Показано с 1 по 10 из 10.

Последствия заражения (заявка № 90729)

  1. #1
    Junior Member Репутация
    Регистрация
    02.02.2009
    Сообщений
    121
    Вес репутации
    29

    Последствия заражения

    Здравствуйте! После аваста каспер нашел кучу вирусов, некоторые удалил,но некоторые остались так как создают автораны на флэшках и в реестре скорей всего ссылки остались, проходил liveCD каспером др.вэбом и в операционке Malwarebytes' Anti-Malware, помогите добить заразу
    Последний раз редактировалось Flash05; 26.12.2010 в 12:03.

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Обязательно!!! Системное восстановление!!! как- посмотреть можно тут
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\Paradise\csrss.exe','');
     QuarantineFile('G:\TWINS\jutroivece.exe','');
     QuarantineFile('G:\autorun.inf','');
     QuarantineFile('F:\TWINS\jutroivece.exe','');
     QuarantineFile('F:\autorun.inf','');
     QuarantineFile('C:\WINDOWS\Temp\992.exe','');
     QuarantineFile('C:\WINDOWS\Temp\841.exe','');
     QuarantineFile('C:\WINDOWS\Temp\571.exe','');
     QuarantineFile('C:\WINDOWS\Temp\482.exe','');
     QuarantineFile('C:\WINDOWS\Temp\119.exe','');
     QuarantineFile('C:\WINDOWS\Temp\040.exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\W03B9DQB\brgtverc[1].exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\W03B9DQB\bgvfrcweds[1].exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\W03B9DQB\bgtvfrcd[1].exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\03AX3P51\nhbgvfdc[1].exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\03AX3P51\nbv[1].exe','');
     QuarantineFile('c:\windows\system32\wuaucldt.exe','');
     QuarantineFile('c:\documents and settings\paradise\wuaucldt.exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Главное меню\Программы\Автозагрузка\yyu0qg0cs0.exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Главное меню\Программы\Автозагрузка\upgw0si6y.exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Главное меню\Программы\Автозагрузка\ea0wm0iy0u.exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\yht.exe','');
     QuarantineFile('C:\Documents and Settings\Paradise\Application Data\juzjf.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\uzhmswcc.sys','');
     DeleteService('uzhmswcc');
     QuarantineFile('C:\WINDOWS\System32\Drivers\veneeuuu.sys','');
     DeleteService('veneeuuu');
     DeleteFile('C:\WINDOWS\System32\Drivers\veneeuuu.sys');
     DeleteFile('C:\WINDOWS\system32\Drivers\uzhmswcc.sys');
     DeleteFile('C:\Documents and Settings\Paradise\Application Data\juzjf.exe');
     DeleteFile('C:\Documents and Settings\Paradise\Application Data\juzjf.exe,explorer.exe,C:\Documents and Settings\Paradise\csrss.exe');
     DeleteFile('C:\Documents and Settings\Paradise\yht.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','MSConfig');
     DeleteFile('C:\Documents and Settings\Paradise\Главное меню\Программы\Автозагрузка\ea0wm0iy0u.exe');
     DeleteFile('C:\Documents and Settings\Paradise\Главное меню\Программы\Автозагрузка\upgw0si6y.exe');
     DeleteFile('C:\Documents and Settings\Paradise\Главное меню\Программы\Автозагрузка\yyu0qg0cs0.exe');
     DeleteFile('c:\documents and settings\paradise\wuaucldt.exe');
     DeleteFile('c:\windows\system32\wuaucldt.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','wuaucldt');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','wuaucldt');
     DeleteFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\03AX3P51\nbv[1].exe');
     DeleteFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\03AX3P51\nhbgvfdc[1].exe');
     DeleteFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\W03B9DQB\bgtvfrcd[1].exe');
     DeleteFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\W03B9DQB\bgvfrcweds[1].exe');
     DeleteFile('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5\W03B9DQB\brgtverc[1].exe');
     DeleteFile('C:\WINDOWS\Temp\040.exe');
     DeleteFile('C:\WINDOWS\Temp\119.exe');
     DeleteFile('C:\WINDOWS\Temp\482.exe');
     DeleteFile('C:\WINDOWS\Temp\571.exe');
     DeleteFile('C:\WINDOWS\Temp\841.exe');
     DeleteFile('C:\WINDOWS\Temp\992.exe');
     DeleteFile('F:\autorun.inf');
     DeleteFile('F:\TWINS\jutroivece.exe');
     DeleteFile('G:\autorun.inf');
     DeleteFile('G:\TWINS\jutroivece.exe');
     DeleteFile('C:\Documents and Settings\Paradise\csrss.exe'); QuarantineFile('','');
     DeleteFileMask('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
     DeleteDirectory('C:\Documents and Settings\Paradise\Local Settings\Temporary Internet Files\Content.IE5');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman ');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(11);
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
    - Скачайте RSIT тут. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    - Сделайте лог MBAM

