Страница 2 из 4 Первая 1234 Последняя
Показано с 21 по 40 из 71.

Заразился с сайта, подробности внутри (заявка № 10049)

  1. #21
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Не могу прицепить файл с архивом
    Его нужно отправить через эту форму:
    Прислать запрошенные файлы
    I am not young enough to know everything...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    Цитата Сообщение от Bratez Посмотреть сообщение
    Его нужно отправить через эту форму:
    Прислать запрошенные файлы
    Вот спасибо! А то не понял там в правилах )))
    только.. что дальше? Послал. Нужен отчёт?
    Файл сохранён как 070528_155155_archive_465ac25ba5710.zip
    Размер файла 274382
    MD5 4dc727d9038d45c70f1f022ef7eb91f5
    Они уже где-то на проверке?

    Как в результате мне раздел тот исправить? Вирусов там нет, а во время атаки - были в ТЕМПах!

    ЗЫ: только что проверил :обнаружено: троянская программа Rootkit.Win32.Agent.ea Файл: Bcsm63.sys
    НО он был у меня ещё в первом заражённом разделе. Сча там его нет. И в другом заражённом KISка ничего не находит. Что теперь ?

    Ждёмс....
    Последний раз редактировалось serjga; 28.05.2007 в 16:26.

  4. #23
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    Так что мне всё же желать для восстановления работоспособности этого раздела?

  5. #24
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Для начала нужно прибить файл Bcsm63.sys и попробовать загрузиться. Это драйвер руткита ... его детектит KAV, я вчера посылал им семпл. Все остальные присланные файлы также зловреды и подлежат удалению. В теории после удаления Bcsm63.sys системма должна загрузиться. Если не загрузится, то стоит попробовать загрузку в защищенном режиме с протоколированием

  6. #25
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Если не загрузится, то стоит попробовать загрузку в защищенном режиме с протоколированием
    Не грузится
    И что даст загрузка с протоколированием? И где искать этот протокол потом на ХР ПРО СП2 ?
    ЗЫ:
    Bootlog.txt в корне загрузочного раздела?

    Не оказалось после перезагрузки такого файла при протоколировании в корне раздела
    Что дальше?
    Опять же повторяю: БЕЗ включённой сетки, витой пары, перегружается СРАЗУ на строчке ввода пароля, ПРИ включённой сетке - задерживается секунды на 2 больше
    Последний раз редактировалось serjga; 29.05.2007 в 17:50.

  7. #26
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    ВОТ ОНА, загрузка с протоколированием!
    Вложение есть.
    Что скажете? Почему в SAFE MODE грузится, а в нормальном - нет?
    Последний раз редактировалось serjga; 29.07.2008 в 18:31.

  8. #27
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    C:\Documents and Settings\Администратор>sfc/scannow
    Защита файлов Windows не смогла запустить сканирование защищенных системных файл
    ов.
    Код ошибки: 0x000006ba [Сервер RPC недоступен.
    ].

  9. #28
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    Скажите, Уважаемые!
    Мне переставлять винду заново на этот раздел или всё же можно исправить ситуацию?
    Уже СУТКИ молчание!
    Вирус удалил, дальше что? Она так же перегружается, кроме режима защиты от сбоев.
    Повторяю: БЕЗ включённой сетки, витой пары, перегружается СРАЗУ на строчке ввода пароля, ПРИ включённой сетке - задерживается секунды на 2 больше, а только потом перегружается.
    В SAFE MODE не перегружается - такая ситуация говорит о присутствии всё же вируса?
    Последний раз редактировалось serjga; 30.05.2007 в 10:53.

  10. #29
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    АЛЁЁЁЁЁЁЁЁЁ!!!!!!! Я вам не мешаю здесь? Может мои посты здесь не видно? Хоть что-нибудь ответьте, чтобы я знал: помогут здесь мне или нет?

  11. #30
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    Цитата Сообщение от serjga Посмотреть сообщение
    АЛЁЁЁЁЁЁЁЁЁ!!!!!!! Я вам не мешаю здесь?
    Кричать не надо - тут не Хотлайн а форум. Попробуте sfc/scanonce или с другими параметрами. Описание команды: http://support.microsoft.com/?scid=k...10747&x=11&y=7

  12. #31
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    Ну так в форуме общаются, а мне никто сутки не отвечал! Вот сча только и ответили, когда покричал! УСЛЫШАЛИ!

    А сканирование я пытался делать. СМ посты выше! Опять сообщение для "выступающих". Хотя бы даже он и модератор. Тем более: внимательно надо читать посты, прежде чем советовать что-то!

  13. #32
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Попробуем так: в Safe mode, AVZ - Файл - Стандартные скрипты - #1 - Выполнить, затем Файл - Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" - Пуск, сохранить протокол, упаковать в зип или рар и сюда его.
    I am not young enough to know everything...

  14. #33
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    СПАСИБО! сча сделаем... пришлю!

  15. #34
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    Цитата Сообщение от serjga Посмотреть сообщение
    Вот сча только и ответили, когда покричал! УСЛЫШАЛИ!
    Нет, просто случайно напоролись.
    А сканирование я пытался делать. СМ посты выше!
    Где конкретно? Здесь Вы другой параметр задавали.
    И еще повторю: Кричать не надо - тут не Хотлайн а форум.
    - Хотлайн обязан помочь. Если Вы не получили ответа на Хотлайн Вы можете обратиться в суд.
    - Если Вы не получили ответа в форуме, то возможны 2 причины:
    а) никто ответа не знает или
    б) кто-то знает, но давать не хочет.
    В обоих случаях в суд обращаться бесполезно.

