В общем, все те же яiца, только в профиль...
В нормальном ражиме - AVZ и вся система отправляется в аут при проверке kernel mode выполнения скрипта "лечения/карантина". В защищенном режиме - детектит все тот же зараженный ksys.sys в папке system32, а в конце при выполнении проверки системы (кажется пункт 7 скрипта) также сваливается в аут. Лог syscure не записывается. В общем полный беспредел.
2 RiC
Лог Rootkit Unhooker (если это он) под скрепкой
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
1. Cкачайте The Avenger
2. Распакуйте программу к примеру в каталог C:\Avn
3. Запустите Avenger.exe и выберите "Input script manually"
4. Нажмите на иконку с увеличительным стеклом.
5. Введите в открывшееся окно текст из рамки ниже, (для этого пометьте текст в рамке выберите "копировать" и "вставить" его в окно программы) -
Код:
Files to delete:
C:\WINDOWS\system32\ksys.sys
C:\WINDOWS\system32\drivers\runtime2.sys
C:\Program Files\Internet Explorer\IEXPLORE.EXE
6. Нажмите на иконку со светофором.
7. Перезагрузитесь.
8. После перезагрузки в блокноте откроется файл с протоколом выполнения, сохраните его.
9. Добавьте сохраненный файл в следующее сообщение.
Эта процедура убьёт Internet Explorer, если у вас нет другого альтернативного браузера, перед выполнениям скачайте и установите например Opera или FireFox.
Если и это не спасет - качать КАВ 7.0 пробовать сначала его анти-руткитом грохнуть (вряд ли спасет) и затем уже его средствами создавать Rescue CD и грохать из "DOSa"
Всего один дурной бит - и гигабайты лежат в маразме.
Скажи мне свою OS и я скажу тебе КТО ты.
Странно, но скрипт в Авенгер IE не убил. Общаюсь с Вами через сей браузер. ksys.sys остается на своем месте. AVZ при сканировании kernel приводит к системной ошибке. В общем, опять все те же.
Попробую, конечно, Авенгер запустить еще раз...
Маленькая победа.
Сделал так. Установил и запустил в обычном режиме утилиту HaxFix. В ее логе тем не менее ничего подозрительного не оказалось. Затем запустил DrWeb - CureIT с заданием проверить директорию C:\Windiows\system32 было обнаружено 4 подозрительных файла. Среди них некто qhdik.exe pptp32.dll (оба BackDoor.Haxdoor.203, хотя мне казалось, что второй - библиотека от DSL модема), а также все те же ksys.sys и в папке c:\windows\system32\drivers ip6fw.sys (Rootkit.Win32.Agent.dp). Дал команду на их удаление.
Затем перегрузился в Safe mode, запустил последний из рекомендованных скрипт в Avenger.
Затем опять перегрузился в нормальный режим. И, О чудо!, в AVZ удалось выполнить требуемые скрипты без всякой ругани со стороны fastfat.sys.
Что интересно, что IE тем не менее открылся после всех манипуляций, правда не разрешает мне прикрепить логи. Сейчас попробую поставить Оперу и прикрепить логи посредством ее. Очевидно, для этого потребуется временно включить "восстановление системы", или не включать?
При выполнении скрипта комп завис перед перезагрузкой. Пришлось резетиться. Карантин выслал:
Файл сохранён как 070603_140703_virus_466292c79b998.zip
Размер файла 353775
MD5 e9430be9e2cabad6e6d574bb071ef8e6
В карантине ничего вредоносного.
Поищите вручную через AVZ файл lhkmoopm.sys, если найдется - пришлите (см. приложение 2 правил).
Сделайте новые логи - посмотрим на результаты удаления.
Хосты можно почистить в AVZ: Файл - Восстановление системы - п.13.
Строчки с кодом R0 можете пофиксить, хотя это ни на что не повлияет.
Карантин avenger'a удалите.
А так в логах чистота. Надеюсь, проблем больше нет?
Еще раз просканировал все AVZ
Из его замечаний пожалуй только одно вызывает у меня вопрос:
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=082680)
Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
SDT = 80559680
KiST = 804E26A8 (284)
Функция NtConnectPort (1F) перехвачена (8058A800->8193F0A, перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Проверено функций: 284, перехвачено: 1, восстановлено: 1
Является ли это признаком какой-либо еще не решенной проблемы?
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: