Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 27.

need help - босс убьет (заявка № 10814)

  1. #1
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39

    Exclamation need help - босс убьет

    Здравствуйте уважаемые эксперты virus info.

    Такая проблема, пока начальник в отпуске решил почистить его ноут. Обнаружился вирус email-worm.scano.ai в файле директории windows - csrss. Не лечился, не удалялся. Нашел ваш сайт, скачал AVZ. Но дурак, решил проблему решить, така сказать своими руками. Написал стандартный скрипт -
    Код:
     
    begin
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\csrss.exe','');
    DeleteFile('C:\WINDOWS\csrss.exe');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    И все хана, после перезагрузки запускается пустой рабочий стол и все. Думаю попробывать зайти в безопасный режим?

    p.s. Sorry, что не по форме.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1814
    В нормальном режиме диспетчер задач запускается? (по Ctrl+Alt+Del)
    Если да, то запустите с помощью диспетчера АВЗ, и выполните правила.
    The worst foe lies within the self...

  4. #3
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    Да, диспетчер задач запускается. Нелбзя ли пожалуйста по подробнее насчет запуска AB3?

    Добавлено через 6 минут
    Разъясните пожалуйста, что значит запустить AB3?
    Последний раз редактировалось masterlogistik; 04.07.2007 в 11:20. Причина: Добавлено сообщение

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1814
    В диспетчере задач меню "Файл"->"Новая задача (Выполнить...)"
    Откроется окно "Новая задача"
    Далее жмём "Обзор", находим АВЗ, выбираем его, жмём ОК и т.д.
    The worst foe lies within the self...

  6. #5
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    Не будете ли вы так добры и подсказать мне в какой папке хотя бы я должен найти этот AB3? Папок очень много в windows на первый взгляд нет такого. Подскажите пожалуйста.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1814
    АВЗ=AVZ
    Цитата Сообщение от masterlogistik Посмотреть сообщение
    Нашел ваш сайт, скачал AVZ.
    Вы его куда-то сохранили, там он и найдётся.
    The worst foe lies within the self...

  8. #7
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    Догадался побродить по жесткому диску, директориям из диспетчера задач.(раньше не знал, что так можно)). Запустил AVZ, восстановил из карантина этот злополучный файл csrss обратно в windows, и после перезагрузки все запустилось.
    Пока ноут занят, в ожидании и отправлении почты. Делал скан вчера нодом с последними база, он обнаружил только этот инфицированный файл. cureIt тоже. Чуть позже отправлю вам этот файл в архиве.
    Весь скан по вашим правилам займет оч_ много времени порядка >часа.

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Для ускорения можно сделать доп. лог. См. в разделе "Чаво"
    Его сделаешь в защищ. режиме. Как туда зайти - есть инструкция в том же разделе.
    Плюс лог hijackthis.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    Итак решил не заморачиваться; сделал все по вашим правилам.

    Ловите логи пожалуйста и собстно сам вирус-файл из карантина.
    P.s. только напишите пожалуйста потом, что я в начале сделал не правильно и почему комп не загружался до конца после удаления csrss файла? Думаю наверно нужно удалить где-то строчку на загрузку этого файла, иначе файл при загрузке не найден и - простой системы; так? или не совсем? ; )

    p.p.s. Заранее огромное вам спасибо и Респект!

    С уважением Роман.
    Вложения Вложения
    Последний раз редактировалось masterlogistik; 04.07.2007 в 15:17.

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Выполнить скрипт:
    Код:
    begin
     ExecuteRepair(9);            
    end.
    Профиксить:
    Код:
    R3 - URLSearchHook: MraSearch Class - {30DA811B-BCBF-4aa7-B5E3-CEE0E03EF2B2} - C:\WINDOWS\SYSTEM\mraSearch.dll (file missing)
    O2 - BHO: SpyBHO Class - {84695FD5-A8A8-11D8-978E-005022E14DE2} - C:\WINDOWS\system32\ccrarlil.dll (file missing)
    Последний раз редактировалось PavelA; 04.07.2007 в 15:26.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    банироут какой-то; так лучше??!

