в логах чисто...
в логах чисто...
Хорошие новости. Спасибо. Тогда, пока все
Посмотрите еще пожалуйста
Последний раз редактировалось OlegXON; 02.12.2007 в 22:28.
1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
После выполнения скрипта компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\ntkrnlpa.exe',''); QuarantineFile('C:\WINDOWS\system32\ntoskrnl.exe',''); QuarantineFile('\SystemRoot\system32\DRIVERS\tcpip.sys',''); BC_ImportQuarantineList; BC_Activate; RebootWindows(true); end.
Прислать карантин согласно приложения 3 правил .
Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=11883
что из этого вам нужно?остальное пофиксим
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX
>> Безопасность: разрешен автоматический вход в систему
Скрипт прогнал. Карантин выслал.
Это можно запретить
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX
C:\WINDOWS\system32\ntkrnlpa.exe
Sunbelt 2.2.907.0 2007.09.15 VIPRE.Suspicious
Webwasher-Gateway 6.0.1 2007.09.14 Win32.Malware.gen (suspicious)
C:\WINDOWS\system32\ntoskrnl.exe
Sunbelt 2.2.907.0 2007.09.15 VIPRE.Suspicious
Webwasher-Gateway 6.0.1 2007.09.14 Win32.Malware.gen (suspicious)
подождем вердикт вирлаба .....
C:\WINDOWS\system32\DRIVERS\tcpip.sys -чистый
выполните скрипт ...
Код:begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0); SetServiceStart('RDSessMgr', 4); SetServiceStart('mnmsrvc', 4); SetServiceStart('Schedule', 4); SetServiceStart('SSDPSRV', 4); SetServiceStart('TermService', 4); SetServiceStart('RemoteRegistry', 4); end.
выполнил
Стало хуже. Комп перегружается. Фаерволом заблоблокировал Explorer, который слал исходящее.
Последний раз редактировалось OlegXON; 02.12.2007 в 22:28.
Файлы еще не заменял. Explorer.exe продолжает гнать трафик. Комп постоянно зависает. ДрВеб нашел в корне трояна
Trojan-Dropper - предназначен для установки в систему других зловредов ... пока не разберемся с ними ,остальное лечить нет смысла...
ntoskrnl.exe заменил из дистрибутива.
ntkrnlpa.exe на диске нет
В дистрибутиве есть только NTKRNLMP.EX_. Его я тоже заменил
Кроме того на винте есть еще ntkrpamp.exe, которого на диске тоже нет.
Небольшой прогресс - Эксплорер.ехе больше не грузит трафик.
возьмите этот ntkrnlpa.exe
Спасибо за ссылку. Файл заменил
повторите логи....
новые логи
Последний раз редактировалось OlegXON; 02.12.2007 в 22:28.
в логах больше ничего подозрительного нет.
BackDoor.PSClient - еще один вирус, а может и не один - посмотрите пожалуйста.
Последний раз редактировалось OlegXON; 02.12.2007 в 22:28.
выполните скрипт...
пришлите карантин согласно приложения з правил ...Код:begin SearchRootkit(true, true); SetAVZGuardStatus(true); QuarantineFile('c:\windows\system32\tlhelp32.exe',''); QuarantineFile('\SystemRoot\system32\DRIVERS\tcpip.sys',''); QuarantineFile('C:\WINDOWS\system32\sfc_os.dll',''); BC_ImportQuarantineList; BC_Activate; RebootWindows(true); end.
Закачал
Уважаемый(ая) OlegXON, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.