  4. #3
    Junior Member Репутация
    Регистрация
    02.02.2009
    Сообщений
    121
    Вес репутации
    29
    Вроде все сделал, высылаю, карантин отправил
    Последний раз редактировалось Flash05; 26.12.2010 в 12:03.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\Documents and Settings\Paradise\csrss.exe','');
     DeleteFile('C:\Documents and Settings\Paradise\csrss.exe');
     QuarantineFile('C:\WINDOWS\system32\dllcache\cdrom.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\cdrom.sys','');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторный лог virusinfo_syscheck.zip

  6. #5
    Junior Member Репутация
    Регистрация
    02.02.2009
    Сообщений
    121
    Вес репутации
    29
    похоже не хотят вылазить зловредики, мжет этот csrss.exe и cdrom.sys unlockerom удалить или ручками на карантин запихнуть?
    Последний раз редактировалось Flash05; 26.12.2010 в 12:03.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    - Замените файл C:\WINDOWS\system32\dllcache\cdrom.sys, а также C:\WINDOWS\system32\drivers\cdrom.sys на чистый из дистрибутива.
    После замены выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     DeleteFile('C:\Documents and Settings\Paradise\csrss.exe');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте повторный лог virusinfo_syscheck.zip;

  8. #7
    Junior Member Репутация
    Регистрация
    02.02.2009
    Сообщений
    121
    Вес репутации
    29
    Вроде все сделал
    Последний раз редактировалось Flash05; 26.12.2010 в 12:03.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    В логе чисто

    Добавлено через 30 секунд

    Обновите систему
    - Установите Internet-Explorer 8.(даже если Вы его не используете)
    - Поставте все последние обновления системы Windows - тут
    - поставте Adobe Reader 9.4 или удалите старый.
    Последний раз редактировалось polword; 29.10.2010 в 16:42. Причина: Добавлено

  10. #9
    Junior Member Репутация
    Регистрация
    02.02.2009
    Сообщений
    121
    Вес репутации
    29
    Огромное спасибо за оперативность!

