-
Вирус
В Последнее время комп начал жутко лагать...загрузка ЦПУ доходила до 100 при том, что в этот момент не было не одной активной проги... Методом русского тыка выяснилось что загружают комп процессы svchost.exe (Запускаеться сразу штук по 5) и 7z.exe(При выключении которого часть лагов пропадает)...но это были цветочки...со вчерашнего дня вирь начал хавать траффик...и тормозить открытие страниц...опять таки помогало тока ручное отключение svchost.exe...
После проверки AVZ, я перезагрузился, доделал и логи... и заметил что траффик перстал сжираться...
Нужна помощь специалиста, заранее спасибо...
>>> Собстна Логи
-
Пофиксите в HijackThis:
[code]
O20 - Winlogon Notify: drtw3a - drtw3a.dll (file missing)
O21 - SSODL: MSWM - {7B48EDFC-DE16-4AD5-B31D-0F4E094105BA} - mswmsys.dll (file missing)
O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WINDOWS\system32\svshost.dll
[/code]
Выполните скрипт в AVZ:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\ConnectionServices\ConnectionServices.dll','');
QuarantineFile('C:\WINDOWS\system32\mswmsys.dll','');
QuarantineFile('C:\WINDOWS\System32\drivers\protect.sys','');
QuarantineFile('C:\WINDOWS\system32\DefLib.sys','');
QuarantineFile('C:\WINDOWS\system32\wininet.exe','');
QuarantineFile('C:\WINDOWS\system32\svshost.dll','');
DeleteFile('C:\WINDOWS\system32\svshost.dll');
DeleteFile('C:\WINDOWS\system32\wininet.exe');
DeleteFile('C:\WINDOWS\system32\DefLib.sys');
DeleteFile('C:\WINDOWS\System32\drivers\protect.sys');
DeleteFile('C:\WINDOWS\system32\mswmsys.dll');
DeleteFile('C:\Program Files\ConnectionServices\ConnectionServices.dll');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил.
Очистите временные файлы IE и папку C:\WINDOWS\Temp.
Сделайте новые логи.
-
Пофиксил, Скрипты выполнил, карантин выслал...делаю логи
-
-
wininet.exe, svshost.dll, msdnc6.exe - [b]Backdoor.Win32.Small.ckm[/b]
protect.sys - [b]Rootkit.Win32.Agent.jj[/b]
ConnectionServices.dll - [b]not-a-virus:AdWare.Win32.BHO.gs[/b]
-
[quote=Bratez;143654]wininet.exe, svshost.dll - [B]Backdoor.Win32.Small.ckm[/B]
protect.sys - [B]Rootkit.Win32.Agent.jj[/B]
ConnectionServices.dll - [B]not-a-virus:AdWare.Win32.BHO.gs[/B][/quote]
иииииииииииии?:?
-
Пофиксите в HijackThis:
[code]
O2 - BHO: ConnectionServices module - {6D7B211A-88EA-490c-BAB9-3600D8D7C503} - C:\Program Files\ConnectionServices\ConnectionServices.dll (file missing)
[/code]
Выполните скрипт в AVZ:
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\system32\msdnc6.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]
И вот к сведению:
[code]
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Alerter (Оповещатель)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
[/code]
Что нужно - скажите, остальное поправим.
[size="1"][color="#666686"][B][I]Добавлено через 1 минуту[/I][/B][/color][/size]
сообщение #5 - это то что удалено, просто для информации.
[size="1"][color="#666686"][B][I]Добавлено через 2 минуты[/I][/B][/color][/size]
Чуть не забыл - папку [b]C:\Program Files\ConnectionServices[/b] удалите.
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]23[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\program files\\connectionservices\\connectionservices.dll - [B]Trojan.Win32.ConnectionServices.j[/B] (DrWEB: Trojan.BitAcc)[*] c:\\program files\\connectionservices\\connectionservices.dll.bak - [B]Trojan.Win32.ConnectionServices.j[/B] (DrWEB: Trojan.BitAcc)[*] c:\\windows\\system32\\drivers\\protect.sys - [B]Rootkit.Win32.Agent.jj[/B] (DrWEB: Trojan.NtRootKit.429)[*] c:\\windows\\system32\\msdnc6.exe - [B]Backdoor.Win32.Small.ckm[/B] (DrWEB: BackDoor.Kiddy)[*] c:\\windows\\system32\\mswmsys.dll - [B]Trojan-PSW.Win32.WebMoner.df[/B][*] c:\\windows\\system32\\svshost.dll - [B]Backdoor.Win32.Small.clw[/B] (DrWEB: Trojan.DownLoader.34918)[*] c:\\windows\\system32\\wininet.exe - [B]Backdoor.Win32.Small.ckm[/B] (DrWEB: BackDoor.Kiddy)[/LIST][/LIST]
Page generated in 0.01295 seconds with 10 queries