-
Не могу вылечить
Всем поздравления с прошедшим НГ и наступающим Рождеством!
Проблема такая:
У знакомой в компе завелась бацилла, очень зловредная. Симптомы:
1. Не открывается "диспетчер задач" и многие ехе-шники, cmd тоже не открывается.
2. Отсутствует вкладка "восстановление системы"
3. При попытке запустить HiJackThis или AVZ, машина просто уходит в перезагрузку. Удалось запустить с флешки Gmer, но полное сканирование я не делал.
4. При попытке открыть документ офиса, появляется окно сканирования "e-KAV", естественно, "липовое", убрать его никак потом невозможно. Документы , естессно, не открываются.
5. При попытке зайти на "вирусинфо", любой браузер закрывается. Другие узлы открываются нормально.
6. Невозможно сохранить даже текстовый документ, только на флешке мне удалось сохранить gmer.log, см. атт, хотя он пустой...
7. В сейф-моде происходит всё то-же самое.
На флешке домой с того компа принёс Autorun, который ссылался на RECYCLER\r.dll. Я его пока не удалял, могу прислать, если надо.
Что делать? Если способы вылечить "на месте"? или снимать винт и подключать к другой машине для лечения?
Спасибо.
-
Во! Ещё один такой!
[url]http://virusinfo.info/showthread.php?t=66044[/url]
-
Последуйте моему совету из темы [url]http://virusinfo.info/showthread.php?t=66044[/url]
сканирование с помощью LiveCD. Далее, хоть какието логи нужно сделать.
-
[B]миднайт[/B], Спасибо за совет! попробую.
-
[B]миднайт[/B], и все - добрый вечер!
Я вернулся к проблеме. Dr.Veb LiveCD ничего не нашёл... Я тогда подумал, и переименовал с помощью загрузочного СД ехе-шники HiJackThis и AVZ в бредовые имена... Проканало!!! Заодно, с помощью АВЗ после первого-же сканирования удалил несколько ДЛЛ-ок, а с помошью HiJackThis очевидно "левые" записи в реестре. Заработало всё, кроме антивира, который не запускается из-за "политики ограничения использования программ", хотя вход выполнен под админом. Ещё так и не появилась вкладка "восстановление системы".
Логи в атт., посмотрите, плз. Спасибо.
-
Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
- Отключите ПК от интернета/локалки
- Отключите Антивирус и Файрвол.
- Отключите Системное восстановление.
В HiJackThis пофиксите:
[code]
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\sdra64.exe,
[/code]
В AVZ выполните скрипт:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
QuarantineFile('C:\WINDOWS\system32\dllcache\MW770.CAT:QRNluSbfpB0JiWbGmNvG','');
QuarantineFile('C:\DOCUME~1\irina\LOCALS~1\Temp\w_w5.tmp','');
DeleteFile('C:\DOCUME~1\irina\LOCALS~1\Temp\w_w5.tmp');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\VBRuntime','EventMessageFile');
DeleteFile('C:\WINDOWS\system32\sdra64.exe');
DeleteFile('C:\WINDOWS\system32\dllcache\MW770.CAT:QRNluSbfpB0JiWbGmNvG');
RegKeyStrParamWrite('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(StringReplace(RegKeyStrParamRead('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), 'C:\WINDOWS\system32\dllcache\MW770.CAT:QRNluSbfpB0JiWbGmNvG', ''), ',,', ','));
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(11);
ExecuteWizard('TSW',3,3,true);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.
[/code]
После перезагрузки
[code]
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
[/code]
Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи.
-
[B]миднайт[/B], извините, C:\WINDOWS\system32\dllcache\MW770.CAT
я сразу жестоко удалил руками, прислать уже не смогу...
остальное будет завтра.
Спасибо.
-
Ура! Всё заработало!
логи в атт., карантин отослал. Счас поставлю СП3.
Файл сохранён как 100110_150426_Quarantine_4b49c24a2d563.zip
Размер файла 314619
MD5 e707529ad2086d134afb148e73303147
-
-
Всем спасибо за помощь! Без Вас не справился-бы!
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]7[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\windows\system32\sdra64.exe - [B]Trojan-Banker.Win32.Bancos.kwc[/B] ( AVAST4: Win32:Malware-gen )[/LIST][/LIST]
Page generated in 0.00914 seconds with 10 queries