Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 59.

Опять напали! (заявка № 21473)

  1. #21
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Ура! Теперь есть шанс удалить Bagle.
    Вставьте в окно Avenger "Input script here:" сначала следующий скрипт:
    Код:
    Comment:
    Script to delete the Bagle worm N 1
    
    Drivers to disable:
    srosa
    
    Files to delete:
    C:\windows\system32\drivers\srosa.sys
    C:\windows\system32\drivers\hldrrr.exe
    C:\windows\system32\wintems.exe
    C:\windows\system32\mdelk.exe
    
    Folders to delete:
    C:\WINDOWS\system32\drivers\down
    Компьютер перезагрузится (возможно 2 раза).
    После перезагрузки откроется лог Avenger. Сохраните его под именем Avenger1.log

    Затем откройте редактор реестра:
    Пуск - Выполнить - regedit
    Посмотрите, есть ли следующие параметры из ключа системного реестра:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "drvsyskit"
    параметр называется "drvsyskit", удалите его.

    Найдите параметр
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "german.exe"
    параметр называется "german.exe", удалите его.

    Посмотрите, есть ли ключ реестра
    HKEY_CURRENT_USER\Software\FirstRRRun
    Если есть, удалите ключ FirstRRRun.

    Затем запустите Avenger, отметьте галочкой пункт "Automatically disable any rootkits found" и выполните 2-ой скрипт в Avenger
    Код:
    Comment:
    Script to delete the Bagle worm N 2
    
    Drivers to delete:
    srosa
    
    Files to delete:
    C:\windows\system32\drivers\srosa.sys
    C:\windows\system32\drivers\hldrrr.exe
    C:\windows\system32\wintems.exe
    C:\windows\system32\mdelk.exe
    Компьютер перезагрузится.
    Открывшейся лог сохраните под именем Avenger2.log
    Запакуйте оба сохраненных лога Avenger в архив и прикрепите архив.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    Ок, приступаю!


    Чегото...

    ОбычныйТерминСписокопределенийАдресЦитатыФорматиро ванныйконецформыначалоформыScript to delete the Bagle worm N 1 Drivers to disable: srosa Files to delete: C:\windows\system32\drivers\srosa.sys C:\windows\system32\drivers\hldrrr.exe C:\windows\system32\wintems.exe C:\windows\system32\mdelk.exe Folders to delete: C:\WINDOWS\system32\drivers\down
    Вот такая напись появляется, когда я скрип вставляю!

    Ммм?

    Добавлено через 3 минуты

    Скопировал в блокнот и обратно, получилось!

    А запускать скрип как? EXEcute!?
    Последний раз редактировалось Rick1; 14.04.2008 в 14:56. Причина: Добавлено
    Плавайте поездами Аэрофлота!

  4. #23
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Да, скрипт запускать с помощью Execute.
    Ничего лишнего в скрипте быть не должно, так что если через блокнот ничего лишнего не появляется, то копируйте в Avenger скрипт так, т.е. через блокнот.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  5. #24
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "drvsyskit"
    параметр называется "drvsyskit", удалите его.

    Найдите параметр
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "german.exe"
    параметр называется "german.exe", удалите его.


    Они ж в одной папке? второго не найду!
    Плавайте поездами Аэрофлота!

  6. #25
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    Вот лог №1!
    Последний раз редактировалось Rick1; 03.06.2008 в 14:18.
    Плавайте поездами Аэрофлота!

  7. #26
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Когда это произошло, после второго скрипта? Вы загрузили последнюю удачную конфигурацию?
    Что значит "ЗПУКсРП!" ?
    Последний раз редактировалось kps; 14.04.2008 в 16:27.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  8. #27
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    Угу, оно и есть! Как на сленге будет ПОс. Удачная...?
    Плавайте поездами Аэрофлота!

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Как система сейчас работает?
    Попробуйте теперь удалить AVZ и скачать заново, он запустится?