    Добавлено через 1 минуту
    УДАЛИЛ!
    Последний раз редактировалось masterlogistik; 04.07.2007 в 15:20. Причина: Добавлено сообщение

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    После выполнения логов - опять одна картинка раб. стола?
    Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\3mvx.dll','');
     QuarantineFile('C:\WINDOWS\system32\ccrarlil.dll','');
    BC_ImportQuarantineList;
    BC_Activate;
    ExecuteRepair(9);
    RebootWindows(true);
    end.
    После перезагрузки рабочий стол должен запуститься.
    Пришлите карантин по правилам.
    I am not young enough to know everything...

  14. #13
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    Спс; то есть получается, что эпицентр вируса именно в папке system32 в файлах - 3mvx.dll и ccrarlil.dll?

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Цитата Сообщение от masterlogistik Посмотреть сообщение
    Спс; то есть получается, что эпицентр вируса именно в папке system32 в файлах - 3mvx.dll и ccrarlil.dll?
    Таки нет. Это попутно проверить надо. Карантинчик не забыли послать?

    Вот ваш главный обидчик:
    C:\WINDOWS\csrss.exe >>>>> Email-Worm.Win32.Scano.ai успешно удален
    А вот причина неоткрываемости рабочего стола:
    Опасно - отладчик процесса "explorer.exe" = "C:\WINDOWS\csrss.exe"
    I am not young enough to know everything...

  16. #15
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    Ловите вирус файл пожалуйста.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    А нету
    Через эту страничку загрузите.
    I am not young enough to know everything...

  18. #17
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    Ура, все получилось.
    Действительно в логе hijack'a были сноски на не существующие файлы - пофиксил.

    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\3mvx.dll','');
    QuarantineFile('C:\WINDOWS\system32\ccrarlil.dll', '');
    BC_ImportQuarantineList;
    BC_Activate;
    ExecuteRepair(9);
    RebootWindows(true);
    end.
    - не стал делать то, что написал Bratez; ибо это не совсем верно, зачем карантинить файлы, кот. нету?! ; )

    сделал так -

    begin
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\csrss.exe','');
    DeleteFile('C:\WINDOWS\csrss.exe');
    ExecuteSysClean;
    ExecuteRepair(9);
    RebootWindows(true);
    end.
    PavelA - все дельно написал! (просто я бы сам все сделал, если б знал об исправлении №9 ; ) и повнимательнее изучил бы лог hijack'a)

    p.s. ОТДЕЛЬНОЕ СПАСИБО ОЛЕГУ ЗАЙЦЕВУ - ПРОГРАММА AVZ ПО ФУНКЦИОНАЛЬНОСТИ И ВОЗМОЖНОСТЯМ НЕ ИМЕЕТ АНАЛОГОВ!! ZA BEST! ТАК ДЕРЖАТЬ!!

    p.p.s. ну и на всякий случай кидаю вам тот самый csrss )

    p.p.p.s.надеюсь прикрепится в этот раз. А drongo - очень странный, зачем то написал мне предупреждение?? причины не было! ЗАБАНИШЬ - НА ТВОЕЙ СОВЕСТИ!
    Последний раз редактировалось drongo; 04.07.2007 в 17:37.

  19. #18
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Забанит и будет трижды прав. Низя выкладывать вирусы сюда, пусть даже переименованные, пусть даже с паролем.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    сделал так -
    а зачем? csrss.exe был прибит еще при создании логов.

    Опять карантин в тему прилепил - сказали же как его посылать!

    Ну а если 3mvx.dll окажется трояном - извиняй, выколупывай как знаешь.
    I am not young enough to know everything...

  21. #20
    Junior Member Репутация
    Регистрация
    04.07.2007
    Сообщений
    12
    Вес репутации
    39
    зачем? csrss.exe был прибит еще при создании логов.
    извиняй не был прибит - тему внимательнее читай, я же его восстанавливал!!

    Опять карантин в тему прилепил - сказали же как его посылать!
    а куда прикреплять карантин банироут млин, уж не изволишь ли ты мне подсказать?

    Ну а если 3mvx.dll окажется трояном - извиняй, выколупывай как знаешь.
    - файла такого не существует!(только упоминание, что hijack и написал ; ) )

  • Уважаемый(ая) masterlogistik, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Microsoft убьет iPhone розовеньким?
      От sergei84 в разделе Лечение и защита мобильных устройств
      Ответов: 0
      Последнее сообщение: 29.04.2009, 18:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00717 seconds with 17 queries