Страница 3 из 4 Первая 1234 Последняя
Показано с 41 по 60 из 73.

win32.hllm.beagle.212 (заявка № 22241)

  1. #41
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    ну, что я опять пропустил...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #42
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    81
    Цитата Сообщение от V_Bond Посмотреть сообщение
    ну, что я опять пропустил...
    Да прийдется изголяться

  4. #43
    Junior Member Репутация
    Регистрация
    29.04.2008
    Сообщений
    45
    Вес репутации
    64
    Цитата Сообщение от akoK Посмотреть сообщение
    если получится, то выполняйте скрипт в посте №26.....
    Будем надеяться.
    после удаления a347bus.sys и a347scsi.sys бигл перестал восстанавливаться! Интересно
    Сейчас попробую безопасный режим запустить
    Первый комп к интернету можно подключать? чтобы выкачивать AVZ?


    На втором компе только что нашел тоже бигл только 206, видимо он мне и не давал номарльно донести до первого компа avenger, hijackthis и combofix.

  5. #44
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    В общем выполняйте эти рекомендации http://virusinfo.info/showpost.php?p...0&postcount=26 открывайте новую тему.

  6. #45
    Junior Member Репутация
    Регистрация
    29.04.2008
    Сообщений
    45
    Вес репутации
    64
    Цитата Сообщение от wise-wistful Посмотреть сообщение
    В общем выполняйте эти рекомендации http://virusinfo.info/showpost.php?p...0&postcount=26 открывайте новую тему.
    файл реестра не помогает, не получается запуститься в безопасном режиме, комп перезагружается.
    Борьба с биглом на этом закончилась?

  7. #46
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Скачайте теперь снова football.pif (я его Вам присылал) и попробуйте запустить в обычном режиме и выполнить рекомендации из поста номер 4.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  8. #47
    Junior Member Репутация
    Регистрация
    29.04.2008
    Сообщений
    45
    Вес репутации
    64
    Цитата Сообщение от kps Посмотреть сообщение
    Скачайте теперь снова football.pif (я его Вам присылал) и попробуйте запустить в обычном режиме и выполнить рекомендации из поста номер 4.
    хорошо, попробую
    первый комп к интернету подключать можно чтобы скачать и запустить или на втором качать?

  9. #48
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Какая разница, у Вас же оба заражены?
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  10. #49
    Junior Member Репутация
    Регистрация
    29.04.2008
    Сообщений
    45
    Вес репутации
    64
    Цитата Сообщение от kps Посмотреть сообщение
    Какая разница, у Вас же оба заражены?
    загрузил с первого, запускаю... читаю что предлагают выбрать, примерно через 3 секунды закрывается само. Запустил еще раз, сразу нажал OK. Увидел основное окно, начал тянуться к меню, снова закрылось. Примерно через 3 секунды закрывается само.

  11. #50
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    81
    ок давайте сменим файлик
    Качаем этот

    Качаем-выполняем-пробуем зайти в безопасный режим-выполняем скрипт

  12. #51
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Проверьте почту, я Вам скинул hockey.pif
    это переименованный IceSword
    Отключите восстановление системы (если еще не отключено) и очистите кеш интернета.
    Запустите IceSword (hockey.pif), зайдите слева в меню "Processes"
    Выберите, если есть:
    windows\system32\drivers\hldrrr.exe
    windows\system32\wintems.exe
    windows\system32\mdelk.exe
    windows\system32\drivers\mdelk.exe
    Так вот нажмите по каждому из этих процессов правой кнопкой мыши и выберите "Terminate Process".

    Потом внизу слева выберите меню File.
    Появится аналог проводника. Найдите в нем файлы и если есть, удалите с помощью force delete (нажмите по ним правой кнопкой мыши и выберите force delete, на запрос подтверждения ответьте "да"):
    windows\system32\drivers\srosa.sys
    windows\system32\drivers\hldrrr.exe
    windows\system32\wintems.exe
    windows\system32\mdelk.exe
    windows\system32\drivers\mdelk.exe

    Посмотрите там, есть ли папка WINDOWS\system32\drivers\down или WINDOWS\system32\drivers\downld и если есть, то force delete для папки down или downld (папка называется down или downld, ни в коем случае не перепутайте с папкой drivers).

    Найдите в IceSworde следующие параметры из ключа системного реестра (зайдите в меню: Registry):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "drvsyskit"
    параметр называется "drvsyskit", удалите его.

    Найдите параметр
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "german.exe"
    параметр называется "german.exe", удалите его.

    Посмотрите, есть ли ключ реестра
    HKEY_CURRENT_USER\Software\FirstRRRun
    Если есть, удалите ключ FirstRRRun.

