-
выполните скрипт ....
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('jhnzihi.exe','');
QuarantineFile(' C:\WINDOWS\system32\aer.exe','');
QuarantineFile(' C:\WINDOWS\system32\bdl.exe','');
QuarantineFile(' C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\WXE34HMB\84785_winhtb[1].exe','');
QuarantineFile(' C:\WINDOWS\system32\etw.exe','');
QuarantineFile(' C:\WINDOWS\system32\iko.exe','');
QuarantineFile(' C:\WINDOWS\system32\isq.exe','');
QuarantineFile(' C:\WINDOWS\system32\qka.exe','');
QuarantineFile(' C:\WINDOWS\system32\SubInACL.exe','');
QuarantineFile(' C:\WINDOWS\system32\tiq.exe','');
QuarantineFile(' C:\WINDOWS\system32\umy.exe','');
QuarantineFile(' C:\WINDOWS\system32\vrs.exe','');
QuarantineFile(' C:\WINDOWS\system32\xfc.exe','');
BC_DeleteSvc('smtpdrv');
BC_DeleteSvc('runtime2');
QuarantineFile('C:\WINDOWS\System32\DRIVERS\secdrv.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\oreans32.sys','');
BC_DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
BC_DeleteFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
DeleteFile('jhnzihi.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
[/code]
пришлите карантин согласно приложения 3 правил ...
повторите логи ....
-
Вложений: 2
Карантин закачал.
Вот логи. Опять стали появляться файлы в корне диска. Если их вовремя (через минуту после включения компа) не удалить, то после включения инета комп перезагружается (отсчитывая минуту).
-
Вы Куреитом систему сканили?
-
[url=http://virusinfo.info/showthread.php?t=7239]Выполните скрипт в AVZ[/url]:
[code]begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('bmvsjqd.exe','');
QuarantineFile('C:\WINDOWS\system32\rdriv.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\oreans32.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\atgd5pso.SYS','');
QuarantineFile('C:\WINDOWS\system32\sfc_os.dll','');
QuarantineFile('C:\WINDOWS\CARTMA~1.dll','');
QuarantineFile('C:\Program Files\Winamp\winampa.exe','');
QuarantineFile('c:\windows\system32\pnkbstra.exe','');
QuarantineFile('c:\windows\system32\pnkbstrb.exe','');
QuarantineFile('c:\windows\cartma~1.scr','');
QuarantineFile('c:\windows\cartma~1.exe','');
DeleteFile('C:\WINDOWS\system32\rdriv.sys');
DeleteFile('%system32%\bmvsjqd.exe');
DeleteFile('C:\WINDOWS\system32\aer.exe');
DeleteFile('C:\WINDOWS\system32\bdl.exe');
DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\WXE34HMB\84785_winhtb[1].exe');
DeleteFile('C:\WINDOWS\system32\etw.exe');
DeleteFile('C:\WINDOWS\system32\iko.exe');
DeleteFile('C:\WINDOWS\system32\isq.exe');
DeleteFile('C:\WINDOWS\system32\qka.exe');
DeleteFile('C:\WINDOWS\system32\SubInACL.exe');
DeleteFile('C:\WINDOWS\system32\tiq.exe');
DeleteFile('C:\WINDOWS\system32\umy.exe');
DeleteFile('C:\WINDOWS\system32\vrs.exe');
DeleteFile('C:\WINDOWS\system32\xfc.exe');
BC_ImportALL;
SysCleanAddFile('bmvsjqd.exe');
ExecuteSysClean;
BC_DeleteSvc('rdriv');
BC_Activate;
RebootWindows(true);
end.
[/code]
Компьютер перезагрузится.
Пришлите карантин.
AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и исправить. Данную операцию повторить для категории "Настройки и твики браузера".
Очистите временные папки и кеш браузера.
Сделайте новые логи.
-
А в логе syscheck опять висит в процессах ashdsp.exe. Его не надо удалить? (вроде же удаляли)
-
можно и добавить в скрипт ...
