-
Вложений: 2
Вирус semo2x.exe
Привет спасатели! У меня уже второй к вам запрос о помощи. Помогите пожалуйста победить вирус semo2x.exe.
Я пишу из "безопасного режима с поддержкой сетевых драйверов", по-другому просто никак. Об этом ниже.
Вначале я немного расскажу, как я его подцепил.
С диска друга я установил программу - Photo DVD (для записи фотографий, музыки на диск). После установки программы я обнаружил, что COMODO (у меня антивирус и firewall от COMODO) справшивает меня, что internet explorer (хотя я пользуюсь Оперой) пытается подключиться к semo2x.exe. Я как-то особого значения не предал этому, был уверен, что файл semo2x.exe относится к программе Photo DVD. Я нажал "allow", то есть разрешил это действие, и дальше пошло-поехало. Это сообщение возникало много раз, что мол semo2x.exe пытается изменить и sys-файлы и много чего еще... Но, как я уже говорил, я думал, что это надо для корректного запуска программы (после "кряка").
Теперь о последствиях.
В результате я не могу открыть диски мои жесткие диски C, D, G. (С и D - просто поделены на 2 диска, а так у меня два "харда".) Диск G вообще воспринимается как файл. И вообще совершть какое-либо действие я не могу, ни открыть программу, не просмотреть картинку.Также отсутсвует возможность показа скрытых файлов и папок. В нормальном режиме работает только папка "Мои документы", но из нее выйти куда-то все равно нельзя. Хорошо, что друг посоветовал зайти в "безопасный режим", потому что я уже думал, что всё уже - придется только стирать диски. В "безопасном режиме" я удалил 4 файла semo2x.exe из папки C/:Windows/:Prefetch.
Кстати, саму программу Photo DVD я успел удалить, когда еще был даже в нормальном режиме, когда вирус не успел "сожрать" всё и вся. :) Так что помогите пожалуйста! Я теперь знаю, что делать, так как это моё второе к вам обращение, и прикрепляю к вам мои фалы с логами от AVZ и HijackThis. В "безопасном режиме" все работает.
Восстановление системы отключено, логи отослал с включенной сетью, Opera и работающим firewall COMODO. (Потому что сеть отключить никак, только после перезагрузки, Антивирус не работает, выдает ошибку, наверняка из-за semo2x.exe)
P.S. В результате проверки диска программой AVZ было удалено много вирусов-троянов, связанных с semo2x.exe, что не может меня не радовать. Кое-что было перемещено в карантин :)
В AVZ при создании скрипта стояла галочка только у диска C. У диска D и G галочка по-умолчанию не стояла.
-
1. Отключите восстановление системы и антивирус.
2. [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ:[/URL]
[code]begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\amvo0.dll','');
QuarantineFile('C:\autorun.inf','');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('G:\autorun.inf','');
DeleteFile('C:\WINDOWS\system32\amvo0.dll');
DeleteFile('C:\autorun.inf');
DeleteFile('D:\autorun.inf');
DeleteFile('G:\autorun.inf');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]После выполнения скрипта компьютер перезагрузится!
Пришлите карантин согласно [B]приложению 3[/B] [URL="http://virusinfo.info/showthread.php?t=1235"]правил.[/URL]
Загружать по ссылке: [URL]http://virusinfo.info/upload_virus.php?tid=26772[/URL]
3. Повторите логи.
[COLOR=Red]Сделайте все три лога, предварительно обновив AVZ![/COLOR]
-
Пока что результаты неутешительные (после первой проверки, что я вам прислал). В нормальном режиме ничего не работает, никакие программы, но зато открываются жесткие диски. Также я забыл сообщить о том, что в панели быстрого запуска (где показаны часы Windows) пропали все значки программ, загружаемых с Windows, включая настройку громкости звука, COMODO и т.п. Это тоже вызвано вирусом. Присылаю вам карантин, сейчас пока перезагружусь в безопасном режиме без поддержки сетевых устройств, чтобы выключить firewall COMODO и сделать новые логи.
Также забыл добавить, что у меня не работают выключение компьютера и перезагрузка компьютера в нормальном режиме Windows из меню Пуск. При запуске какой-либо программы у меня пишут, что я якобы не имею прав на совершение этого действия.
-
Вложений: 2
Скидываю три лога + новый карантин. :)
Как бы мне восстановить запуск всех программ в нормальном режиме? :(
Может в HijackThis нажать "fix" после сканирования? В безопасном режиме опять не запускается COMODO antivirus (firewall запускается нормально). При запуске антивируса COMODO выдает такую ошибку: Number CAV003 / On Access Scanner failed to start. В AVZ про semo2x.exe уже ничего не упоминалось, значит удалено, было только опять подозрение на троян в программе DivX. Действительно ли там троян? И что же мне делать дальше?
P.S. Сейчас попозже вышлю скрипт сбора информации, что-то я не тот скрипт прислал..
-
Вложений: 1
-
[url=http://virusinfo.info/showthread.php?t=7239]Выполните скрипт в AVZ[/url]:
[code]begin
ClearQuarantine;
QuarantineFile('C:\Program Files\DivX\DivX Converter\dpil100.dll','');
QuarantineFile('C:\WINDOWS\system32\1BE5.tmp','');
BC_ImportQuarantineList;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(1);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению №3 [url=http://virusinfo.info/showthread.php?t=1235]правил[/url].