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,548
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 19
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\paradise\\application data\\juzjf.exe - Trojan-Downloader.Win32.FraudLoad.xweh ( DrWEB: Trojan.Packed.21552, BitDefender: Trojan.Generic.4947536, AVAST4: Win32:Tedroo-D [Trj] )
      2. c:\\documents and settings\\paradise\\csrss.exe - P2P-Worm.Win32.Palevo.jub ( DrWEB: Trojan.Packed.20312, BitDefender: Backdoor.Generic.297484, AVAST4: Win32:Crumpache [Cryp] )
      3. c:\\documents and settings\\paradise\\local settings\\temporary internet files\\content.ie5\\w03b9dqb\\bgtvfrcd[1].exe - Trojan-Downloader.Win32.Refroso.bhp ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, AVAST4: Win32:Lethic-B [Trj] )
      4. c:\\documents and settings\\paradise\\local settings\\temporary internet files\\content.ie5\\w03b9dqb\\bgvfrcweds[1].exe - Trojan-Downloader.Win32.Refroso.bhh ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, AVAST4: Win32:Lethic-B [Trj] )
      5. c:\\documents and settings\\paradise\\local settings\\temporary internet files\\content.ie5\\w03b9dqb\\brgtverc[1].exe - P2P-Worm.Win32.Palevo.emwr ( DrWEB: Trojan.MulDrop1.48239, BitDefender: Trojan.Dropper.TWM, NOD32: Win32/Lethic.AA trojan, AVAST4: Win32:Lethic-B [Trj] )
      6. c:\\documents and settings\\paradise\\local settings\\temporary internet files\\content.ie5\\03ax3p51\\nbv[1].exe - Trojan-Downloader.Win32.Refroso.bho ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, AVAST4: Win32:Lethic-B [Trj] )
      7. c:\\documents and settings\\paradise\\local settings\\temporary internet files\\content.ie5\\03ax3p51\\nhbgvfdc[1].exe - Trojan-Downloader.Win32.Refroso.bhk ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, NOD32: Win32/Lethic.AA trojan, AVAST4: Win32:Lethic-B [Trj] )
      8. c:\\documents and settings\\paradise\\yht.exe - Backdoor.Win32.Tofsee.c ( DrWEB: BackDoor.Tofsee.7, BitDefender: Trojan.Generic.6912063, NOD32: Win32/Tofsee.AA trojan, AVAST4: Win32:Malware-gen )
      9. c:\\documents and settings\\paradise\\главное меню\\программы\\автозагрузка\\ea0wm0iy0u.exe - P2P-Worm.Win32.Palevo.emwr ( DrWEB: Trojan.MulDrop1.48239, BitDefender: Trojan.Dropper.TWM, AVAST4: Win32:Lethic-B [Trj] )
      10. c:\\documents and settings\\paradise\\главное меню\\программы\\автозагрузка\\upgw0si6y.exe - Trojan-Downloader.Win32.Refroso.bho ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, AVAST4: Win32:Lethic-B [Trj] )
      11. c:\\documents and settings\\paradise\\главное меню\\программы\\автозагрузка\\yyu0qg0cs0.exe - Trojan-Downloader.Win32.Refroso.bhk ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, NOD32: Win32/Lethic.AA trojan, AVAST4: Win32:Lethic-B [Trj] )
      12. c:\\windows\\system32\\dllcache\\cdrom.sys - Virus.Win32.Protector.h ( DrWEB: BackDoor.Bulknet.508, BitDefender: Rootkit.Kobcka.Patched.Gen, NOD32: Win32/Protector.N virus, AVAST4: Win32:Cutwail-AP [Rtk] )
      13. c:\\windows\\temp\\040.exe - Trojan-Downloader.Win32.Refroso.bhk ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, NOD32: Win32/Lethic.AA trojan, AVAST4: Win32:Lethic-B [Trj] )
      14. c:\\windows\\temp\\119.exe - P2P-Worm.Win32.Palevo.emwr ( DrWEB: Trojan.MulDrop1.48239, BitDefender: Trojan.Dropper.TWM, AVAST4: Win32:Lethic-B [Trj] )
      15. c:\\windows\\temp\\482.exe - Trojan-Downloader.Win32.Refroso.bho ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, AVAST4: Win32:Lethic-B [Trj] )
      16. c:\\windows\\temp\\571.exe - P2P-Worm.Win32.Palevo.emwr ( DrWEB: Trojan.MulDrop1.48239, BitDefender: Trojan.Dropper.TWM, NOD32: Win32/Lethic.AA trojan, AVAST4: Win32:Lethic-B [Trj] )
      17. c:\\windows\\temp\\841.exe - Trojan-Downloader.Win32.Refroso.bhh ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, AVAST4: Win32:Lethic-B [Trj] )
      18. c:\\windows\\temp\\992.exe - Trojan-Downloader.Win32.Refroso.bhp ( DrWEB: Trojan.Packed.21141, BitDefender: Trojan.Generic.5294703, AVAST4: Win32:Lethic-B [Trj] )


  • Уважаемый(ая) Flash05, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Последствия заражения
      От Flash05 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 27.12.2010, 17:42
    2. Последствия заражения
      От Igger в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 10.12.2010, 10:15
    3. Последствия заражения!
      От Timpru в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 28.09.2010, 12:10
    4. Последствия заражения
      От tgv2009 в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 21.09.2010, 21:52
    5. Последствия заражения
      От Vik в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 22.02.2009, 03:10

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00848 seconds with 20 queries