-
См. вопрос [B]Rene-gad[/B] выше. Если еще не делали полной проверки CureIt!'ом, то надо сделать.
-
Вложений: 1
Карантин закачан. Файлы, указанные в скрипте, удалились (в IceSword не видны). Но при подключении к инету в корне диска опять создаются 3 трояна и файл нулевого размера. Если их сразу не удалить, то система перезагружается (60 сек. отсчет). Если удалить, то продолжает работать. Проблемы исправили.
Идет проверка CureIT. Быстрая прошла, сейчас полная идет. ashdsp.exe она опять нашла и написала, что удалила. Вот собственно отчет о быстрой проверке.
-
[quote]при подключении к инету в корне диска опять создаются 3 трояна и файл нулевого размера. Если их сразу не удалить, то система перезагружается (60 сек. отсчет). [/quote]
Ничего удевительного, у вас Windows XP Service Pack 1.
-
Вложений: 1
Не у меня, а у моего друга.;)
Есть новости.
Проверяли CureIt, что-то нашла и удалила, но полностью проверку не завершили, перезагрузка...
Вообщем сегодня вылечил я вроде эту фигню. Дело было в файле ashDsp.exe (из папки system 32). Его удаляли раньше вашими скриптами, его удалял CureIt, но бессмысленно, файл тут же возрождался. В IceSworde удаляешь, появляется тут же вновь. Именно он создавал в корне диска файл (1 шт. уже), из-за которого была перезагрузка.
Я пофиксил в хайджеке все строки, где был ashDsp.exe (автозапуск и т.д.), потом в Sword удалил все exe и bat файлы в system32, состоящие из трех букв (разные), у которых дата создания в последние 1-2 недели. По Вирустоталу это зловреды, многие из них определятся так же, как ashDsp.
Я выслал вам копии некоторых файлов, которые удалил свордом.
Создание ashDsp.exe и файла в корне прекратилось. Комп больше не перезагружается и живет нормальной жизнью.
Выкладываю лог syscheck после лечения (второй сделать не успел, надо было идти), посмотрите пожалуйста, может я еще что-то не увидел.
По поводу системы-порекомендовал другу после окончания лечения поставить хотя бы сервис пак 2 и заменить AVG хотя бы на Авиру.
Всем огромное спасибо за помощь и советы по удаление runtime и др.!!!
-
ничего подозрительного ...
-
Тогда вопрос касательно обновлений... На том компе WinXP SP1, никаких обновлений не ставилось.
Как лучше обновить систему? Скачать с сайта Майкрософт SP2 и поставить? Или можно сразу SP3?
Надо ли для сервис-паков ставить другие обновления?
И винда пиратская, могут ли быть проблемы с активацией?
-
[QUOTE=1205;262688]На том компе WinXP SP1, никаких обновлений не ставилось. Как лучше обновить систему? Скачать с сайта Майкрософт SP2 и поставить? [/QUOTE]можно сразу SP3.
[QUOTE]Надо ли для сервис-паков ставить другие обновления?[/QUOTE]все важные, которые вышли после Сервис Пака.
[QUOTE=1205;262688]И винда пиратская, могут ли быть проблемы с активацией?[/QUOTE]Могут. Но [B]без SP3 [/B] проблем будет еще больше.
