-
Зловредный вирус
Начну повествование. Кончился ключ от нода 32 (4 версия), стал искать новый. Перепробывал огромную кучу, но при скачке обновлении вылазила ошибка скачки обновлений. Думал снести нод под корень, скачать новый. Да вот только на сайт нода перейти не могу. Оказывается, перейти нельзя на все сайты антивирусного характера. Даже на ваш ресурс. Сейчас я пишу с мобильного телефона. Тут я понял, что схватил вирус. Нод, слепой, ничего не нашел, хотя базы все новые. Скачал доктор веба curelt. Он все проверил, сначала в быстром режиме, нашел троян, удалил его. Позже проверил в полном режиме, ничего не нашел. Подумал, что проблемам конец, но все осталось как прежде. Кстати, когда включаю этот curelt, нод находит сразу же модифицированный win32, трояна. В папке темп. Может он на него так реагирует странно... Не знаю. Еще обнаружил очень странную вещь. Когда комп выключается, не все программы успевают закрываться и вылетает окошко с кнопкой Завершить сейчас. Так вот, название того процесса называлось WindowsWormsParking. Еще, опера стала очень сильно глючить и при включении оной сразу закрывается с ошибкой, перестановка не помогла. Пробывал сделать откат, только там была одна нынешняя дата, тоесть точек восстановлений не было. Собственно все. Скачал avz, просканировал, результат сейчас выложу ниже. Очень надеюсь на вашу помощь. При объяснении, пожалуйста говорите на общедоступном языке, я не слишком опытный юзер. Хотелось бы все понимать, что вы пишете. Я конечно бы переставил винду, но качать заново все эти обновления мне не по силам. Интернет очень медленный.
[size="1"][color="#666686"][B][I]Добавлено через 9 минут[/I][/B][/color][/size]
Результаты сканирования avz тут: http:/upwap.ru/949340
-
нужны логи сделанные по [URL="http://virusinfo.info/pravila_old.html"][COLOR="blue"]правилам[/COLOR][/URL]
- скачайте на каком-нибудь другом компьютере новую версию AVZ и сделайте логи virusinfo_syscure.zip;virusinfo_syscheck.zip, а также лог hijackthis.log
-
вот логи:
-
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
[URL="http://virusinfo.info/showthread.php?t=4905"]- Системное восстановление[/URL]
[COLOR="Black"][URL="http://virusinfo.info/showthread.php?t=4491"]Пофиксите в hijackthis[/URL][/COLOR] -
[CODE]F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\2b9272e3.exe,\\?\globalroot\systemroot\system32\u19b1I5.exe,[/CODE]
[URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в АВЗ[/URL] -
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\2b9272e3.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\u19b1I5.exe','');
DeleteFile('\\?\globalroot\systemroot\system32\u19b1I5.exe');
DeleteFile('C:\WINDOWS\system32\2b9272e3.exe');
DelAutorunByFileName('C:\WINDOWS\system32\2b9272e3.exe');
DelAutorunByFileName('\\?\globalroot\systemroot\system32\u19b1I5.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
ExecuteRepair(20);
BC_Activate;
RebootWindows(true);
end.[/CODE]
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- выполните такой скрипт
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
Пришлите файл [B][COLOR="Red"]quarantine.zip[/COLOR][/B] из папки AVZ по ссылке [COLOR="Red"][B][U]Прислать запрошенный карантин[/U][/B][/COLOR] над первым сообщением этой темы.
[B]Надо обновить базы АВЗ - Файл - Обновить базы.[/B]
И сделать логи с обновлёнными базами.
-
сейчас все сделаю, но обновить базы я не могу, так как вирус блочит соединение с сервером антивируса, но попробую, как сделаю все - отпишу. Спасибо )
-
После скрипта не должен блочить.