  16. #35
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Нет, просто случайно напоролись.

    Где конкретно? Здесь Вы другой параметр задавали.
    И еще повторю: Кричать не надо - тут не Хотлайн а форум.
    - Хотлайн обязан помочь. Если Вы не получили ответа на Хотлайн Вы можете обратиться в суд.
    - Если Вы не получили ответа в форуме, то возможны 2 причины:
    а) никто ответа не знает или
    б) кто-то знает, но давать не хочет.
    В обоих случаях в суд обращаться бесполезно.
    Господин модератор, Вы мне что хотите доказать - что Вы здесь главнее? Я итак знаю! ВАМ легче меня стереть в порошок, с форума и т.д., чем признать себя не правым? Я это уже видел. Зрелище .. гнусное мягко говоря. Зачем эти выступления про суд (я про него говорил?), про ХотЛайн... Похоже на звёздную болезнь.

    ЗДЕСЬ http://virusinfo.info/showthread.php?t=6892 я это и прочитал, перед тем, как писать. С другим ключом такой же результат у меня. Может дело всё в режиме защиты от сбоев, в котором это запускается?
    Посылаю два протокола: в одном драйвер не был загружен, я его загрузил и проверил заново.
    Последний раз редактировалось serjga; 29.07.2008 в 18:31.

  17. #36
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    Bcsm63.sys - думаю, надо удалять.
    csrss.exe в "Автозапуске" туда же.
    После этого можно пытаться загрузиться.

    Не обижайтесь, у нас не все из России. Некоторые уже привыкли по европейским правилам жить ( @ Rene-gad)
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  18. #37
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Ну вот, что и требовалось! Вам же Олег Зайцев написал про Bcsm63.sys,
    а он живехонек! Плюс еще пинча ухитрились где-то подцепить.
    Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\csrss.exe');
     BC_DeleteFile('C:\WINDOWS\csrss.exe');
     BC_DeleteSvc('Bcsm63');
     BC_DeleteFile('C:\WINDOWS\System32\Bcsm63.sys');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Система перезагрузится, пробуйте сразу нормальный режим.
    Если пойдет - новые логи в студию.
    I am not young enough to know everything...

  19. #38
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    Цитата Сообщение от PavelA Посмотреть сообщение
    Bcsm63.sys - думаю, надо удалять.
    csrss.exe в "Автозапуске" туда же.
    После этого можно пытаться загрузиться.

    Не обижайтесь, у нас не все из России. Некоторые уже привыкли по европейским правилам жить ( @ Rene-gad)
    ГОСПОДААА!!! Друзья :-) Спасибо за помощь!
    НО!
    Я эти файлы ДАВНО удалил! НЕТУ ИХ УЖЕ ДАВНО! ))))))
    Проверяя с чистой системы на этом разделе НИЧЕГО не находится KIS 6.0.2.621!
    Что дальше?

  20. #39
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    В протоколе они есть. Значит, в реестре они живы и винда пытается их загрузить. Надо выполнять скрипт от Brateza.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  21. #40
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    82
    Знач так, по пунктам:
    1.
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\csrss.exe');
    BC_DeleteFile('C:\WINDOWS\csrss.exe');
    BC_DeleteSvc('Bcsm63');
    BC_DeleteFile('C:\WINDOWS\System32\Bcsm63.sys');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    выполнил из под администратора, винда перегрузилась, я поймал F8, Safe mode, загрузка встала с единственной строчкой наверху:
    multi(0)disk(0)rdisk(0)partition(1) блаблабла точно не помню \system32\ntoskrnl.exe. И ВСЁ! ТОЛЬКО AnyKey !
    Загрузилась снова УЖЕ без проблем, но в Safe mode. В обычном режиме по прежнему перегружается.

    До скрипта я залез в реестр и поискал там csrss и Bcsm63
    Архивы с ветками, где есть ссылки на эти строчки высылаю.
    После скрипта и перезагрузки исчезла только строчка csrss\2.reg, остальные ВСЕ остались.
    Файлов этих на разделе не было.
    Что делать дальше?

    ЗЫ: Повторяю: БЕЗ включённой сетки, витой пары, перегружается СРАЗУ на строчке ввода пароля, ПРИ включённой сетке - задерживается секунды на 2 дольше, а только потом перегружается - такая ситуация говорит о присутствии всё же вируса? Не так ли?
    В SAFE MODE не перегружается.
    Последний раз редактировалось serjga; 29.07.2008 в 18:31.

  • Уважаемый(ая) serjga, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 4 Первая 1234 Последняя

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 07.05.2011, 21:11
    2. Помогите! (Подробности внутри)
      От AmiTi в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 29.01.2011, 13:01
    3. Поймал вирус - explorer.exe. подробности внутри!
      От Victory1 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.08.2009, 18:46
    4. Первые подробности об Internet Explorer 7
      От egik в разделе Другие программы по безопасности
      Ответов: 1
      Последнее сообщение: 22.03.2005, 17:14

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01440 seconds with 18 queries