Page 1 of 2 12 Last
Results 1 to 20 of 21

Подозрение на руткит Alureon в оперативной памяти (заявка № 51825)

  1. #1
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60

    Thumbs up Подозрение на руткит Alureon в оперативной памяти

    Здравствуйте.
    Каким-то образом поймал вот такой вирус.
    Думаю - посредством торрентов.
    Начала отказывать оперативка.
    Windows стал выкидывать предупреждения, висли программы, некоторые не открывались.неро перестал жечь диски.
    аваст обнаружил алуреон, но ничего сделать с ним не смог..
    другие антивирусы тоже были безсильны...
    /
    После выполнения первого пункта ваших указаний - сканирования AVPTool перестали выскакивать окна, но комп тормозит....
    и аваст находит алуреон по прежнему.
    /
    Заранее благодарю!!!!
    Attached Files Attached Files

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Apr 2006
    Posts
    21,100
    Rep Power
    3029
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    -Пофиксите
    Code:
    O20 - Winlogon Notify: rbadzm - rbadzm.dll (file missing)
    - Выполните скрипт
    Code:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('rbadza');
     QuarantineFile('C:\Documents and Settings\umberto\umberto.exe','');
     QuarantineFile('rbadzm.dll','');
     QuarantineFile('C:\WINDOWS\system32\rbadza.sys','');
     QuarantineFile('\\?\globalroot\systemroot\system32\geyekrxdltkohl.dll','');
     DeleteFile('\\?\globalroot\systemroot\system32\geyekrxdltkohl.dll');
     DeleteFile('C:\WINDOWS\system32\rbadza.sys');
     DeleteFile('rbadzm.dll');
     DeleteFile('C:\WINDOWS\system32\rbadzm.dll');
     DeleteFile('C:\Documents and Settings\umberto\umberto.exe');
     DeleteService('rbadza');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteRepair(7);
    ExecuteRepair(13);
    BC_DeleteSvc('rbadza');
    BC_Activate;
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:

    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте лог GMER
    - Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).

  4. #3
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    Провел все указаные операции.
    Тем не мение вирус еще там.
    /////
    Выслал карантин.
    Attached Files Attached Files
    Last edited by koccmoc; 08-14-2009 at 04:24 PM.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Apr 2006
    Posts
    21,100
    Rep Power
    3029
    Quote Originally Posted by Rene-gad View Post
    - Сделайте лог GMER
    Ждем-сс

  6. #5
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    Ах да...забыл выслать...
    Исправляюсь...
    Attached Files Attached Files

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Apr 2006
    Posts
    21,100
    Rep Power
    3029
    Код:

    Code:
    gmer.exe -del service geyekrvmycdppa
    gmer.exe -del file "C:\WINDOWS\system32\drivers\geyekrmwxcdllt.sys"
    gmer.exe -del file "C:\WINDOWS\system32\geyekrowupqnmk.dll"
    gmer.exe -del file "C:\WINDOWS\system32\geyekrmrcyigip.dat"
    gmer.exe -del file "C:\WINDOWS\system32\geyekrxdltkohl.dll"
    gmer.exe -del file "C:\WINDOWS\system32\geyekrorodairf.dat"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\geyekrvmycdppa"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\geyekrvmycdppa"
    gmer.exe -reboot
    скопируйте в новый текстовый файл, сохраните его в той папке, где у Вас файл gmer.exe под именем 123.bat и запустите.
    После перезагрузки повторите логи по правилам + gmer.

  8. #7
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    Quote Originally Posted by Rene-gad View Post
    скопируйте в новый текстовый файл, сохраните его в той папке, где у Вас файл gmer.exe под именем 123.bat и запустите.
    что запустить? непонял...

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация pig's Avatar
    Join Date
    Sep 2004
    Location
    Апатиты, Мурманская область, Россия
    Posts
    10,629
    Rep Power
    1320
    Файл 123.bat, который вы только что сохранили.