-
Огромнейшое спасибо
Блин, парни, СЕРДЕЧНОЕ вам спасибо, все работает. Что бы я без вас сделал =) ща прикреплю все оставшееся. извините, та красная полоска вверху тема пропала, прикреплю так. спасибо еще раз )
-
а во, появилась красная фигня, закачал )
-
Скачайте [url=http://images.malwareremoval.com/random/RSIT.exe]RSIT[/url]. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке ([b]RSIT[/b]) в корне системного диска.
-
-
Выполните скрипт в AVZ
[code]begin
QuarantineFileF('C:\WINDOWS\system32', '*.exe', false,'', 0, 0, '9.07.2010', '14.07.2010');
end. [/code]
Пришлите карантин согласно [B]Приложения 3[/B] правил по красной ссылке [COLOR="Red"][U][B]Прислать запрошенный карантин[/B][/U][/COLOR] вверху темы
Сделайте лог [url]http://virusinfo.info/showpost.php?p=493610&postcount=1[/url]
-
вирус.зип отправил по карссной ссылке, вот лог от комбофикса
-
от меня еще что требуется? или я свободен? )
-
-
-
- [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ[/URL]
[CODE]
begin
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
QuarantineFile('c:\windows\system32\drivers\vdezoda5.sys','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
- Файл [B][COLOR="Red"]quarantine.zip[/COLOR][/B] из папки AVZ загрузите по ссылке [B][COLOR="Red"]Прислать запрошенный карантин[/COLOR][/B] вверху темы
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
[CODE]
KillAll::
File::
c:\windows\system32\Jp2FGGb.exe
c:\windows\system32\0Fjr7Sf.exe
c:\windows\system32\rizdsom.exe
c:\windows\system32\gabrwz.exe
c:\windows\system32\pbvhzy.exe
c:\windows\system32\thuvqvw.exe
c:\windows\system32\5yuXQcO.exe
c:\windows\system32\uciznf.exe
c:\windows\system32\SBasvch.exe
c:\windows\system32\5BW7dnL.exe
c:\windows\system32\6sfZAdY.exe
Driver::
Folder::
Registry::
FileLook::
DirLook::[/CODE]
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
[IMG]http://i076.radikal.ru/1003/e5/554faea12baf.gif[/IMG]
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
-
при закачке карантина слудующее:
Ошибка загрузки, данный файл уже был загружен, пробывал много раз.
Отключил все заново (фаерволы, антивирус, выключил все приложения), сделал как показано, перетащил тхт файл на Комбофикс, при перезагрузке компа включились нод и довлоад мастер. После чего компьютер пезагрузился с белыми буквами на синем фоне, отчет не сохранился. мне страшно сломать комп (
-
Сделайте лог ComboFix еще раз
-
-
Чисто
[URL="http://virusinfo.info/showpost.php?p=500136&postcount=2"]Удалите ComboFix[/URL]
Установите [url="http://www.microsoft.com/rus/windows/internet-explorer/default.aspx"]Internet Explorer 8[/url] (даже если им не пользуетесь)
-
спасибо большое парни ) увидел что снесли Vksaver, с помошью которого я скачивал музыку из вконтакте. можно ли его еще раз установить?
[size="1"][color="#666686"][B][I]Добавлено через 2 минуты[/I][/B][/color][/size]
и еще, пропал язоковой индикатор в н панели инструментов справа внизу, тоесть не вижу на каком языке печатаю.
-
[QUOTE='chege;670153']увидел что снесли Vksaver, с помошью которого я скачивал музыку из вконтакте. можно ли его еще раз установить?[/QUOTE]Можно
Распакуйте файл из вложения и внесите информацию в реестр по двойному клику левой кнопкой мыши
Языковая панель появилась?
