Извините...
Посмотрите вот этот лог (создан avz-ом).
P.S.: а тот лог зазипован с паролем virus.
Извините...
Посмотрите вот этот лог (создан avz-ом).
P.S.: а тот лог зазипован с паролем virus.
Готово.
Эти логи, или я чего напутал?
Карантин:
Результат загрузки
Файл сохранён как070913_063412_virus_46e920347a4fc.zipРазмер файла359369MD5d7df507d65a6455979ea4b06d2ea35f4
Выполните следующий скрипт:
Потом еще один:Код:begin BC_DeleteSvc('msupdate'); BC_DeleteSvc('kcp'); BC_DeleteSvc('NDnet1'); BC_DeleteSvc('protect'); BC_DeleteSvc('smtpdrv'); BC_Activate; RebootWindows(true); end.
Добавлено через 33 секундыКод:begin SearchRootkit(false, true); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Scmn41', 'Start'); RebootWindows(true); end.
После этого попытайтесь найти через AVZ файл Scmn41.sys
Последний раз редактировалось Bratez; 13.09.2007 в 15:56. Причина: Добавлено
I am not young enough to know everything...
Скрипты выполнил (после первого вывалился в синий экран), файл не найден.
Что делать дальше?
Похоже, там главный - protect.sys. Оставим пока его в покое.
Выполните такой скрипт:
и сделайте еще раз "дополнительный лог".Код:begin BC_DeleteSvc('msupdate'); BC_DeleteSvc('kcp'); BC_DeleteSvc('NDnet1'); BC_DeleteSvc('smtpdrv'); BC_Activate; RebootWindows(true); end.
I am not young enough to know everything...
Готово
И лог вдогонку
protect.sys тоже удалился.
Scmn41.sys - а это все сидит.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Похоже, первый скрипт из #24 все-таки сработал, потому что protect.sys исчез бесследно. Пробуйте еще раз, в нормальном режиме:
После перезагрузки ищите Scmn41.sys.Код:begin SearchRootkit(false, true); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Scmn41', 'Start'); RebootWindows(true); end.
I am not young enough to know everything...
Скрипт выполнил (через синий экран), файл не нашел.
Что дальше?
Заколдованый прямо какой-то!
Осталось загрузиться в консоль восстановления или с LiveCD и прибить его там. Живет он скорее всего в windows\system32\drivers.
I am not young enough to know everything...
А как сработать в консоли (или где добыть LiveCD)?
Старый добрый DOS помните?Если нет, то придется...
Собственно, а давайте-ка попробуем сделать лог через Rootkit Unhooker!
Скачать RKU
С созданием лога справитесь или подсказать относительно последовательности нажатий?
*****
еще один вариант, не связанный с live cd&recovery console - можно извлечь HDD из компьютера и подключить его к другой машине, из под которой поискать этот драйвер в системной папке. так нагляднее будет, да и антивирусом провериться можно.
Если что-то непонятное плывет к Вам прямо в руки, то не спешите обладать им! Приглядитесь, возможно, оно просто не тонет...
Что-то из ДОСа помню, но последовательность - лучше подскажите, плз.
Добавлено через 3 часа 5 минут
Уважаемые, вы где пропали?![]()
Последний раз редактировалось SMajor; 13.09.2007 в 21:38. Причина: Добавлено
М-м-м...
Это я уже скачал, а вот где написано чего надо нажимать?!
P.S.: еще один влет на вирусы, и я начну давать консультации равзработчикам антивирусного ПО
Добавлено через 17 минут
Вроде как я его... того...
Кажется, грохнул я Scmn41.sys руткитом.
Как это проверить?
Последний раз редактировалось SMajor; 13.09.2007 в 22:32. Причина: Добавлено
сделать новый лог ....
Во кино...
Руткит не удалил его - нашел в консоли, удалил (как показала консоль), а в логах - опять есть?!
загружайтесь с с live cd и удаляйте ...
Уважаемый(ая) SMajor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.