Страница 2 из 2 Первая 12
Показано с 21 по 39 из 39.

Подозрение на вирус! (заявка № 26814)

  1. #21
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    База поcледний раз обновлялась 06.04.2008

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Обновил, сейчас попробую. И пришлю логи по правилам.

  4. #23
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Обновил базы.Выполнил скрипт. Hijack как не фиксил так и не фиксит. Высылаю логи.
    Последний раз редактировалось Максут; 28.07.2008 в 10:53.

  5. #24
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Попробуем удалить так:
    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    RegKeyParamDel('HKLM', 'SYSTEM\CurrentControlSet\Control\Session Manager', 'PendingFileRenameOperations');
     QuarantineFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\26346810.sys','');
     QuarantineFile('C:\WINDOWS\system32\xprslib.dll','');
     QuarantineFile('C:\WINDOWS\system32\uxtheme.dll','');
     QuarantineFile('C:\WINDOWS\system32\gfimntr.dll','');
     DeleteFile('c:\windows\system32\twunk_16.exe');
     DeleteFile('C:\WINDOWS\system32\twain16.dll');
     DeleteFile('C:\WINDOWS\system32\twunk_16.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\26346810.sys');
     DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\TWAIN16.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\clever.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\twunk_16.exe');
     DelBHO('CAEF67AA-2E7F-444C-A7D6-E552DEF460DE');
    DeleteFileMask('C:\WINDOWS\SYSTEM32\MsDts', '*.*', true);
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('is-UM42Cdrv');
    BC_DeleteSvc('clever');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=26814 ).

    Очистите временные папки и кеш браузера.
    Сделайте новые логи.
    Последний раз редактировалось kps; 23.07.2008 в 21:08.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  6. #25
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Очередной раз выполнил скрипт. Отправил карантин и высылаю логи. Hijack попрежнему не фиксит проблеммы
    Последний раз редактировалось Максут; 28.07.2008 в 10:53.

  7. #26
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Максут Посмотреть сообщение
    проблемы не фиксятся. Продолжает выдавать такое же сообщение
    Попробуем более мощный скрипт:
    Код:
    begin
     SetAVZGuardStatus(True);
     SearchRootkit(true, true);
     TerminateProcessByName('c:\windows\system32\twunk_16.exe');
     DelBHO('{CAEF67AA-2E7F-444C-A7D6-E552DEF460DE}');
     QuarantineFile('C:\WINDOWS\system32\drivers\26346810.sys','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\MsDts\TWAIN16.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\MsDts\clever.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\twunk_16.exe','');
     QuarantineFile('c:\windows\system32\twunk_16.exe','');
     QuarantineFile('C:\WINDOWS\system32\twain16.dll','');
     DeleteFile('C:\WINDOWS\system32\twain16.dll');
     BC_DeleteFile('C:\WINDOWS\system32\twain16.dll');
     BC_DeleteFile('c:\windows\system32\twunk_16.exe');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\twunk_16.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\twunk_16.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.exe');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.bkp');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\clever.bkp');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\clever.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\TWAIN16.bkp');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\TWAIN16.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys');
     DeleteFile('c:\windows\system32\twunk_16.exe');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.

  8. #27
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Все вселал. Вот логи. Проблеммы так и не фиксятся.
    Последний раз редактировалось Максут; 28.07.2008 в 10:53.

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    Последняя попытка:
    Пуск/Выполнить... наберите msconfig + клавиша Ввод. Карточка Автозапуск, Все отключить, Карточка Службы - Все Виндовс-Службы не показывать, все остальные - отключить. Перегрузитесь. Переименуйте hijackthis.exe в 123.pif. Попробуйте пофиксить и выполнить скрипт Олега Зайцева.
    Если не поможет - придется переустановить систему.
    Последний раз редактировалось Rene-gad; 24.07.2008 в 13:04.

