evoname; 07.10.2010 в 15:29. Причина: Добавлено

  9. #8
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Давайте устраним и этот неприятный момент -

    Выполните скрипт в АВЗ -

    Код:
    begin
     ExecuteStdScr(6);
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

  10. #9
    Junior Member Репутация
    Регистрация
    25.07.2010
    Сообщений
    225
    Вес репутации
    51
    проблема ушла. спасибо!

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\qorhun.exe - Backdoor.Win32.Shiz.aed ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Variant.Kazy.1502, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Spyware-gen [Spy] )
      2. c:\\windows\\system32\\9d321288.exe - Backdoor.Win32.Shiz.acw ( DrWEB: Trojan.Packed.20771, BitDefender: Trojan.Generic.6750154, NOD32: Win32/Spy.Shiz.NAI trojan, AVAST4: Win32:Spyware-gen [Spy] )


  • Уважаемый(ая) evoname, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрение на вирус
      От Unisell в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.09.2010, 14:30
    2. Подозрение на вирус
      От fantazer333 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 14.09.2010, 17:46
    3. Подозрение на вирус!
      От kvant-p в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 17.11.2009, 07:40
    4. Подозрение на вирус
      От Hruuum в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 05:02
    5. Подозрение на вирус
      От Мурад в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 09.01.2009, 11:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00374 seconds with 19 queries