    Посмотрите, есть ли ключи реестра:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\srosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\s rosa (не обращайте внимание на пробел в слове "srosa" и некотрые другие пробелы в некоторых местах, их не должно быть, какой-то баг форума).
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\s rosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\s rosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\s rosa
    Если есть, удалите в них ключ srosa.
    Перезагрузите компьютер.
    Удалите AVZ, скачайте его заново и попробуйте запустить.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  13. #52
    Junior Member Репутация
    Регистрация
    29.04.2008
    Сообщений
    45
    Вес репутации
    64
    Цитата Сообщение от akoK Посмотреть сообщение
    ок давайте сменим файлик
    Качаем этот

    Качаем-выполняем-пробуем зайти в безопасный режим-выполняем скрипт
    Скачал, выполнил.
    Получилось зайти в безопасный режим, запустил avenger и скрипт в нем.
    Предложил перезапуститься, при перезагрузке выбрал нормальный режим. Видимо в этом и была моя ошибка. Винда запустилась, открылся лог авенджера, в нем есть записи о том что снова были найдены и удалены файлы srosa.sys, hldrrr.exe, mdelk.exe. И все с начала... Бигл на месте, безопасный режим не запускается. И этот экзешник не может теперь отработать...

    Я так понял нужно по возможности войти в безопасный режим и больше не загружаться в нормальный?

    Добавлено через 1 минуту

    Цитата Сообщение от kps Посмотреть сообщение
    Проверьте почту, я Вам скинул hockey.pif
    это переименованный IceSword
    Отключите восстановление системы (если еще не отключено) и очистите кеш интернета.
    сейчас попробую. восстановление системы было выключено, вот только я не могу зайти в папку system voluem information для того чтобы убедиться, что там пусто
    Последний раз редактировалось graham; 30.04.2008 в 15:52. Причина: Добавлено

  14. #53
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    ComboFix скачанный остался? Давайте ещё сделаем вот так.

    Скачайте ещё раз ComboFix по одной из ссылок ссылка1, ссылка2, ссылка 3

    Во время загрузки, когда Вам предложат сохранить файл переименуйте Combofix в Combo-Fix. Очень важно что бы Вы переименовали именно перед сохранением файла на диске а не после.

    Не переименовывайте Combofix во что либо иное.

    Теперь нужно установить Консоль восстановления. Загрузите с Microsoft's website => http://support.microsoft.com/kb/310994

    Для загрузки выбирете Вашу операционную систему чистая XP, XP Service Pack 1, Service Pack 2

    Сохраните файл под тем именем под которым он будет загружаться. после этого переместите Combofix.exe, Combo-Fix.exe и файл содержащий консоль восстановления в корень диска С (это необходимо так как пути содержащие кирилицу не поддерживаются).

    Выгрузите все антивирусные и анти-вредоносные программамы, чтобы они не нарушали работу ComboFix.
    Теперь закройте все окна и программы, а затем перетащите установку пакета на ComboFix.exe и положите сверху на него.

    Следуйте инструкциям, примите договора о Лицензионном соглашении конечного пользователя для установки Консоли восстановления Microsoft.
    Когда установка консоли будет завершена, закройте все открытые браузеры.

    Дважды щелкните на Combo-Fix.exe и следуйте инструкциям на экране.
    После окончания сканирования, он должен создать лог. Сохраните этот лог на рабочем столе в Combofix.txt и прикрипите его в Вашему следующему сообщению. (Лог также можно найти по адресу C: \ Combofix.txt)

  15. #54
    Junior Member Репутация
    Регистрация
    29.04.2008
    Сообщений
    45
    Вес репутации
    64
    По ссылке на microsoft там не консоль, а дискеты. Скачал. Не понял что делать с комбофиксом. Скачать один файл как combofix, второй сохранить как Combo-Fix.exe, оба скинть на C:\ вместе с файлом от майкрософта и перетащить экзэшнить от майкрософта на Combo-Fix?

    Добавлено через 9 минут

    что-то не получилось ни перетащить ни просто запустить...
    первая машина похоже после общения с интернетом обновила вирус и теперь совсем медленно что-то открывает\закрывает\удаляет
    в интернете с ней уже ничего не сделать
    Последний раз редактировалось graham; 30.04.2008 в 16:59. Причина: Добавлено

  16. #55
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    81
    Теперь раскажите по этапам, что делали и что происходило...на тестовой машине сработало на ура.

  17. #56
    Junior Member Репутация
    Регистрация
    29.04.2008
    Сообщений
    45
    Вес репутации
    64
    Цитата Сообщение от akoK Посмотреть сообщение
    Теперь раскажите по этапам, что делали и что происходило...на тестовой машине сработало на ура.
    Скачал WindowsXP-KB310994-SP2-Pro-BootDisk-RUS.exe,
    Скачал combofix -> Combo-Fix.exe. оба файла скопировал на диск C.
    Попробовал перетащить WindowsXP-KB310994-SP2-Pro-BootDisk-RUS.exe, ничего не произошло. Попробовал запустить WindowsXP-KB310994-SP2-Pro-BootDisk-RUS.exe, ошибка. Это я пробовал сделать на второй машине. Похоже она не может выкачивать файлы нормально.

    Сейчас удалось на первой машине выкачать hockey.pif, запустил. Попробую все сделать как написал kps, после отпишусь.