    P.S. из лога Avenger
    Driver "srosa" disabled successfully .
    File "C:\windows\system32\drivers\srosa.sys" deleted successfully.
    File "C:\windows\system32\drivers\hldrrr.exe" deleted successfully.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  10. #29
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    Логи готовы!
    Последний раз редактировалось Rick1; 03.06.2008 в 14:18.
    Плавайте поездами Аэрофлота!

  11. #30
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Обязательно отключите восстановление системы, как написано в правилах!

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\srosa.sys','');
    QuarantineFile('C:\WINDOWS\system32\H@tKeysH@@k.DLL','');
    QuarantineFile('C:\Down\xxxxxxxxxxxx2.exe','');
    DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('srosa');
    BC_Activate;
    DelBHO('{2EAF5BB2-070F-11D3-9307-00C04FAE2D4F}');
    DelBHO('{2EAF5BB1-070F-11D3-9307-00C04FAE2D4F}');
    ExecuteRepair(10);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=21473 ).

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и исправить. Данную операцию повторить для категории "Настройки и твики браузера".

    Выполните пункт 2 правил (полная проверка новым CureIt!'ом).
    Сделайте новые логи.
    Как безопасный режим, заработал ?
    Последний раз редактировалось kps; 14.04.2008 в 18:34. Причина: Добавлено
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  12. #31
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    Ещё не проверял! Щас скрипт сделаю и узнаю.

    Добавлено через 34 минуты

    Карантин готов!

    Добавлено через 5 минут

    Безопаски не дождался!!

    Уже бывало, что ждать надо 5 и больше минут, щас 3 мин. подождал и ребутнулся!

    Синевы нет и уже хоросё!
    Последний раз редактировалось Rick1; 14.04.2008 в 19:54. Причина: Добавлено
    Плавайте поездами Аэрофлота!

  13. #32
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1813
    Карантину на 10Мб набралось

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    999
    Да вроде я уже советовал, а вы я вижу не взяли на вооружение главный антивирус - limited user + раумное хождение по сайтам используя firefox+noscript
    Честно сказать, после такой молотилки как у вас, я бы всё начисто смёл- и начал новую жизнь по новым законам

  15. #34
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    Эх, безопаску бы.....
    Плавайте поездами Аэрофлота!

  16. #35
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1528
    выполните скрипт ...
    Код:
    begin
    ExecuteRepair(10);
    RebootWindows(true);
    end.

  17. #36
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    Безопаска народилась, спасибо!

    ТОкмо... время выключения стремится к бесконечности....
    5 мин. ждал, потом резетнул.


    Cureit поставил на автозагрузку, антивиря-то нет....
    и идей никто не подкидывает....
    Плавайте поездами Аэрофлота!

  18. #37
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    ИМХО, Nod32 мне больше всего подходит....

    Разных модификаций тока много.... КАКАя получше и удобней будет!?

    Ммм?
    Плавайте поездами Аэрофлота!

  19. #38
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1528

  20. #39
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Такая просьба, у Вас есть в папке C:\Avenger архив? Если есть, пришлите его пожалуйста нам сюда: http://virusinfo.info/upload_virus.php?tid=21473 (это копии удаленного червя). После отправки, у себя можете этот архив удалить.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  21. #40
    Junior Member Репутация
    Регистрация
    05.05.2007
    Сообщений
    412
    Вес репутации
    0
    Отправил! там на 2.5 мб!
    Плавайте поездами Аэрофлота!

  • Уважаемый(ая) Rick1, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 3 Первая 123 Последняя

    Похожие темы

    1. Злобные твари напали на комп :(
      От sveloga в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 11.05.2011, 19:30
    2. Кардеров поймали на обналичке через билеты РЖД
      От ALEX(XX) в разделе Новости компьютерной безопасности
      Ответов: 2
      Последнее сообщение: 21.08.2009, 02:08
    3. Напали трояны.
      От Grisha в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 07:15
    4. Ответов: 1
      Последнее сообщение: 09.02.2008, 20:28

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00414 seconds with 16 queries