Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 42.

Крашатся программы [Backdoor.Win32.Androm.cyh, Backdoor.Win32.Androm.cyf] (заявка № 166759)

  1. #21
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Users\843E~1\AppData\Local\Temp\KB00393746.exe','');
     QuarantineFile('C:\Users\843E~1\AppData\Local\Temp\Adobe\Reader_sl.exe','');
     QuarantineFile('C:\ProgramData\CreativeAudio\ntibcpsaq.exe','');
     QuarantineFile('C:\PROGRA~2\msrhlmf.exe','');
     DeleteFile('C:\PROGRA~2\msrhlmf.exe','32');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','3626444561');
     DeleteFile('C:\ProgramData\CreativeAudio\ntibcpsaq.exe','32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','CreativeAudio');
     DeleteFile('C:\Users\843E~1\AppData\Local\Temp\Adobe\Reader_sl.exe','32');
     DeleteFile('C:\Users\843E~1\AppData\Local\Temp\KB00393746.exe','32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','MicrosoftSfCnt');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Adobe System Incorpo-rated');
     BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(9); 
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Последний раз редактировалось thyrex; 20.09.2014 в 23:36.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    Ошибка: ';' expected в позиции 15:13 при выполнении скрипта

  4. #23
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Поправил
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #24
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    Отправил карантин

  6. #25
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    762
    Цитата Сообщение от thyrex Посмотреть сообщение
    Сделайте новые логи
    где?


    + Скачайте Malwarebytes' Anti-Malware. Установите (во время установки откажитесь от использования бесплатного тестового периода), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "Custom Scan" ("Пользовательское сканирование"), нажмите "Scan Now" ("Сканировать сейчас"), отметьте все диски. В выпадающих списках PUP и PUM выберите "Warn user about detections" ("Предупредить пользователя об обнаружении"). Нажмите нажмите "Start Scan" ("Запуск проверки"). После сканирования нажмите Export Log, сохраните в формате txt и прикрепите его к следующему посту.
    Самостоятельно ничего не удаляйте!!!
    Если лог не открылся, то найти его можно в следующей папке:
    Код:
    %appdata%\Malwarebytes\Malwarebytes Anti-Malware\Logs
    Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2014-04-09 (07-32-51).txt
    Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM[/URL].

  7. #26
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    Извините, забыл.

    MBAM не сканирует - программа крашается при попытке сканирования..
    Вложения Вложения

  8. #27
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    • Скачайте Universal Virus Sniffer (uVS)
    • Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
    • Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
      !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
    • Дождитесь окончания работы программы, выложите лог на rghost.ru и пришлите ссылку.
      !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #28
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    http://rghost.ru/58123835
    Только после перезагрузки получилось сохранить образ, до этого при сохранении программа закрывалась.

  10. #29
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    762
    Выполните скрипт в uVS и пришлите карантин

    Код:
    ;uVS v3.83.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v383c
    BREG
    dirzooex %SystemDrive%\PROGRAMDATA\CREATIVEAUDIO
    addsgn 1A41239A5583528CF42B627DA804DE86C98621E2AD12F22F85C32DB150D671CFE71B00DA6A7199A1B3D7849F148D90C65954AC5659AEE14AAC4B8050C572279B 8 Backdoor.Win32.Ruskill.zau [Kaspersky]
    
    zoo %SystemDrive%\USERS\НИКИТА\APPDATA\ROAMING\IDENTITIES\XZVYVV.EXE
    bl E1E557472E852CA8F0062785D4D65BCE 229376
    zoo %SystemDrive%\USERS\НИКИТА\APPDATA\LOCAL\TEMP\ADOBE\READER_SL.EXE
    bl C9BFF14141A953F9A5F88BE3DBC530B0 207872
    bl B01A306868E020EB012678F6E6B6D7CD 207872
    bl 6856E96DE5D4E10ED2248B634FC0DA37 207360
    zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-16814\BBBE8X167.EXE
    delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-16814\BBBE8X167.EXE
    zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-168124\BBBE8X267.EXE
    delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-168124\BBBE8X267.EXE
    zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-1681324\BBBE8X367.EXE
    bl 451A35FC060612C2003B88C254D878B9 207872
    delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-1681324\BBBE8X367.EXE
    zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-16841324\BBBE8X467.EXE
    delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-16841324\BBBE8X467.EXE
    zoo %SystemDrive%\PROGRAMDATA\MSRHLMF.EXE
    bl 01FC6547503E28F685F77518F06C0D2F 220672
    delall %SystemDrive%\PROGRAMDATA\MSRHLMF.EXE
    delall %SystemDrive%\USERS\843E~1\APPDATA\LOCAL\TEMP\RJRWZMZISDX.EXE
    zoo MWVAZTYBTU.EXE
    delall MWVAZTYBTU.EXE
    zoo %SystemDrive%\PROGRAMDATA\CREATIVEAUDIO\SKSKJBPJX.EXE
    bl 2717EE99C8D55F10DB1EFF0239CC5CF9 422400
    delall %SystemDrive%\PROGRAMDATA\CREATIVEAUDIO\SKSKJBPJX.EXE
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\BT PROGRAM\УСТРОЙСТВА BLUETOOTH.LNK
    chklst
    delvir
    czoo
    restart
    сделайте свежий образ автозапуска.

  11. #30
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    Карантин и образ
    http://rghost.ru/58127312

  12. #31
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Карантин нужно было отправить по красной ссылке
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #32
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    Так и сделал. Карантин по ссылке, образ на rghost. Проверьте, пожалуйста.

