База поcледний раз обновлялась 06.04.2008
База поcледний раз обновлялась 06.04.2008
Обновил, сейчас попробую. И пришлю логи по правилам.
Обновил базы.Выполнил скрипт. Hijack как не фиксил так и не фиксит. Высылаю логи.
Последний раз редактировалось Максут; 28.07.2008 в 10:53.
Попробуем удалить так:
Выполните скрипт в AVZ:
Компьютер перезагрузится.Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); RegKeyParamDel('HKLM', 'SYSTEM\CurrentControlSet\Control\Session Manager', 'PendingFileRenameOperations'); QuarantineFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\26346810.sys',''); QuarantineFile('C:\WINDOWS\system32\xprslib.dll',''); QuarantineFile('C:\WINDOWS\system32\uxtheme.dll',''); QuarantineFile('C:\WINDOWS\system32\gfimntr.dll',''); DeleteFile('c:\windows\system32\twunk_16.exe'); DeleteFile('C:\WINDOWS\system32\twain16.dll'); DeleteFile('C:\WINDOWS\system32\twunk_16.exe'); DeleteFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys'); DeleteFile('C:\WINDOWS\system32\drivers\26346810.sys'); DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\TWAIN16.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\clever.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.exe'); DeleteFile('C:\WINDOWS\SYSTEM32\twunk_16.exe'); DelBHO('CAEF67AA-2E7F-444C-A7D6-E552DEF460DE'); DeleteFileMask('C:\WINDOWS\SYSTEM32\MsDts', '*.*', true); BC_ImportALL; ExecuteSysClean; BC_DeleteSvc('is-UM42Cdrv'); BC_DeleteSvc('clever'); BC_Activate; RebootWindows(true); end.
Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=26814 ).
Очистите временные папки и кеш браузера.
Сделайте новые логи.
Последний раз редактировалось kps; 23.07.2008 в 21:08.
Месть - мечта слабых, прощение - удел сильных.
Поддержать проект можно здесь
Очередной раз выполнил скрипт. Отправил карантин и высылаю логи. Hijack попрежнему не фиксит проблеммы
Последний раз редактировалось Максут; 28.07.2008 в 10:53.
Попробуем более мощный скрипт:
Код:begin SetAVZGuardStatus(True); SearchRootkit(true, true); TerminateProcessByName('c:\windows\system32\twunk_16.exe'); DelBHO('{CAEF67AA-2E7F-444C-A7D6-E552DEF460DE}'); QuarantineFile('C:\WINDOWS\system32\drivers\26346810.sys',''); QuarantineFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys',''); QuarantineFile('C:\WINDOWS\SYSTEM32\MsDts\TWAIN16.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\MsDts\clever.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.exe',''); QuarantineFile('C:\WINDOWS\SYSTEM32\twunk_16.exe',''); QuarantineFile('c:\windows\system32\twunk_16.exe',''); QuarantineFile('C:\WINDOWS\system32\twain16.dll',''); DeleteFile('C:\WINDOWS\system32\twain16.dll'); BC_DeleteFile('C:\WINDOWS\system32\twain16.dll'); BC_DeleteFile('c:\windows\system32\twunk_16.exe'); BC_DeleteFile('C:\WINDOWS\SYSTEM32\twunk_16.exe'); DeleteFile('C:\WINDOWS\SYSTEM32\twunk_16.exe'); DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.exe'); BC_DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.exe'); DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.bkp'); BC_DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\twunk_16.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\clever.bkp'); BC_DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\clever.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\TWAIN16.bkp'); BC_DeleteFile('C:\WINDOWS\SYSTEM32\MsDts\TWAIN16.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys'); BC_DeleteFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys'); DeleteFile('c:\windows\system32\twunk_16.exe'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Все вселал. Вот логи. Проблеммы так и не фиксятся.
Последний раз редактировалось Максут; 28.07.2008 в 10:53.
Последняя попытка:
Пуск/Выполнить... наберите msconfig + клавиша Ввод. Карточка Автозапуск, Все отключить, Карточка Службы - Все Виндовс-Службы не показывать, все остальные - отключить. Перегрузитесь. Переименуйте hijackthis.exe в 123.pif. Попробуйте пофиксить и выполнить скрипт Олега Зайцева.
