Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 44.

Блокируется запуск AVZ (заявка № 60252)

  1. #21
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Цитата Сообщение от Kalashnikov Посмотреть сообщение
    atapi.sys заменил из чистого дистрибутива
    И в нем по-прежнему зараза

    Попробуйте запустить утилиту (http://www.secureblog.info/articles/597.html) со следующими ключами: "TDSSKiller.exe -l C:\log.txt -v -o C:\dump.dmp"
    Созданные файлы log.txt и dump.dmp приложите к посту.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Сделано.
    Последний раз редактировалось Kalashnikov; 15.02.2011 в 10:57.

  4. #23
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Сделано. Файл с расширением dmp не прикрепляется запаковал его в zip. atapi.sy_ брал с диска SP3 а не с зараженного компьютера.
    Последний раз редактировалось Kalashnikov; 15.02.2011 в 10:57.

  5. #24
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    815
    У Вас сложный случай, требующий проверки нескольких моментов. Поэтому вооружитесь терпением и выполните следующие действия. Делать по пунктам. В самом начале - отключить интернет и все антивирусы/файерволы, и не включать, пока это не будет разрешено!
    1. Выполните скрипт AVZ:
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
     QuarantineFile('%WinDir%\*.tmp', 'Возможно Kates');
     QuarantineFile('c:\windows\System32\DRIVERS\ATAPI.SYS', 'Возможно TDL3');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    Система перезагрузится.

    2. Скачайте вот эту утилиту. Распакуйте её в отдельную папку. Сохраните текст ниже как cleanup.bat в ту же папку, где находится скачанная Вами утилита (в Блокноте вставьте текст, затем Файл - Сохранить как - Выберите 'Тип файла: все файлы' и 'Имя файла: cleanup.bat'. Не забудьте сохраниться именно в ту папку, где находится утилита!).
    Код:
    start /wait remover.exe dump \\.\PhysicalDrive0 mbr.bin
    remover.exe fix \\.\PhysicalDrive0
    Запустите cleanup.bat. Запускать с правами администратора.
    По окончании в папке появится файл mbr.bin. Скопируйте его в папку AVZ/Quarantine. Перезагрузите систему.

    3. Скачайте вот эту утилиту и распакуйте в отдельную папку. Сохраните текст ниже как start.bat в ту же папку, где находится скачанная Вами утилита (в Блокноте вставьте текст, затем Файл - Сохранить как - Выберите 'Тип файла: все файлы' и 'Имя файла: start.bat'. Не забудьте сохраниться именно в ту папку, где находится утилита!).
    Код:
    start /wait TDSSKiller.exe -o C:\dump.dmp
    TDSSKiller.exe -l C:\log.txt -v
    Запустите start.bat. Запускать с правами администратора.

    Перезагрузите систему.

    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Подключите ПК к интернету/локальной сети
    - Заархивируйте папку AVZ/Quarantine в zip-архив с паролем 'infected' (без кавычек) и пришлите по красной ссылке вверху темы "Прислать карантин".
    - Прикрепите файлы C:\dump.dmp и C:\log.txt к новому сообщению в этой ветке.

  6. #25
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Все пункты выполнил. После выполнения 2 пункта и перезагрузки система обнаружила новое устройство. Не успел посмотреть что же это было. Файлы созданный TDSKiller упакованы в архив без пароля.
    Файлы созданные bootkit_remover упакованы в архив Quarantine с паролем infected
    По красной ссылке пришлите!
    Последний раз редактировалось Kalashnikov; 15.02.2011 в 10:57.

  7. #26
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    815
    Хорошо, а где карантин самого AVZ? Пришлите его согласно Правил (Приложение 3).

  8. #27
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Тысячу извинений. Отправил по ссылке красной 2 архива. virus с паролем virus и Quarantine с infected

    После беседы с "подрастающим поколением" складывается мнение что этот вирус связан с сайтом одноклассники. Пришло письмо что есть сообщение, зашли на сайт но новое сообщение не открывалось, а по краю окна моргала надпись ****** сообщение. Что то такое.
    Последний раз редактировалось Kalashnikov; 17.11.2009 в 00:27.

  9. #28
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    815
    Спасибо. Подождём ответ аналитиков.

  10. #29
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Спасибо за терпение и участие в проблеме. Будем ждать.

    Дополнительно. Впервые за все время лечения сейчас Оутпост поймал таких зверей
    Имя: BZub
    Тип: Trojan

    Описание:
    A malicious program that has a hidden harmful routine to exploit system vulnerabilities.

    Ключи реестра:
    HKEY_LOCAL_MACHINE\software\Microsoft\windows\curr entversion\Control Panel\load
    и
    Имя: BiFrost
    Тип: Backdoor

    Описание:
    Gives someone else access to your computer by bypassing the normal authentication procedures.

    Ключи реестра:
    HKEY_USERS\S-1-5-21-484763869-1606980848-839522115-1003\software\Wget
    Последний раз редактировалось Kalashnikov; 17.11.2009 в 01:08.

  11. #30
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    815
    Вы вначале логи AVPTool приводили. А вообще сканирование с помощью свежей AVPTool выполняли?

