-
Вложений: 3
Война с Win32.sector.5
То, что заразился sector.5 знал сразу - об этом едва успел пикнуть сразу же убитый Dr. Web, но не знал что за зверь. Попытки запустить любое антивирусное ПО (в том числе попытки поиска через браузер - его тоже прибивало) не увенчались успехом.
Сейф-мод восстановлен скриптом для свежескаченного AVZ.
CureIt запущенный с диска read-only под сейф-мод обнаруживает (и по его же словам обезвреживает) Sector.7 и Sector.5. Однако, при повторном скане (как быстром так и полном) через несколько секунд картина повторяется (2 файла заражены Sector.5)
Зараженный процесс пытается записать на read-only диск (о чем свидетельствует постоянно возникающая ошибка). Если процесс прибить - заражается следующий.
P.S. Получилось установить K.I.S 8.0 - но при активном "вредоносном" процессе его убивает.
-
Самое надёжное решение в этой ситуации - загрузка с Live CD и полное сканирование всех дисков.
-
Live-CD попробую. Пробовал лечить подрубая винт к здоровой машине обновленным CurIT и K.I.S. 8.0 - не помогло. Пока работаю с распакованным на рид-онли флешку CurIT.
CureIt & AVZ не победят?
-
То есть, [u]полное[/u] сканирование из-под чистой системы вы делали, и зверь по-прежнему жив? В таком случае сканирование под заражённой системой смысла не имеет, зверь очень быстро размножается. Надо искать недетектируемые остатки из чистой системы или с Live CD.
-
Да, сканирование и лечение со здоровой системы (в 1-ом случае CureIt, во 2-ом обновленный K.I.S 8.0) проводилось. Вирь находился и прибивался. Загрузка с "больного" винта давала старые грабли.
Возможно ли по логам AVZ & HijackThis определить откуда у зверя ноги растут?
-
Ещё раз уточняю: сканирование было полное? Все разделы больного диска? На вашей машине винчестер один?
-
Полное - проведенное самолично. Винчестер один, разделы все (не считая того на котором BeOS, думаю это погоды не сделает). После загрузки с исцеляемого винта картина не изменилась - полный висяк, запускаю таск менеджер, прибиваю эксплорер, запускается поиск драйверов к новому устройству (ничего нового не устанавливалось), запускаю эксплорер - загрузку можно считать завершенной. Запускаю Curit - в процессах Sector.7 и один-два файла заражены sector.5
-
Ситуация у Вас такая. Вообще логи не предназначены для обнаружения зараженных файлов, но в них видны важные системные файлы, которые не прошли по базе безопасных. Мы их возьмем на проверку, как и некоторые другие файлы. Кроме того, в логах видны некоторые зловреды, не исключено, что один из них дропает файловый вирус. Мы их удалим скриптом AVZ. При лечении Вы упустили очень важный момент. Нужно обязательно отключить восстановление системы, как написано в правилах!
Отключите его.
Затем [url=http://virusinfo.info/showthread.php?t=7239]выполните скрипт в AVZ[/url]:
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\hidec','');
QuarantineFile('C:\WINDOWS\system32\ssmarque.cpl','');
QuarantineFile('longhornui.exe','');
QuarantineFile('lclock.exe','');
QuarantineFile('hsys.dll','');
QuarantineFile('C:\WINDOWS\system32\shell32.dll','');
QuarantineFile('C:\WINDOWS\system32\mstmdm.dll','');
QuarantineFile('C:\WINDOWS\msagent\msywhc.com','');
QuarantineFile('C:\WINDOWS\system32\CTFMON.EXE','');
QuarantineFile('C:\WINDOWS\FANTAS~1.SCR','');
QuarantineFile('D:\Program Files\Ufasoft\Sniffer\usft_sn4.sys','');
QuarantineFile('D:\Script50\dlls\Useless.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\oreans32.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\sknmoq.sys','');
QuarantineFile('C:\WINDOWS\svchost.exe','');
QuarantineFile('C:\WINDOWS\system32\ntoskrnl.exe','');
QuarantineFile('c:\windows\explorer.exe','');
DeleteFile('C:\WINDOWS\svchost.exe');
DeleteFile('C:\WINDOWS\system32\drivers\sknmoq.sys');
DeleteFile('C:\WINDOWS\system32\mstmdm.dll');
DelBHO('9AA2F14F-E956-44B8-8694-A5B615CDF341');
BC_ImportALL;
ExecuteSysClean;
BC_DeleteSvc('aic32p');
BC_DeleteSvc('PowerManager');
BC_Activate;
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению №3 [url=http://virusinfo.info/showthread.php?t=1235]правил[/url] (загружать здесь: [url]http://virusinfo.info/upload_virus.php?tid=26072[/url] ).
Очистите временные папки и кеш браузера.
Сделайте новые логи.
Проверим карантин и будем думать, как Вам действовать дальше.
-
Вложений: 3
Восстановлений системы отключил. Скрипт запустил, карантин отправил. Прикрепляю новые логи.
-
Ответ по Вашему карантину пока не пришел. Вот этот файл C:\WINDOWS\Fantastic Flame Screensaver.scr один антивирус подозревает. Вы можете пока убрать его из автозагрузки, добавив в нижеследующий скрипт команду SysCleanAddFile('C:\WINDOWS\FANTAS~1.SCR'); перед уже имеющейся там командой ExecuteSysClean;
[url=http://virusinfo.info/showthread.php?t=7239]Выполните скрипт в AVZ[/url]:
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\system32\drivers\sknmoq.sys');
DeleteFileMask('C:\System Volume Information', '*.*', true);
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Возьмите зараженный жесткий диск и на чистом компьютере пролечите его сначала свежим CureIt! (сегодня в его базы попала новая модификация этого вируса), а потом обновленным K.I.S 8.0. Теперь, когда восстановление системы отключено, шансы победить зловреда выше.