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]5[/B][*]Обработано файлов: [B]124[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] \\ashdsp - [B]Trojan-Spy.Win32.Delf.dhz[/B] (DrWEB: Trojan.KillFiles.808)[*] \\avz00003.dta - [B]Backdoor.Win32.Rbot.slo[/B] (DrWEB: Trojan.Packed.650)[*] \\avz00004.dta - [B]Trojan-Downloader.Win32.Turk.a[/B] (DrWEB: Trojan.Inject.3704)[*] \\bcqr00004.dta - [B]Trojan-Downloader.Win32.Turk.a[/B] (DrWEB: Trojan.Inject.3704)[*] \\bcqr00006.dta - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] \\bcqr00008.dta - [B]Backdoor.Win32.VanBot.jm[/B] (DrWEB: Trojan.Packed.650)[*] \\bcqr00010.dta - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] \\bcqr00012.dta - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] \\bcqr00014.dta - [B]Trojan.Win32.Inject.dsr[/B] (DrWEB: Win32.HLLW.Autoruner.2393)[*] \\bcqr00014.dta - [B]Trojan-Downloader.Win32.Turk.a[/B] (DrWEB: Trojan.Inject.3704)[*] \\bcqr00015.dta - [B]Trojan-Downloader.Win32.Turk.a[/B] (DrWEB: Trojan.Inject.3704)[*] \\bcqr00016.dta - [B]Virus.Win32.Virut.ao[/B] (DrWEB: Win32.Virut.24)[*] \\bcqr00018.dta - [B]Trojan-Downloader.Win32.Turk.a[/B] (DrWEB: Trojan.Inject.3704)[*] \\bcqr00020.dta - [B]Virus.Win32.Virut.ao[/B] (DrWEB: Win32.Virut.24)[*] \\bcqr00022.dta - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] \\bcqr00024.dta - [B]Trojan.Win32.Inject.dsr[/B] (DrWEB: Win32.HLLW.Autoruner.2393)[*] \\bcqr00026.dta - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] c:\\windows\\system32\\aer.exe - [B]Trojan-Downloader.Win32.Turk.a[/B] (DrWEB: Trojan.Inject.3704)[*] c:\\windows\\system32\\bdl.exe - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] c:\\windows\\system32\\config\\systemprofile\\local settings\\temporary internet files\\content.ie5\\wxe34hmb\\84785_winhtb[1].exe - [B]Backdoor.Win32.VanBot.jm[/B] (DrWEB: Trojan.Packed.650)[*] c:\\windows\\system32\\etw.exe - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] c:\\windows\\system32\\gdug.exe - [B]Backdoor.Win32.Rbot.sln[/B] (DrWEB: Trojan.Packed.650)[*] c:\\windows\\system32\\iko.exe - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] c:\\windows\\system32\\isq.exe - [B]Trojan.Win32.Inject.dsr[/B] (DrWEB: Win32.HLLW.Autoruner.2393)[*] c:\\windows\\system32\\qka.exe - [B]Virus.Win32.Virut.ao[/B] (DrWEB: Win32.Virut.24)[*] c:\\windows\\system32\\subinacl.exe - [B]Trojan-Downloader.Win32.Turk.a[/B] (DrWEB: Trojan.Inject.3704)[*] c:\\windows\\system32\\tiq.exe - [B]Virus.Win32.Virut.ao[/B] (DrWEB: Win32.Virut.24)[*] c:\\windows\\system32\\umy.exe - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] c:\\windows\\system32\\vrs.exe - [B]Trojan.Win32.Inject.dsr[/B] (DrWEB: Win32.HLLW.Autoruner.2393)[*] c:\\windows\\system32\\xfc.exe - [B]Backdoor.Win32.DsBot.ri[/B] (DrWEB: BackDoor.Bifrost.842)[*] c:\\windows\\temp\\startdrv.exe - [B]Trojan-Downloader.Win32.Small.fpa[/B] (DrWEB: Trojan.DownLoader.32558)[*] \\i - [B]Trojan-Downloader.BAT.Ftp.ab[/B] (DrWEB: Trojan.DownLoad.3418)[*] \\kir.exe - [B]Trojan-Spy.Win32.Delf.dhz[/B] (DrWEB: Trojan.KillFiles.808)[*] \\ktt - [B]Trojan-Spy.Win32.Delf.dhz[/B] (DrWEB: Trojan.KillFiles.808)[*] \\lpk - [B]Trojan-Spy.Win32.Delf.dhz[/B] (DrWEB: Trojan.KillFiles.808)[*] \\нфкфи - [B]Trojan.Win32.Inject.etn[/B] (DrWEB: Trojan.Inject.3689)[*] \\1.bat - [B]Trojan-Downloader.BAT.Ftp.eo[/B] (DrWEB: BAT.DownLoader.1)[/LIST][/LIST]
Page generated in 0.00149 seconds with 10 queries