Логи-то AVZ сделайте по правилам, из-под администратора![]()
Логи-то AVZ сделайте по правилам, из-под администратора![]()
[I]Nick Golovko
NCFU lecturer, information security specialist[/I]
при запуске полиморфного avz под админом, сейчас выдаёт такую ошибку:
"Access violation at address 004AE082 in module "ckwejf.pif". Read of address 00000030"
после нажатия ОК:
"Access violation at address 004A3F9C in module "ckwejf.pif". Read of address 00000030"
Добавлено через 1 минуту
NickGolovko, всё что удалось сделать, сразу выкладываю
пока только один лог
Последний раз редактировалось Vitus.virusinfo; 11.09.2009 в 08:55. Причина: Добавлено
Напоминает файловый вирус, что мне уже совсем не нравится.
Загрузите тот файл полиморфа, что у вас имеется сейчас, в архиве с паролем virus по ссылке отправки карантина, после чего попробуйте перезакачать полиморф, переименовать тем же образом, запустить с тем же ключом и добыть логи.
Если с логами никак, попытайтесь хотя бы выполнить скрипт восстановления системы №10 и немедленно перезагрузиться в безопасный режим.
[I]Nick Golovko
NCFU lecturer, information security specialist[/I]
NickGolovko,
извиняюсь, не туда ткнул =)
Последний раз редактировалось Vitus.virusinfo; 27.10.2010 в 11:03.
Уже лучшеСейчас подготовлю скрипт, а вы пока займитесь подготовкой нового полиморфа и загрузкой старого.
Добавлено через 7 минут
Скрипт:
Добавлено через 8 минутКод:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\drivers\KORXPWQT.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\iqfvs.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\fciekvesm.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\fpeglop.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS',''); QuarantineFile('C:\DOCUME~1\123\LOCALS~1\Temp\init.exe',''); DeleteFile('C:\DOCUME~1\123\LOCALS~1\Temp\init.exe'); DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS'); DeleteFile('C:\WINDOWS\system32\drivers\fpeglop.sys'); DeleteFile('C:\WINDOWS\system32\drivers\fciekvesm.sys'); DeleteFile('C:\WINDOWS\system32\drivers\iqfvs.sys'); DeleteFile('C:\WINDOWS\system32\drivers\KORXPWQT.sys'); DeleteFile('C:\WINDOWS\system32\msvcrt57.dll'); BC_ImportALL; BC_QrSvc('KORXPWQT'); BC_QrSvc('haizicwcwizjxn'); BC_QrSvc('ffbvlzixymea'); BC_QrSvc('bhkjzuf'); BC_DeleteSvc('KORXPWQT'); BC_DeleteSvc('haizicwcwizjxn'); BC_DeleteSvc('ffbvlzixymea'); BC_DeleteSvc('bhkjzuf'); ExecuteSysClean; ExecuteRepair(10); BC_Activate; RebootWindows(true); end.
P.S. У вас есть учетная запись В Контакте или на Одноклассниках?
Последний раз редактировалось NickGolovko; 11.09.2009 в 09:31. Причина: Добавлено
[I]Nick Golovko
NCFU lecturer, information security specialist[/I]
та же ошибка.
скачивал новый, переименовывол по другому, запускал с ключем.
Ошибка та же.
это как? и где?
Добавлено через 1 минуту
комп который мы лечим, не мой. У того кто за ним работает, есть учетная запись вконтакте, думаю в одноклассниках тоже есть.
если вопрос личный - то у меня тоже есть уч. з. вконтакте =)
Добавлено через 5 минут
NickGolovko,
вот это 10 скрипт?begin
ExecuteRepair(10);
RebootWindows(true);
end.
если да - то как я его запущу, если у меня не запускается avz никак?
Последний раз редактировалось Vitus.virusinfo; 11.09.2009 в 09:40. Причина: Добавлено
А если переложить полиморф, например, в корень диска? У вас, как я вижу, в пути к файлу есть буквосочетание "avz".
[I]Nick Golovko
NCFU lecturer, information security specialist[/I]
NickGolovko,
вы писали: http://virusinfo.info/showpost.php?p=98776&postcount=29
может вручную сделать это как то можно?
Добавлено через 11 минут
NickGolovko,
запустился полиморфный AVZ с ключем AM=Y, причем из под пользователя
что делать?
Последний раз редактировалось Vitus.virusinfo; 11.09.2009 в 10:13. Причина: Добавлено
вытащил лог проверки
запускать тот скрипт который вы написали???
Последний раз редактировалось Vitus.virusinfo; 27.10.2010 в 11:03.
Последний раз редактировалось NickGolovko; 11.09.2009 в 10:25. Причина: Добавлено
[I]Nick Golovko
NCFU lecturer, information security specialist[/I]
Из-под пользователя вряд ли что-то удалитсяну ладно, пробуйте как есть. Потом попытайтесь загрузиться в безопасном режиме.
[I]Nick Golovko
NCFU lecturer, information security specialist[/I]
NickGolovko,
ПОЛУЧИЛОСЬ!!!
завис при перезагрузке (пришлось жестко), но загрузился в безопасном.
Запустил на проверку CureIt'ом
На счет приложений из соц. сетей, говорит не грузила ничего.
Добавлено через 1 минуту
кстати после перезагрузки AVZ (обычный) из под юзера запустился без проблем
так что скриптик что надо
Добавлено через 1 минуту
а что вы там увидели, расскажите?
Последний раз редактировалось Vitus.virusinfo; 11.09.2009 в 10:47. Причина: Добавлено
Воровство паролей от социальных сетей я увиделпоэтому так охочусь за карантином. Новых приложений В Контакте пользователь тоже не добавлял? После проверки в безопасном пробуйте грузиться в обычном, входить как админ и выполнять тот же скрипт еще раз. Потом пришлите образовавшийся карантин.
[I]Nick Golovko
NCFU lecturer, information security specialist[/I]
NickGolovko,
нет, приложений не добавляла, но приходило сообщение от подруги спамерское,
типо со ссылкой на сайт знакомств.
к сожалению она его удалила.
было ещё одно сообщение:
" приветик . тут узнали про акцию, получили голоса бесплатно
http://vkontakte.ru/note13890808_7485619 " (СПАМ)
может и отсюда
Проверил всё что можно было.
CureIt в безопасном режиме удалил 5 вирусов.
Держите последние логи и карантин
Компу гораздо полегчало...
Последний раз редактировалось Vitus.virusinfo; 27.10.2010 в 11:03.
Несколько раз вываливался синий экран
Итак, обычная AVZ запускается. Это хорошо.
Загрузите тогда последнюю версию (4.32) и сделайте еще раз лог syscure. Я так и не понял, ушел sfc.sys или нет; нужно удостовериться.
И уберите наконец из системы драйвер от Касперского![]()
[I]Nick Golovko
NCFU lecturer, information security specialist[/I]
NickGolovko,
продолжаем =)
sfc помоему остался, как это проверить?
Добавлено через 1 минуту
как убрать всё что от касперского?
Последний раз редактировалось Vitus.virusinfo; 14.09.2009 в 09:00. Причина: Добавлено
Уважаемый(ая) Vitus.virusinfo, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.