  10. #9
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    извиняюсь, но у меня не получаеться запустить этот файл...
    на сайте в ЧаВо и в сети тоже не нашел никаких подсказок, на предмет того, как запускать .bat файлы

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Apr 2006
    Posts
    21,100
    Rep Power
    3029
    Quote Originally Posted by koccmoc View Post
    как запускать .bat файлы
    Двойным щелчком грызуна

  12. #11
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    ок. мне стыдно.
    не буду рассказывать как первоначально сохранил .bat, и почему он у меня не запускался, дабы приступом веселья не порализовать работу форума..
    /
    /
    во время запуска бата выскачили 2 ошибки, на всякий случай высылаю скриншоты этих вещей.
    /
    выполнил заново все логи.
    но Gmer не запустился с нескольких попыток
    притом зависая в том месте, где раньше выкидывал предупреждение о найденом рутките
    Attached Images Attached Images
    • File Type: jpg 1.jpg (148.4 KB, 10 views)
    • File Type: jpg 2.JPG (154.8 KB, 5 views)
    Attached Files Attached Files

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Mar 2008
    Posts
    14,832
    Rep Power
    1814
    В логах чисто...

  14. #13
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    Значит ли это что мой комп. чист???
    могу ли я теперь ставить заново windows???
    Kaspersky2009 нашел вирусы только в карантинах вроди...

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация pig's Avatar
    Join Date
    Sep 2004
    Location
    Апатиты, Мурманская область, Россия
    Posts
    10,629
    Rep Power
    1320
    А смысл был лечиться, если систему переставлять собрались?

  16. #15
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    так ведь вычитал что такого типа вирус остаеться даже после переустоновки системы...
    даже на этом сайте если не ошибаюсь...!?

  17. #16
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Mar 2008
    Posts
    14,832
    Rep Power
    1814
    Ошибаетесь...

  18. #17
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    значит ошибаюсь...
    в любом случае большое спасибо всем хелперам, и остальным учавствующим лицам!!!
    СПАСИБО ЗА ПОМОШЬ!!!!

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Apr 2006
    Posts
    21,100
    Rep Power
    3029
    Quote Originally Posted by koccmoc View Post
    вирус остаеться даже после переустоновки системы...
    Да, это так.
    Но после переустановки никакой вирус не остается

  20. #19
    Junior Member Репутация
    Join Date
    Aug 2009
    Posts
    10
    Rep Power
    60
    Quote Originally Posted by Rene-gad View Post
    Да, это так.
    Но после переустановки никакой вирус не остается
    а что тогда так, если вирус можно удалить посредством переустановки??

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Apr 2006
    Posts
    21,100
    Rep Power
    3029
    Quote Originally Posted by koccmoc View Post
    а что тогда так, если вирус можно удалить посредством переустановки??
    Правописание

  • Уважаемый(ая) koccmoc, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Page 1 of 2 12 Last

    Similar Threads

    1. вирус оперативной памяти
      By rekut059 in forum Помогите!
      Replies: 2
      Last Post: 02-26-2012, 09:52 PM
    2. вирус в оперативной памяти
      By maksim2012 in forum Помогите!
      Replies: 2
      Last Post: 02-26-2012, 10:26 AM
    3. Вирус в оперативной памяти.
      By KORNS in forum Помогите!
      Replies: 3
      Last Post: 02-22-2012, 01:21 AM
    4. Replies: 2
      Last Post: 07-05-2010, 03:00 AM
    5. Win32:Alureon-DA [Rtk] руткит хелп ми
      By влад1970 in forum Помогите!
      Replies: 1
      Last Post: 10-19-2009, 10:45 PM

    Tags for this Thread

    Collapse/Expand Posting Permissions

    • You may not post new threads
    • You may not post replies
    • You may not post attachments
    • You may not edit your posts
    •  
    Page generated in 0.00117 seconds with 19 queries