Показано с 1 по 15 из 15.

DRweb нашел зверинец (заявка № 16785)

  1. #1
    Junior Member Репутация
    Регистрация
    23.07.2007
    Сообщений
    75
    Вес репутации
    61

    Thumbs up DRweb нашел зверинец

    У знакомых веб нашел зверинец... но кажется вычистил не все
    Последний раз редактировалось glit; 17.03.2008 в 13:46.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    23.07.2007
    Сообщений
    75
    Вес репутации
    61
    и еще - не получилось обновить AVZ - какие-то ошибки...

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\system32\KB_963491.exe','');
     QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
     QuarantineFile('C:\DOCUME~1\User\LOCALS~1\Temp\Rar$EX00.828\Christmas.exe','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\smtpdrv.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\runtime2.sys','');
     QuarantineFile('C:\WINDOWS\system32\poof.sys','');
     QuarantineFile('C:\WINDOWS\system32\kprof.sys','');
     DeleteFile('C:\WINDOWS\system32\kprof.sys');
     DeleteFile('C:\WINDOWS\system32\poof.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     DeleteFile('C:\WINDOWS\system32\DRIVERS\smtpdrv.sys');
     DeleteFile('C:\DOCUME~1\User\LOCALS~1\Temp\Rar$EX00.828\Christmas.exe');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\system32\KB_963491.exe');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     BC_DeleteSvc('smtpdrv');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('poof');
     BC_DeleteSvc('kprof');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     ExecuteRepair(13);
     RebootWindows(true);
    end.
    Загрузите карантин согласно приложению №3 правил. Повторите логи.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    В дополнение к тому, что написал Maxim, перед созданием новых логов, выполните также следующее: пофиксите с помощью Hijackthis, если останутся, строки:
    Код:
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    O4 - HKLM\..\Run: [Microsoft] mswinsvcr.exe
    O4 - HKLM\..\Run: [Winmplayer] "C:\WINDOWS\system32\KB_963491.exe"
    O4 - HKLM\..\Run: [Internet Printer Driver] msnt3ch.exe
    O4 - HKLM\..\RunServices: [Microsoft] mswinsvcr.exe
    O4 - HKLM\..\RunServices: [Internet Printer Driver] msnt3ch.exe
    O4 - HKCU\..\Run: [Internet Printer Driver] msnt3ch.exe
    O4 - HKCU\..\Run: [ChristmasTree] C:\DOCUME~1\User\LOCALS~1\Temp\Rar$EX00.828\Christmas.exe
    O4 - Global Startup: hp psc 1000 series.lnk = ?
    O4 - Global Startup: hpoddt01.exe.lnk = ?
    Программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    Clearhostsfile;
    end.

  6. #5
    Junior Member Репутация
    Регистрация
    23.07.2007
    Сообщений
    75
    Вес репутации
    61
    Результат загрузки
    Файл сохранён как 080122_063415_virus_4795e2c78df2f.zip
    Размер файла 406805
    MD5 316fa9974d0c005e6f8767d364ad2c1e

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Где повторные логи?

  8. #7
    Junior Member Репутация
    Регистрация
    23.07.2007
    Сообщений
    75
    Вес репутации
    61
    Цитата Сообщение от Maxim Посмотреть сообщение
    Где повторные логи?
    К сожалению не все так быстро
    Последний раз редактировалось glit; 17.03.2008 в 13:46.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    В логах всё нормально. Проблема решена?

    P.S.: У Вас раньше стоял kerio firewall?

  10. #9
    Junior Member Репутация
    Регистрация
    23.07.2007
    Сообщений
    75
    Вес репутации
    61
    Цитата Сообщение от Maxim Посмотреть сообщение
    В логах всё нормально. Проблема решена?

    P.S.: У Вас раньше стоял kerio firewall?
    К сржалению (или к счастью) это не у меня, поэтому наверняка сказать не могу.

    Но, честно говоря, сомневаюсь.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Пожалуй подчистим этот драйвер.

    Выполните скрипт в AVZ
    Код:
    begin
     BC_DeleteSvc('fwdrv.sys');
     BC_Activate;
     RebootWindows(true);
    end.
    Повторите лог virusinfo_syscheck.zip.

  12. #11
    Junior Member Репутация
    Регистрация
    23.07.2007
    Сообщений
    75
    Вес репутации
    61
    Цитата Сообщение от Maxim Посмотреть сообщение
    Пожалуй подчистим этот драйвер.

    Выполните скрипт в AVZ
    Код:
    begin
     BC_DeleteSvc('fwdrv.sys');
     BC_Activate;
     RebootWindows(true);
    end.
    Повторите лог virusinfo_syscheck.zip.
    Готово
    Последний раз редактировалось glit; 17.03.2008 в 13:46.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    чистка прошла успешно ....
    что из этого нужно ?
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику

  14. #13
    Junior Member Репутация
    Регистрация
    23.07.2007
    Сообщений
    75
    Вес репутации
    61
    К сожалению, я не знаю где используется компутер, но точно уверен что он используется для работы, поэтому все отключать явно не стоит.

    Я бы отключил автозапуск программ с CDROM и NetMeeting Remote Desktop Sharing

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    отключаем ...
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
    SetServiceStart('mnmsrvc', 4);
    RebootWindows(true);
    end.

  16. #15
    Junior Member Репутация
    Регистрация
    23.07.2007
    Сообщений
    75
    Вес репутации
    61
    Вобщем-то я так и подумал ;-)

  • Уважаемый(ая) glit, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. drweb нашел adware.downware.235
      От taishigo в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 19.06.2012, 11:21
    2. drweb нашел Process.exe (Tool.Prockill)
      От taishigo в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.04.2010, 07:21
    3. drweb нашел Qhost
      От taishigo в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 01.04.2010, 14:13
    4. DrWeb нашел Win32.HLLM.Generic.396
      От kostik-x в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 08:55
    5. Непонятки с ситемой. DrWEB ничего не нашел
      От darkd в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 01:37

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01149 seconds with 19 queries