  12. #31
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Да сканировал. Сегодня проверил снова, остался старый карантин и новый звереныш.
    обнаружено: троянская программа Trojan-PSW.Win32.Kates.t Файл: C:\Qoobox\Quarantine\C\WINDOWS\xbshebo.old.vir
    и
    обнаружено: троянская программа Trojan-PSW.Win32.Kates.t Файл: C:\System Volume Information\_restore{AB6DC5CD-F8C7-46B0-9AB4-807E9D469D95}\RP1\A0000044.OLD

  13. #32
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    815
    Это не новый зверёныш, это - копия в точках восстановления. Нестрашно, раз Вы отключили восстановление системы.
    AVZ по-прежнему не запускается? Если нет, попробуйте полиморфный AVZ md5: 2091925798b7909e010e3f7e328c5f0d

  14. #33
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    AVZ запускается нормально, причем не переименнованный. GMER не запускается. Вчера после выполнения всего указанного в сообщении 24 он не запускался но выходили что не открывается какой то файл, то сегодня как и прежде начинает работать и затем вываливается в ошибку.

  15. #34
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    815
    Делайте полный комплект логов AVZ по правилам.

  16. #35
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Выполнил. Что заметил. Отключал через AVZ автозапуск со всех носителей. При нынешней проверке снова показывает что автозапуск разрешен.
    Последний раз редактировалось Kalashnikov; 15.02.2011 в 10:57.

  17. #36
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    815
    Давайте вот как попробуем.

    1. Пофиксите в HiJackThis:
    Код:
     O2 - BHO: Pick-a-Proxy Toolbar - {A6790AA5-1213-4567-A46D-0FDAC4EA90EB} - (no file)
     O9 - Extra button: (no name) - DctMapping - (no file)
    2. Выполните скрипт AVZ:
    Код:
    procedure ScanKates(Name: String);
    var Str: String;
        Info: String;
    begin
     if RegKeyParamExists('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Drivers32',Name)
      then
       begin
        Str:= RegKeyStrParamRead('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Drivers32', Name);
        Info:= 'Найден параметр ' + Name + ', связанный с ' + Str; 
        AddToLog(Info);
    	if Pos(' ', Str)<>0 then Str:= Copy(Str, 1, Pos(' ', Str)-1);
        QuarantineFile(Str,'Kates');
        DeleteFile(Str);
        RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Drivers32',Name);
       end;
    end;
    
    procedure KillKates;
    var i: integer;
    begin
     ScanKates('aux');
     for i := 0 to 99 do ScanKates('aux'+IntToStr(i));
     ScanKates('midi');
     for i := 0 to 99 do ScanKates('midi'+IntToStr(i));
    end;
    
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
     KillKates;
     StopService('RegMonitorEx');
     StopService('mnmdd2k');
     QuarantineFile('C:\WINDOWS\System32\Drivers\mondrv.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\mnmdd2k.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\mnmdd2k.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\mondrv.sys');
     SaveLog(GetAVZDirectory+''kates.log');
     BC_ImportAll;
     ExecuteSysClean;
     BC_DeleteSvc('RegMonitorEx');
     BC_DeleteSvc('mnmdd2k');
     BC_Activate;
     RebootWindows(true);
    end.
    Система перезагрузится. Сразу, не давая системе загрузится самой, используйте LiveCD. Его можно скачать тут: LiveCD от DrWeb или Rescue Disc от Kaspersky Lab. Рекомендуется сделать это и записать LiveCD заранее на заведомо незаражённой машине.

    3. После загрузки с LiveCD скопируйте куда-нибудь следующие файлы с заражённой системы:
    Код:
     C:\WINDOWS\system32\DRIVERS\parport.sys
     C:\WINDOWS\system32\drivers\ATAPI.SYS
    После этого перезапишите эти файлы незаражёнными версиями с LiveCD.

    4. Загрузите систему как обычно. Повторите логи. Попробуйте сделать лог Gmer.

    5. Пришлите карантин и скопированные файлы согласно Правил (Приложение 3).

    6. Прикрепите новые логи, а также файл kates.log из папки AVZ к новому сообщению в этой ветке.

  18. #37
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Все выполнено.
    Карантин отправил.
    GMER не работает.
    Последний раз редактировалось Kalashnikov; 15.02.2011 в 10:57.

  19. #38
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    227
    Выполните скрипт в avz
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\p7q6xivg.exe','');
    DeleteFile('C:\p7q6xivg.exe');
    BC_ImportDeletedList;
    BC_Activate;
    RebootWindows(true);
    end.
    ПК перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новый лог ComboFix
    Последний раз редактировалось snifer67; 21.11.2009 в 13:25.

  20. #39
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Комбо Фикс полностью не прошел, хотя как сказать Сперва выпала ошибка при исполнении PEV.cfxxe. Затем я успел заметить что утилита удалила файл начинающийся на р, затем перезагрузка и синий экран. Ошибка 0х0000007B (0xF78A2524... Сравнил drivers с незараженным компьютером, добавил pciide.sys и удалил pfc.sys pccsmcfd.sys Это я наверно виртуальный привод прихлопнул
    Все загрузилось и заработал GMER. так что выкладываю логи AVZ до последнего "лечения" а GMER после. ComboFix повторить?
    Карантин выслал.
    Последний раз редактировалось Kalashnikov; 15.02.2011 в 10:57.

  21. #40
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    52
    Вес репутации
    61
    Лог КомбоФикс
    Последний раз редактировалось Kalashnikov; 15.02.2011 в 10:57.

  • Уважаемый(ая) Kalashnikov, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 3 Первая 123 Последняя

    Похожие темы

    1. блокируется запуск программ
      От neonelo в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 13.01.2012, 22:13
    2. блокируется запуск антивируса
      От uchenikGor в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 06.03.2010, 21:29
    3. Ответов: 4
      Последнее сообщение: 24.01.2010, 17:11
    4. Блокируется запуск антивирусов
      От антивир в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 14.12.2009, 23:08
    5. Блокируется запуск броузеров
      От Karagiosis в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 14.07.2009, 10:36

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00814 seconds with 18 queries