-
Сейчас я нахожусь опять в безопасном режиме. Присылаю карантин.
Попробовал опять запустить Windows в обычном режиме, "Мой компьютер" открывавается, открываются диски C, D, G. Но, все остальное не работает, включая просмотр свойств "Моего компьютера", Ни запуск COMODO firewall, ни другой exe-программы. И с включением-выключением компьютера опять та же ошибка.
P.S. Самое интересное, что еще и подключение к Локальной сети никак не отключить, эта функция просто не работает.
-
D:\Program Files\ThreatFire\TFService.exe - вот это попробуй деинсталлировать.
Слишком много защиты обнаружилось: БитДефендер, Сомодо, ТреатФайр, Jetico Personal Firewall Network Monitor.
В этом деле надо навести порядок.
-
Вложений: 3
Так-то TheatFire у меня удален. В Program files просто остались его "остатки". Я удалил папку из D с ThreatFire. BitDefender я скачал из интернета на рабочий стол (вчера в безопасном режиме), потом думаю его установить вместо COMODO AntiVirus. COMODO AntiVirus я удалил, на данный момент из антивирусных программ у меня стоят только COMODO Firewall и Sophos Anti-Rootkit. Jetico я что-то не нашел, да, он у меня был, но я его удалял.
Как же мне быть дальше? В нормальном режиме ничего не работает, кроме открытия дисков и папок, не работают все exe-шные программы, не работают задачи - свойства Моего компьютера, программное включение/выключение компьютера. Локальная сеть тоже включена, отключение, параметры, состояние сети - ничто не реагирует. Может быть можно выполнить какой-нибудь скрипт в AVZ, чтобы все заработало вновь? Я помню, что у меня semo2x.exe получилось измнил и некоторые системные файлы, а как их теперь вылечить, я не знаю. Неужели придется переустанавливать Windows?
P.S. Прикрепляю свои новые логи.
P.P.S. На крайний случай можно еще мне попробовать сделать восстановление системы из безопасного режима, предварительно включив эту функцию. Жду ваших мнений.
Дополнение: Восстановление системы в безопасном режиме невозможно, а в нормальном режиме как я уже говорил - ничего не работает.
-
Выполнить:
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\1BE5.tmp','');
DeleteService('MEMSWEEP2');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\bcfilter.sys','');
DeleteService('Bcfilter');
DeleteFile('C:\WINDOWS\system32\DRIVERS\bcfilter.sys');
DeleteFile('C:\WINDOWS\system32\1BE5.tmp');
BC_ImportDeletedList;
ExecuteRepair(1);
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(11);
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
После этого попробуй запуск ехе-файлов и войти в диспетчер задач.
-
Скрипт выполнил. Попробовал зайти в Windows в нормальном режиме. Ничего не включается. Знаете, я стал думать, не изменил ли мне вирус мою учетную запись на обычного гостя? А то ошибки при запуске программ такие: "Невозможно запустить файл. Возможно у вас недостаточно полномочий". А при выключении/перезагрузке у меня пишет такую ошибку: "Выключение/перезагрузка компьютера невозможна. У вас нет прав." Хотя так-то сама учетная запись никак не "обрезана", в смысле значок приветсвия мой - ALEX, и все пиктограммы на рабочем столе видны.
-
А под "Администратор" зайти в систему можно?
[size="1"][color="#666686"][B][I]Добавлено через 3 минуты[/I][/B][/color][/size]
Пишут, что помогает вот эта утилита. Ее можно и нужно запускать в защищ. режиме.
[url]http://downloads.andymanchesta.com/removaltools/sdfix.exe[/url]
[size="1"][color="#666686"][B][I]Добавлено через 5 минут[/I][/B][/color][/size]
Остатки TreatFire надо добить:
[CODE]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('TfSysMon');
DeleteService('TfNetMon');
DeleteService('TfFsMon');
DeleteService('rkhdrv10');
DeleteService('ThreatFire');
DeleteFile('C:\WINDOWS\System32\Drivers\TfKbMon.sys');
DeleteFile('D:\Program Files\ThreatFire\TFService.exe');
DeleteFile('rkhdrv10.sys');
DeleteFile('C:\WINDOWS\system32\drivers\TfFsMon.sys');
DeleteFile('C:\WINDOWS\system32\drivers\TfNetMon.sys');
DeleteFile('C:\WINDOWS\system32\drivers\TfSysMon.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
Логи надо новые будет сделать.
-
Кстати в этой теме я так и не ответил. Тогда пришлось переустанавливать систему.
Уже не помню, но Windows было просто не запустить. Или я с утилитой той что-то натворил.
Сейчас этого вируса нет, все чисто. Главное - блокировать его сразу же.
:ok:
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]3[/B][*]Обработано файлов: [B]20[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\windows\\system32\\amvo0.dll - [B]Worm.Win32.AutoRun.bmr[/B] (DrWEB: Trojan.PWS.Wsgame.2387)[/LIST][/LIST]
Page generated in 0.00890 seconds with 10 queries