Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

BackDoor.Generic.1138 последствия (заявка № 10672)

  1. #1
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62

    Exclamation BackDoor.Generic.1138 последствия

    Система была заражена BackDoor.Generic.1138, я совершила все действия по пунктам, как у вас указано в правилах. Антивирусник больше ничего не находит) Но! Осталась проблема с системой. Не работает обычная загрузка Windows, как и раньше (вирусы удаляла в безопасном режиме). Потом, после того, как я удалила вирусы, стало появляться сообщение при загрузке Безоп Реж. "Windows не удается найти с:\windows\explorasi.exe".В реестор зайти не могу, запрещено. А в мсконфиге убрала из авторана все вирусные проги...эксплораси там не было.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\admin\Шаблоны\Brengkolang.com','');
     QuarantineFile('C:\WINDOWS\eksplorasi.exe','');
     QuarantineFile('C:\WINDOWS\system32\scvhost\svchost.exe','');
     QuarantineFile('C:\WINDOWS\svchost.com','');
     QuarantineFile('C:\Documents and Settings\admin\Local Settings\Application Data\smss.exe','');
     DeleteFile('C:\Documents and Settings\admin\Local Settings\Application Data\smss.exe');
     DeleteFile('C:\WINDOWS\system32\scvhost\svchost.exe');
     DeleteFile('C:\WINDOWS\svchost.com');
     DeleteFile('C:\WINDOWS\eksplorasi.exe');
     DeleteFile('C:\Documents and Settings\admin\Шаблоны\Brengkolang.com');
     BC_ImportALL;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    "Пофиксите" в HijackThis
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
    F2 - REG:system.ini: Shell=Explorer.exe "C:\WINDOWS\eksplorasi.exe"
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system32\scvhost\svchost.exe,wuauserv.exe
    Пришлите файлы карантина по правилам раздела "Помогите". Сделайте логи в нормальном режиме.

  4. #3
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    черт( куда пропало второе сообщение. Я пофиксила Хайджак так как сказал парень, который уже удалил сообщение) замечательно. После этого пропало сообщение о том, что не могут нафти explorasi.exe. Теперь задача осуществить норм загрузку винды. Стала скрипт прогонять в авп так, как сказал Максим. Все вылетело на конечном этапе..перезагрузилось, проболема осталась..и теперь самое замечательное - комп не знает што делать с .exe файлами, просит выбрать программу, с помощью которой открыть. На эксплорер не реагирует. Теперь у меня не работают проги. класс. че делать-то( Хэлп и плизз(

  5. #4
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    а..ну да..сработала комманда ребут виндоуз...а ехе-то почему не открываются...эксплорер сдох?

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Нестандартный ключ Shell\Open для "exefile": "C:\WINDOWS\svchost.com "%1" %*"
    Есть ненулевая вероятность того, что после удаления означенного svchost.com программы перестанут запускаться - система будет требовать этот самый svchost.com!
    Если такое случится, для исправления нужно создать текстовый файл, скопировать туда нижеприведенный код и сохранить файл с расширением .reg а потом сделать по нему двойной клик.
    Код:
    Windows Registry Editor Version 5.00
    
    [HKEY_CLASSES_ROOT\exefile\shell\open\command]
    @="\"%1\" %*"
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
    @="\"%1\" %*"

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Надо переименовать Avz.exe в avz.com и запустить.
    Затем файл - восст. системы - п.1 - выполнить. Должно восстановиться.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Вот, пока сочинял, все и подтвердилось

    Кстати да, через AVZ будет проще
    (забыл, что ее можно запустить как .com )

  9. #8
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    ооооокееей) в реестр все команды bratez прописались экзешники снова работают. Но я все так же не могу норм загрузить виндоуз. Максовский авп-скрипт к сожелению выбивает svchost а hijack fix - сделала. все....теперь как решать трабл? не могу ж я вечно в безопасном режиме сидеть))

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Максовский авп-скрипт к сожелению выбивает svchost
    Как это выбивает svchost? Мой скрипт убивает зловреда и ни чего больше. Давайте повторные логи в безопасном режиме. NOD случайно не установлен? Если установлен, удаляйте и загружайтесь в нормальном режиме.