-
YfНа той машине пока не было возможности проверить. А собственно почему AVZ с новыми базами этот вирь не определяет и не лечит?
-
AVZ-это не антивирус,а инструмент воина-освободителя. :)
-
Система проверена на здоровой машине с помощью обновленного CureIT. Был обнаружен Sector.5 и по словам утилиты исцелен. При загрузке с винта эффект тот же. В процессах Sector.7, который якобы обезвреживается. Куда же он прячется, этот Setcor.7 при скане с другой машины? Возможно ли вообще исцелиться?
Файлы, якобы излеченные на здоровой системе (в частности переименованный AVZ) опять заражены.
-
Убедитесь, что
1) зараженный компьютер не подключен к локальной сети.
2) CureIt! и другие антивирусы, которыми лечите, не заражены.
А на больном компе есть кроме жесткого диска, который Вы лечите, еще какой-нибудь жесткий диск? Надо пролечить все.
В общем на здоровой машине я бы пролечил сначала свежим CureIt!, потом сразу обновленным KIS, а потом еще каким-нибудь антивирусом (BitDefender например).
-
Сеть была отключена. CureIt на проверяющей машине не заражен. Жесткий диск единсвтенный.
Просканил еще раз в сейф-мод с помощью CurIt - ничего не обнаружил. При перезагрузке в нормальном режиме старая песня. Кьюрит находит Sector.7 и якобы обезвреживает. Сканю обновленным K.I.S. 8.0 - ничего не находит. Если зараженный (и якобы обезвреженный) процесс прибить - то моментально убивается и K.I.S.
-
Пришлите несколько зараженных и подозрительных файлов сюда: [url]http://virusinfo.info/upload_virus.php?tid=26072[/url] в архиве с паролем virus.
-
-
Вложений: 3
Такое впечатление что CureIt в safemode его не лечит.
Восстановление системы и сеть отключены.
При обычной загрузке вылетает "Поиск драйверов для нового устройства", хотя ничего не устонавливалось. Daemon Tools при загрузке ругается на то, что активирован кернел дебагер.
-
Отключите
- ПК от интернета/локалки
- Антивирус и Файрвол.
- Системное востановление.
-[URL="http://virusinfo.info/showthread.php?t=4491"]Пофиксите[/URL]
[CODE]O20 - Winlogon Notify: ctrllib - hsys.dll (file missing)
[/CODE]
- [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт[/URL]
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelCLSID('{63AA02C1-B21E-1ACC-DA21-EAE42B1AA32C}');
DeleteService('aic32p');
QuarantineFile('C:\WINDOWS\msihdr.exe','');
QuarantineFile('C:\WINDOWS\msagent\msywhc.com','');
QuarantineFile('C:\WINDOWS\system32\drivers\sknmoq.sys','');
QuarantineFile('C:\DOCUME~1\Caesar\LOCALS~1\Temp\1upuyhNK.sys','');
QuarantineFile('C:\DOCUME~1\Caesar\LOCALS~1\Temp\RarSFX1\setup.exe','');
DeleteFile('C:\DOCUME~1\Caesar\LOCALS~1\Temp\RarSFX1\setup.exe');
DeleteFile('C:\DOCUME~1\Caesar\LOCALS~1\Temp\1upuyhNK.sys');
DeleteFile('C:\WINDOWS\system32\drivers\sknmoq.sys');
DeleteFile('C:\WINDOWS\msagent\msywhc.com');
DeleteFile('C:\WINDOWS\msihdr.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteSvc('aic32p');
BC_Activate;
RebootWindows(true);
end.
[/CODE]
После перезагрузки:
- [url="http://virusinfo.info/showthread.php?t=10025"] Очистите [/url]темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным [B]только Internet Explorer[/B]. Если он не запущен - запустите!!!
- Сделайте повторные логи по правилам.
- Включите Антвирус и Файрволл
- Подключите ПК к интернету/локалке
-
Вложений: 3
-
Попробуйте теперь снова полечить этот вирус с защищенного носителя CureIt'ом. AVZ не борется с файловыми вирусами. Сначала пролечите в Safe Mode, потом в обычном режиме.
-
[QUOTE=Sensor;261112]Новые логи[/QUOTE]а в карантин попало что-нибудь? Если да - почему не закачали?
-
-
Присланный карантин чист по ВирусТотал.
-
А комп, однако, нет. В сейфмод кьюрит с защищенного диска ничего не находит. Скачать AVPTool (Вы советовали в другой ветке) не получается - линк в браузере блокируется вирем.
-
Тогда можно выполнить пункт 2 отсюда: [url]http://virusinfo.info/showthread.php?t=15927[/url] (проверка Касперским) либо с Kaspersky Rescue CD.
-
Пункт 2 (проверка Касперским с другой машины) проводился. Вирь находился и удалялся. Однако при загрузке с родного винта, после запуска CureIt в процессах снова обнаруживался Sector.7
-
Скачайте CureIt ещё раз и ещё раз прогоните. Вроде произошли подвижки в лечении этого гада, что-то ранее ускользавшее стало обнаруживаться.
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]3[/B][*]Обработано файлов: [B]32[/B][*]В ходе лечения вредоносные программы в карантинах не обнаружены[/LIST]
Page generated in 0.00944 seconds with 10 queries