Если не поможет - придется переустановить систему.
Последний раз редактировалось Rene-gad; 24.07.2008 в 13:04.
Не надо переустанавливать - мы его сигнатурно задавим, вышеприведенные скрипты не стоит больше применять - видно, не помогают.
Есть возможность подключить зараженный жесткий диск к чистому компьютеру?
Еще на всякий случай проверим кое-что, выполните скрипт в AVZ:
Пришлите карантин.Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Program Files\Microsoft Firewall Client 2004\FwcWsp.dll',''); QuarantineFile('C:\WINDOWS\system32\Drivers\vde5odu0.sys',''); BC_ImportQuarantineList; BC_Activate; RebootWindows(true); end.
Важные вопросы
1) У Вас антивирус Симантек ловил что-то с формулировкой "Trojan Horse", когда Вы выполняли скрипты в AVZ ?
2) Вы отключали антивирус перед выполнением скриптов?
Дело в том, что, похоже, Симантек удалял драйвер AVZ.
Последний раз редактировалось kps; 24.07.2008 в 14:25.
Месть - мечта слабых, прощение - удел сильных.
Поддержать проект можно здесь
Он отсюда: http://www.castlecops.com/lsp-159.html
Я знаю, что от Microsoft такой есть, он просто по базе безопасных не прошел.
Месть - мечта слабых, прощение - удел сильных.
Поддержать проект можно здесь
Да, возможность подключить жесткий диск к другому чистому компьютеру есть.
Добавлено через 3 минуты
И по поводу удаления. Симантек ничего вообще не находил. Он отключен на время работы по устранению данной проблемы. Фаервол наш, проверенный, это не вирус. Он так же отключен.
Последний раз редактировалось Максут; 24.07.2008 в 14:30. Причина: Добавлено
Тогда делайте так: Скачайте свежий CureIt! (ссылка в пункте 2 правил) на чистом компьютере. Потом возьмите зараженный жесткий диск и подключите его к этому чистому компьютеру. Запустите CureIt! и сделайте полную проверку зараженного жесткого диска. Найденное лечите и удаляйте. Если будут подозрения типа "Muldrop.Trojan" - тоже удаляйте.
Надо еще удалить папку MsDts, которая лежит здесь WINDOWS\SYSTEM32\
Месть - мечта слабых, прощение - удел сильных.
Поддержать проект можно здесь
Сейчас попробую.
Ну вот, скачал, просканил, все что мог, все удалил. Но записи в реестре все равно остались. И Hijack попрежнему не фиксит проблемы. Я так понимаю проблемы мне придется чистить в ручную?![]()
Последний раз редактировалось Максут; 28.07.2008 в 10:53.
Вроде все прошло успешно.
AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и исправить. Данную операцию повторить для категории "Настройки и твики браузера".
Почистим реестр:
Выполните скрипт в AVZ:
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteService('clever'); DeleteFile('C:\WINDOWS\SYSTEM32\drivers\clever.sys'); DeleteFile('C:\WINDOWS\SYSTEM32\twunk_16.exe'); DeleteFile('C:\WINDOWS\system32\twain16.dll'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('clever'); BC_Activate; RebootWindows(true); end.
Очистите временные папки и кеш браузера.
Сделайте новые логи.
Последний раз редактировалось kps; 24.07.2008 в 18:39.
Месть - мечта слабых, прощение - удел сильных.
Поддержать проект можно здесь
Все сделал. Посмотрел лог Hijack`a. Попробовал профиксить один пункт, где был еще этот twunk_16. Все нормально пофиксилось. Вот логи
Последний раз редактировалось Максут; 28.07.2008 в 12:27.
А это тоже пофиксилось?
Если Да, то отошлите kps 3 ящика пиваКод:O4 - HKUS\S-1-5-21-299502267-413027322-839522115-5130\..\Run: [MS Windows State Monitor] C:\WINDOWS\SYSTEM32\twunk_16.exe (User 'Балашов')![]()
Да. Сейчас по моему все чисто. Спасибо
Уважаемый(ая) Максут, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.