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Логи нужны, пусть даже из Safe Mode.

    Есть вопросик: антивирус от Симантека работает?
    Он должен конфликтовать с Доктором Вебом.

    Давайте остановим все сервисы Симантека и попробуем загрузиться.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    Да кстати, нод и семантик был..но они не удалялись. это не мой комп..его отвозили на починку в одну контору..там намудрили..попытаюсь удалить счс. и логи с меня. ок

  13. #12
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    все процессы других антивирусников я уже давно остановила....

  14. #13
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Тогда не торопитесь. Скажите какой антивирус живой? Второго удалим.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  15. #14
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    сементек жив. но он я его из мсконфига удалила..то есть он не запускается при загрузке. Кстати, регэдит заработал)) ура). Все осталось ток вернуть его к жизни в небезопасном режиме)) вот мои логи
    Вложения Вложения

  16. #15
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    Цитата Сообщение от Maxim Посмотреть сообщение
    Как это выбивает svchost? Мой скрипт убивает зловреда и ни чего больше. Давайте повторные логи в безопасном режиме. NOD случайно не установлен? Если установлен, удаляйте и загружайтесь в нормальном режиме.
    а...простите) гоню) тогда не знаю почему после скрипта ехе не работают(....

  17. #16
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    в AVZ выполнить:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    StopService('spidernt');
     QuarantineFile('C:\Program Files\Internet Explorer\msvcrt.dll','');
     BC_DeleteFile('C:\Program Files\Internet Explorer\msvcrt.dll');
     BC_DisableSvc('spidernt');
     BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    ExecuteSysClean;
    end.
    Попробовать загрузиться в нормальном режиме. Может не работать
    IE.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  18. #17
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от Maxim Посмотреть сообщение
    Как это выбивает svchost? Мой скрипт убивает зловреда и ни чего больше. Давайте повторные логи в безопасном режиме. NOD случайно не установлен? Если установлен, удаляйте и загружайтесь в нормальном режиме.
    Нестандартный ключ Shell\Open для "exefile": "C:\WINDOWS\svchost.com "%1" %*"

    Что-то плохо пролечился этот ключик в реестре.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  19. #18
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    Цитата Сообщение от PavelA Посмотреть сообщение
    в AVZ ...

    Попробовать загрузиться в нормальном режиме. Может не работать
    IE.
    не сработало..все по-старому( В чем же может быть проблема...

  20. #19
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Профиксить еще эти строчки:

    O4 - HKLM\..\Run: [SpIDerNT] C:\PROGRA~1\DrWeb\spidernt.exe /agent
    O4 - HKLM\..\Run: [SpIDerMail] "C:\Program Files\DrWeb\spiderml.exe"
    O4 - HKLM\..\RunOnce: [InstallShieldSetup] C:\PROGRA~1\INSTAL~1\{BBE2F~1\setup.exe -rebootC:\PROGRA~1\INSTAL~1\{BBE2F~1\reboot.ini -l0x19
    O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

    Что-то система пишет когда не грузится или просто сразу черный экран и все?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  21. #20
    Junior Member Репутация
    Регистрация
    27.06.2007
    Сообщений
    11
    Вес репутации
    62
    Синий экран..пишет загрузка видоуз. А доктора зачем чистить? (следы)

  • Уважаемый(ая) she1est, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. BackDoor.Generic.1138
      От GRUBIYAN в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 01:41
    2. BackDoor.Generic.1138
      От ru_5h в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 01:40
    3. BackDoor.Generic.1138
      От Леонид в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 01:40
    4. BackDoor.Generic.1138
      От Batyrzhan в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 07.12.2007, 16:16
    5. BackDoor.Generic.1138
      От Distel в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 05.09.2007, 20:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00449 seconds with 20 queries