Показано с 1 по 13 из 13.

Помогите с вирусом (заявка № 104666)

  1. #1
    Junior Member Репутация
    Регистрация
    28.06.2011
    Сообщений
    20
    Вес репутации
    24

    Exclamation Помогите с вирусом

    В локальной сети машина с 445 порта , посылает запросы на внешние ip адреса.
    1. Просканил live cd касперским последним - ничего не нашел
    2. avp tool в безопасном режиме
    3. spybot в обычном режиме
    4. Последние обновления через windows update установлены. Было не активно окно настройки "автоматических обновлений". Удаление AUOptions помогло. Мера отсюда - http://www.winline.ru/forum/forum1/topic209/messages/
    Последний раз редактировалось GooDDopE; 28.06.2011 в 15:41.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,459
    Вес репутации
    342
    Уважаемый(ая) GooDDopE, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.05.2009
    Сообщений
    2,655
    Вес репутации
    228
    Здравствуйте.
    Отключите:
    -ПК от интернета
    -Все защитные приложения
    Выполните скрипт в AVZ:
    Код:
    procedure WhatService(AServiceName : string);
    var
    dllname, servicekey : string;
    begin
    servicekey := 'SYSTEM\CurrentControlSet\Services\'+AServiceName;
    RegKeyResetSecurity( 'HKLM', servicekey);
    RegKeyResetSecurity( 'HKLM', servicekey+'\Parameters');
    AddToLog('Description: '+RegKeyStrParamRead( 'HKLM', servicekey, 'Description'));
    AddToLog('DisplayName: '+RegKeyStrParamRead( 'HKLM', servicekey, 'DisplayName'));
    AddToLog('ImagePath: '+RegKeyStrParamRead( 'HKLM', servicekey, 'ImagePath'));
    dllname := RegKeyStrParamRead( 'HKLM', servicekey+'\Parameters', 'ServiceDll');
    AddToLog('ServiceDll: '+dllname);
    QuarantineFile(dllname,'');
    end;
    
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
    QuarantineFile('C:\Program Files\NetPanel\IEHelper.dll','');
    DeleteFile('C:\Program Files\NetPanel\IEHelper.dll');
    DelBHO('CE7C3CF0-4B15-11D1-ABED-709549C10000');
    DeleteFileMask('C:\Program Files\NetPanel', '*.*', true);
    DeleteDirectory('C:\Program Files\NetPanel');
    WhatService('afnrqqh');
    WhatService('nrgeseus');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('TSW',2,3,true);
    SaveLog(GetAVZDirectory+'avz.log');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Затем выполните ещё один скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    И пришлите quarantine.zip из папки AVZ согласно правилам (через красную ссылку "Прислать запрошенный карантин" наверху темы).
    Сделайте повторные логи.
    Файл avz.log из папки AVZ приложите к следующему сообщению.

  5. #4
    Junior Member Репутация
    Регистрация
    28.06.2011
    Сообщений
    20
    Вес репутации
    24
    1. Карантин загрузил.
    2. Все остальные файлы логи сделал, приложил.
    До сих пор спамит.

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,357
    Вес репутации
    3019
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteService('ati6bexx');
     DeleteService('ati3ycxx');
     DeleteService('ati3imxx');
     DeleteFile('C:\WINDOWS\System32\Drivers\ati6bexx.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ati3ycxx.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ati3imxx.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новые логи

    Сделайте лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    28.06.2011
    Сообщений
    20
    Вес репутации
    24
    Все сделал...

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,357
    Вес репутации
    3019
    1. Откройте Блокнот и скопируйте в него текст скрипта
    Код:
    sg3rzgjz.exe -del service afnrqqh
    sg3rzgjz.exe -del service nrgeseus
    sg3rzgjz.exe -del file "C:\WINDOWS\system32\flixke.dll"
    sg3rzgjz.exe -del file "C:\Documents and Settings\IVIvchenko\Local Settings\Temporary Internet Files\Content.IE5\Z5FALORA\checknew[1].txt"
    sg3rzgjz.exe -del file "C:\Documents and Settings\IVIvchenko\Local Settings\Temporary Internet Files\Content.IE5\Z5FALORA\expand_nor[1]"
    sg3rzgjz.exe -del file "C:\Documents and Settings\IVIvchenko\Local Settings\Temporary Internet Files\Content.IE5\Z5FALORA\collapse_hvr[1]"
    sg3rzgjz.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\afnrqqh"
    sg3rzgjz.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\nrgeseus"
    sg3rzgjz.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\afnrqqh"
    sg3rzgjz.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\nrgeseus"
    sg3rzgjz.exe -reboot
    2. Нажмите Файл - Сохранить как
    3. Выберите папку, в которую сохранили sg3rzgjz.exe (gmer)
    4. Укажите Тип файла - Все файлы (*.*)
    5. Введите имя файла cleanup.bat и нажмите кнопку Сохранить
    6. Запустите cleanup.bat

    ВНИМАНИЕ: Компьютер перезагрузится!!!

    Сделайте новый лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    28.06.2011
    Сообщений
    20
    Вес репутации
    24
    выполнил вышеуказанное...

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,357
    Вес репутации
    3019
    Лог в порядке

    Установите все новые обновления для Windows
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    28.06.2011
    Сообщений
    20
    Вес репутации
    24
    В первом сообщении я говорил , что была проблема с обновлениями , но в итоге все обновления установились. 445 порт продолжает спамить на внешние ip адреса.

  12. #11
    Junior Member Репутация
    Регистрация
    28.06.2011
    Сообщений
    20
    Вес репутации
    24
    вот как это выглядит... вложенный файл...





    P.S. было обнаружено , что при отключении "Служба доступа к файлам и принтерам сетей Microsoft" проблема исчезает... Переустановка службы - не помогла !!! Еще появилась странная активность с 3389 порта в 91.218.87.247 на множество портов и соединение ESTABLISHED , при выполнении команды netstat -bn , "неизвестный компонент svhost.exe" !
    Последний раз редактировалось GooDDopE; 04.07.2011 в 15:48.

  13. #12
    Junior Member Репутация
    Регистрация
    28.06.2011
    Сообщений
    20
    Вес репутации
    24
    1. Была сделана виртуальная машина на сервере и она не флудила !
    2. После замены сетевой карты флуд на (локальной) машине прекратился ...

    Кто встречался с подобной проблемой , поделитесь ... Очень интересно из-за чего это ...

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 7
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) GooDDopE, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. помогите с вирусом
      От Ivanushka в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 05.10.2011, 10:13
    2. Помогите с вирусом!
      От keda в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 04.07.2011, 16:13
    3. Помогите с вирусом
      От anshau в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 17.05.2010, 17:15
    4. Помогите с вирусом
      От SergeySS в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 25.12.2009, 22:43
    5. ПОМОГИТЕ С ВИРУСОМ
      От Eclipse в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 24.01.2008, 13:07

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00078 seconds with 16 queries