-
спасибо, языковая панель появилась, удачи вам, спасибо еще раз )
-
Установите [url="http://www.microsoft.com/rus/windows/internet-explorer/default.aspx"]Internet Explorer 8[/url] (даже если им не пользуетесь)
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]2[/B][*]Обработано файлов: [B]26[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\windows\system32\dlixjww.exe - [B]Backdoor.Win32.Shiz.kq[/B] ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.gq0@aCYOHjci, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\gabrwz.exe - [B]Backdoor.Win32.Shiz.gen[/B] ( DrWEB: Trojan.PWS.Ibank.53, BitDefender: Gen:Trojan.Heur.FU.gq0@aWO0X3ji, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\jp2fggb.exe - [B]Trojan.Win32.Jorik.Shiz.aw[/B] ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.gq0@aKZQt7gi, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\k85vkrh.exe - [B]Backdoor.Win32.Shiz.kr[/B] ( DrWEB: Trojan.PWS.Ibank.53 )[*] c:\windows\system32\mn6zmvd.exe - [B]Backdoor.Win32.Shiz.kr[/B] ( DrWEB: Trojan.PWS.Ibank.53 )[*] c:\windows\system32\pbvhzy.exe - [B]Backdoor.Win32.Shiz.gen[/B] ( DrWEB: Trojan.PWS.Ibank.53, BitDefender: Gen:Trojan.Heur.FU.gq0@aWCUJmci, NOD32: Win32/Spy.Shiz.NAL trojan )[*] c:\windows\system32\pussjp2.exe - [B]Backdoor.Win32.Shiz.kr[/B] ( DrWEB: Trojan.PWS.Ibank.53 )[*] c:\windows\system32\rizdsom.exe - [B]Trojan.Win32.Jorik.Shiz.aw[/B] ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.gq0@aKZQt7gi, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\sbasvch.exe - [B]Backdoor.Win32.Shiz.kd[/B] ( DrWEB: Trojan.Siggen1.63801, NOD32: Win32/Spy.Shiz.NAL trojan )[*] c:\windows\system32\thuvqvw.exe - [B]Backdoor.Win32.Shiz.ko[/B] ( DrWEB: Trojan.PWS.Ibank.53, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\uciznf.exe - [B]Backdoor.Win32.Shiz.kn[/B] ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.fq0@a4HAD!ci, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\vanldzk.exe - [B]Trojan.Win32.Jorik.Shiz.ap[/B] ( DrWEB: Trojan.PWS.Ibank.53, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Spyware-gen [Spy] )[*] c:\windows\system32\v6lucsd.exe - [B]Backdoor.Win32.Shiz.kq[/B] ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.gq0@aCYOHjci, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\wlgbbhe.exe - [B]Trojan.Win32.Jorik.Shiz.ap[/B] ( DrWEB: Trojan.PWS.Ibank.53, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Spyware-gen [Spy] )[*] c:\windows\system32\0fjr7sf.exe - [B]Trojan.Win32.Jorik.Shiz.aw[/B] ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Trojan.Heur.FU.gq0@aKZQt7gi, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\2b9272e3.exe - [B]Trojan.Win32.Jorik.Shiz.ao[/B] ( DrWEB: Trojan.MulDrop1.39246 )[*] c:\windows\system32\5bw7dnl.exe - [B]Backdoor.Win32.Shiz.ka[/B] ( DrWEB: Trojan.Packed.20540, NOD32: Win32/Spy.Shiz.NAL trojan )[*] c:\windows\system32\5yuxqco.exe - [B]Backdoor.Win32.Shiz.ko[/B] ( DrWEB: Trojan.PWS.Ibank.53, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\6k2loxb.exe - [B]Backdoor.Win32.Shiz.gen[/B] ( DrWEB: Trojan.PWS.Ibank.53, NOD32: Win32/Spy.Shiz.NAL trojan )[*] c:\windows\system32\6sfzady.exe - [B]Backdoor.Win32.Shiz.ka[/B] ( DrWEB: Trojan.Packed.20540, NOD32: Win32/Spy.Shiz.NAL trojan )[*] \\?\globalroot\systemroot\system32\u19b1i5.exe - [B]Backdoor.Win32.Shiz.kb[/B] ( DrWEB: Trojan.PWS.Ibank.53, AVAST4: Win32:Malware-gen )[/LIST][/LIST]
Page generated in 0.01442 seconds with 10 queries