  10. #29
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Не надо переустанавливать - мы его сигнатурно задавим, вышеприведенные скрипты не стоит больше применять - видно, не помогают.
    Есть возможность подключить зараженный жесткий диск к чистому компьютеру?

    Еще на всякий случай проверим кое-что, выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Program Files\Microsoft Firewall Client 2004\FwcWsp.dll','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\vde5odu0.sys','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин.

    Важные вопросы
    1) У Вас антивирус Симантек ловил что-то с формулировкой "Trojan Horse", когда Вы выполняли скрипты в AVZ ?
    2) Вы отключали антивирус перед выполнением скриптов?
    Дело в том, что, похоже, Симантек удалял драйвер AVZ.
    Последний раз редактировалось kps; 24.07.2008 в 14:25.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  11. #30
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    Цитата Сообщение от kps Посмотреть сообщение
    Еще на всякий случай проверим один файлик
    Он отсюда: http://www.castlecops.com/lsp-159.html

  12. #31
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Я знаю, что от Microsoft такой есть, он просто по базе безопасных не прошел.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  13. #32
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Да, возможность подключить жесткий диск к другому чистому компьютеру есть.

    Добавлено через 3 минуты

    И по поводу удаления. Симантек ничего вообще не находил. Он отключен на время работы по устранению данной проблемы. Фаервол наш, проверенный, это не вирус. Он так же отключен.
    Последний раз редактировалось Максут; 24.07.2008 в 14:30. Причина: Добавлено

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Тогда делайте так: Скачайте свежий CureIt! (ссылка в пункте 2 правил) на чистом компьютере. Потом возьмите зараженный жесткий диск и подключите его к этому чистому компьютеру. Запустите CureIt! и сделайте полную проверку зараженного жесткого диска. Найденное лечите и удаляйте. Если будут подозрения типа "Muldrop.Trojan" - тоже удаляйте.

    Надо еще удалить папку MsDts, которая лежит здесь WINDOWS\SYSTEM32\
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  15. #34
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Сейчас попробую.

  16. #35
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Ну вот, скачал, просканил, все что мог, все удалил. Но записи в реестре все равно остались. И Hijack попрежнему не фиксит проблемы. Я так понимаю проблемы мне придется чистить в ручную?
    Последний раз редактировалось Максут; 28.07.2008 в 10:53.

  17. #36
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Вроде все прошло успешно.
    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и исправить. Данную операцию повторить для категории "Настройки и твики браузера".

    Почистим реестр:
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('clever');
     DeleteFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys');
     DeleteFile('C:\WINDOWS\SYSTEM32\twunk_16.exe');
     DeleteFile('C:\WINDOWS\system32\twain16.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('clever');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Очистите временные папки и кеш браузера.
    Сделайте новые логи.
    Последний раз редактировалось kps; 24.07.2008 в 18:39.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  18. #37
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Все сделал. Посмотрел лог Hijack`a. Попробовал профиксить один пункт, где был еще этот twunk_16. Все нормально пофиксилось. Вот логи
    Последний раз редактировалось Максут; 28.07.2008 в 12:27.

  19. #38
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    А это тоже пофиксилось?
    Код:
    O4 - HKUS\S-1-5-21-299502267-413027322-839522115-5130\..\Run: [MS Windows State Monitor] C:\WINDOWS\SYSTEM32\twunk_16.exe (User 'Балашов')
    Если Да, то отошлите kps 3 ящика пива

  20. #39
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Москва
    Сообщений
    52
    Вес репутации
    63
    Да. Сейчас по моему все чисто. Спасибо

  • Уважаемый(ая) Максут, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Подозрение на вирус
      От Unisell в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.09.2010, 14:30
    2. Подозрение на вирус
      От fantazer333 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 14.09.2010, 17:46
    3. Подозрение на вирус!
      От kvant-p в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 17.11.2009, 07:40
    4. Подозрение на вирус
      От Hruuum в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 05:02
    5. Подозрение на вирус
      От Мурад в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 09.01.2009, 11:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00862 seconds with 18 queries