    Добавлено через 14 минут

    Цитата Сообщение от kps Посмотреть сообщение
    Проверьте почту, я Вам скинул hockey.pif
    это переименованный IceSword
    Отключите восстановление системы (если еще не отключено) и очистите кеш интернета.
    Запустите IceSword (hockey.pif), зайдите слева в меню "Processes"
    Выберите, если есть:
    windows\system32\drivers\hldrrr.exe
    windows\system32\wintems.exe
    windows\system32\mdelk.exe
    windows\system32\drivers\mdelk.exe
    Так вот нажмите по каждому из этих процессов правой кнопкой мыши и выберите "Terminate Process".
    был только hldrrr.exe

    Цитата Сообщение от kps Посмотреть сообщение
    Потом внизу слева выберите меню File.
    Появится аналог проводника. Найдите в нем файлы и если есть, удалите с помощью force delete (нажмите по ним правой кнопкой мыши и выберите force delete, на запрос подтверждения ответьте "да"):
    windows\system32\drivers\srosa.sys
    windows\system32\drivers\hldrrr.exe
    windows\system32\drivers\mdelk.exe
    были, удалил

    Цитата Сообщение от kps Посмотреть сообщение
    windows\system32\wintems.exe
    windows\system32\mdelk.exe
    не было

    Цитата Сообщение от kps Посмотреть сообщение
    Посмотрите там, есть ли папка WINDOWS\system32\drivers\down или WINDOWS\system32\drivers\downld и если есть, то force delete для папки down или downld (папка называется down или downld, ни в коем случае не перепутайте с папкой drivers).
    удалил

    Цитата Сообщение от kps Посмотреть сообщение
    Найдите в IceSworde следующие параметры из ключа системного реестра (зайдите в меню: Registry):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "drvsyskit"
    параметр называется "drvsyskit", удалите его.
    удалил

    Цитата Сообщение от kps Посмотреть сообщение
    Найдите параметр
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "german.exe"
    параметр называется "german.exe", удалите его.
    не было

    Цитата Сообщение от kps Посмотреть сообщение
    Посмотрите, есть ли ключ реестра
    HKEY_CURRENT_USER\Software\FirstRRRun
    Если есть, удалите ключ FirstRRRun.
    есть, в ней есть ключ First12ru123n пока не трогал

    Цитата Сообщение от kps Посмотреть сообщение
    Посмотрите, есть ли ключи реестра:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\srosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\s rosa (не обращайте внимание на пробел в слове "srosa" и некотрые другие пробелы в некоторых местах, их не должно быть, какой-то баг форума).
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\s rosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\s rosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\s rosa
    Если есть, удалите в них ключ srosa.
    ключа srosa нет, но есть ключи DisplayName, ErrControl, Start, Type... Есть ключ ImagePath с параметрами на c:\windows\system32\drivers\srosa.sys

    Цитата Сообщение от kps Посмотреть сообщение
    Перезагрузите компьютер.
    Удалите AVZ, скачайте его заново и попробуйте запустить.
    Последний раз редактировалось graham; 30.04.2008 в 17:52. Причина: Добавлено

  18. #57
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    81
    Combofix сразу переименовали или после закачки?

  19. #58
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Цитата Сообщение от graham Посмотреть сообщение
    есть, в ней есть ключ First12ru123n пока не трогал
    Ключ FirstRRRun можете смело удалять, это от червя. Неважно, что там внутри.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  20. #59
    Junior Member Репутация
    Регистрация
    29.04.2008
    Сообщений
    45
    Вес репутации
    64
    Цитата Сообщение от akoK Посмотреть сообщение
    Combofix сразу переименовали или после закачки?
    Кликнул по ссылке, открылось диалогоое окно на сохранение, там указал путь и имя файлы Combo-Fix.exe. Т.е. до закачки, перед сохранением.

    Добавлено через 43 секунды

    Цитата Сообщение от kps Посмотреть сообщение
    Ключ FirstRRRun можете смело удалять, это от червя. Неважно, что там внутри.
    Ключ отображается как папка?
    Последний раз редактировалось graham; 30.04.2008 в 18:02. Причина: Добавлено

  21. #60
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1308
    Цитата Сообщение от graham Посмотреть сообщение
    Ключ отображается как папка?
    Да.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  • Уважаемый(ая) graham, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 3 из 4 Первая 1234 Последняя

    Похожие темы

    1. Win32.HLLM.Beagle (Bagle)
      От NABLA1986 в разделе Описания вредоносных программ
      Ответов: 0
      Последнее сообщение: 28.07.2009, 01:25
    2. Win32.HLLM.Beagle
      От VVVlad в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 28.04.2009, 16:00
    3. Win32.HLLM.Beagle
      От seezamm в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 17.10.2008, 17:14
    4. Подозрение на Win32.HLLM.Beagle.210
      От bumt в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 21.04.2008, 21:00
    5. Win32.HLLM.Beagle
      От 7turtles в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 24.04.2007, 01:49

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00907 seconds with 16 queries