  14. #33
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    762
    Выполните скрипт в uVS и пришлите карантин

    Код:
    ;uVS v3.83.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v383c
    BREG
    zoo %SystemDrive%\USERS\НИКИТА\APPDATA\LOCAL\TEMP\KB15796661.EXE
    bl 437A1E77D6DF59B4844559997513902A 246272
    delall %SystemDrive%\USERS\НИКИТА\APPDATA\LOCAL\TEMP\KB15796661.EXE
    zoo %SystemDrive%\PROGRAMDATA\MSRHLMF.EXE
    bl 187B4BC9E764FAB89DB1CA7302BCA271 237568
    delall %SystemDrive%\PROGRAMDATA\MSRHLMF.EXE
    zoo %SystemDrive%\USERS\НИКИТА\APPDATA\LOCAL\TEMP\KB00584520.EXE
    delall %SystemDrive%\USERS\НИКИТА\APPDATA\LOCAL\TEMP\KB00584520.EXE
    delall %SystemDrive%\USERS\НИКИТА\APPDATA\ROAMING\IDENTITIES\XZVYVV.EXE
    deltmp
    czoo
    restart
    сделайте новый образ автозапуска.

    и попытайтесь снова сделать лог MBAM

  15. #34
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    Образ http://rghost.ru/58143011
    и долгожданный MBAM!
    Вложения Вложения
    • Тип файла: txt mbam.txt (8.3 Кб, 4 просмотров)

  16. #35
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    762
    1) Удалите ComboFix (рекомендую воспользоваться способом удаления через OTCleanIt).

    2) Удалите в MBAM всё найденное.

    3) Выполните скрипт в uVS и пришлите карантин

    Код:
    ;uVS v3.83.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v383c
    BREG
    zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-1683441\B56637.EXE
    bl EA42220BE519CC9067E60643E51AC143 241152
    delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-1683441\B56637.EXE
    zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-168441\B5667.EXE
    bl 81AB14428F39D8BF4B4DA4F2F4EEDB17 241152
    delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-168441\B5667.EXE
    zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-16833441\B5Y337.EXE
    bl 7AE5279A31B1C652527EAB6A5AB4292A 241664
    delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-16833441\B5Y337.EXE
    zoo %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-168333441\B5Y3374.EXE
    bl 4ACA42961AE5798A1563939E991A6FD2 241664
    delall %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781862338-168333441\B5Y3374.EXE
    zoo %SystemDrive%\PROGRAMDATA\MSRHLMF.EXE
    bl 187B4BC9E764FAB89DB1CA7302BCA271 237568
    delall %SystemDrive%\PROGRAMDATA\MSRHLMF.EXE
    delall %SystemDrive%\PROGRAMDATA\CREATIVEAUDIO\SKSKJBPJX.EXE
    czoo
    restart
    4)
    1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
    2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
    3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
      Код:
      ;uVS v3.82 script [http://dsrt.dyndns.org]
      
      adddir %SystemDrive%\НИКИТА\AppData\Roaming\
      adddir %SystemDrive%\PROGRAMDATA\CREATIVEAUDIO
      crimg
    4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
    5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы.
    6. После этого в папке с программой будет создан образ автозапуска название, которого имеет формат "имя_компьютера_дата_сканирования". Прикрепите этот образ к следующему сообщению
    7. !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

  17. #36
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    Карантин не появился, папка ZOO пуста. Случайно образ отправил через кнопку "Прислать запрошенный карантин"..вложение не могу его сделать, места в менеджере вложений не хватает и вылазит ошибка..

  18. #37
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    762
    Цитата Сообщение от Ivan_irk Посмотреть сообщение
    .вложение не могу его сделать, места в менеджере вложений не хватает и вылазит ошибка..
    загрузите на http://rghost.ru/ и оставьте ссылку.

  19. #38
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42

  20. #39
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    762
    Выполните скрипт uVS

    Код:
    ;uVS v3.83.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v383c
    BREG
    delall %SystemDrive%\USERS\НИКИТА\APPDATA\ROAMING\IDENTITIES\XZVYVV.EXE
    delall %SystemDrive%\USERS\843E~1\APPDATA\LOCAL\TEMP\KB98509405.EXE
    restart
    сделайте свежий лог MBAM.

    отпишитесь, что с проблемой?

  21. #40
    Junior Member Репутация
    Регистрация
    16.03.2014
    Сообщений
    25
    Вес репутации
    42
    Проблема вроде решена!
    Единственное с брандмауэром что-то. Прилагаю фото по ссылке на rghost: http://rghost.ru/58190354
    И можете рассказать немного, что за проблема была и как больше не столкнуться с ней?)
    Вложения Вложения
    • Тип файла: txt mbam.txt (1.0 Кб, 1 просмотров)

  • Уважаемый(ая) Ivan_irk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 3 Первая 123 Последняя

    Похожие темы

    1. Ответов: 7
      Последнее сообщение: 06.09.2013, 11:42
    2. Ответов: 7
      Последнее сообщение: 14.07.2013, 00:25
    3. Ответов: 4
      Последнее сообщение: 11.07.2013, 12:22
    4. Ответов: 20
      Последнее сообщение: 20.06.2013, 16:33
    5. Ответов: 4
      Последнее сообщение: 31.05.2013, 17:31

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01401 seconds with 17 queries