Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 29.

Rootkit.Win32.ZAccess.c (заявка № 115173)

  1. #1
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45

    Thumbs up Rootkit.Win32.ZAccess.c

    Здравствуйте, прошу помощи в лечении руткита ZAccess. Подруга принесла ноут и попросила почистить от вирусов, говорила, что самопроизвольно открывались страницы непонятные, да на флешках постоянно файлы пропадали. На ноуте стоял NOD32, но не работал а просто так висел в памяти, я его снес, поставил KIS 2012. Полной проверкой снес очень много вирусов, причем копий по всей системе. Вычистил всю заразу, но после нескольких перезагрузок/проверок чтоб наверняка, был обнаружен в драйвере csc.sys Rootkit.Win32.ZAccess.c. Лечение активных угроз -> Перезагрузка Касперский опять ругается на него, попробовал TDSSKiller, обнаружил его же, лечение, не помогло, после перезагрузки каспер опять ругается, загрузился с лайв сд, заменил драйвером с чистого компа, потом каспер ругался уже на dfsc.sys, вроде вылечил, проверка, другой драйвер, и вот так постоянно только на разные драйверы, в ходе одной из проверок каспер обнаружил еще такую вещь: Backdoor.Win32.ZAccess (букву в конце не помню и не могу посмотреть в каспере, так как каспер отказывался работать и уже несколько раз его переустанавливал) в файле C:\Windows\assembly\GAC_MSIL\Desktop.ini. Он то пропадал, то появлялся, в конечном итоге его удалось удалить с помощью AVZ из безопасного режима. Но не факт. Касперский уже снес cdrom.sys. DrWeb CureIT из безопасного вообще ничего не увидел. Вот сейчас Касперский обнаружил и вылечил klif.sys и tdx.sys якобы удалил но после перезагрузки tdx.sys опять угроза. Вот сделал логи, прикрепляю. Помогите пожалуйста, а то уже не знаю куда и копать то...
    P.S. Надеюсь расписал все понятно, если что непонятно - спрашивайте...
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) PEOOPLE3D, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    Скачайте, распакуйте и запустите TDSSKiller:
    http://support.kaspersky.ru/faq/?qid=208636926
    Если программа обругается на файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
    Файл C:\TDSSKiller.***_log.txt приложите в теме.
    (где *** - версия программы, дата и время запуска.

  5. #4
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Вот лог, ругался только на не подписанные драйвера и все.
    Вложения Вложения

  6. #5

  7. #6
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Не запускается Combofix, точнее запускается и пишет: Program too big to fit in memory. Похоже вирусня не дает запуститься, оперативы 3 Гб.

  8. #7

  9. #8
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    То же самое писал, и с переименованием и без.
    Решил перекачать и скинуть с другого компа, запустился и почему-то файлы отличаются размером, скорее всего недокачивался...
    Оказалось не работает новая версия на которую он просил обновиться, запустилась старая (правда ругался на остатки NOD32, где он их нашел так и не понял), вот лог.
    P.S. При перезагрузке ComboFix'ом автоматом запустился каспер (надеюсь не помешал) и опять обнаружил Backdoor.ZAccess.avy в файле C:\Windows\assembly\GAC_MSIL\Desktop.ini
    Вложения Вложения

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Скопируйте текст ниже в Блокнот и сохраните как файл с названием CFScript.txt на диск С.
    Код:
    KillAll::
    
    File::
    
    Driver::
    dphost
    
    NetSvc::
    dphost
    
    Folder::
    
    Registry::
    
    FileLook::
    
    DirLook::
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Вот сделал, как вы сказали (надеюсь все правильно). Он снес desktop.ini, о котором писал выше))
    Вот лог:
    Вложения Вложения

  12. #11
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Теперь Каспер ругается на файл netbt.sys, все тот же Rootkit.Win32.ZAccess.c

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Версия ComboFix устарела и перешла в режим ограниченной функциональности. Скачайте новую версию и повторите выполнение скрипта
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Вроде нашел нормальную последнюю версию и он кажется все почистил)) Вот лог:
    Вложения Вложения

  15. #14
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Только теперь не запускается ни один екзешник, пишет: Попытка произвести недопустимую операцию над параметром реестра, отмеченным для удаления.

    Добавлено через 15 минут

    Но запускаются через диспетчер задач, жду дальнейших указаний.
    Последний раз редактировалось PEOOPLE3D; 19.01.2012 в 11:25. Причина: Добавлено

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    c:\windows\system32\ndiswan.dll восстановите так http://virusinfo.info/showthread.php...l=1#post514765
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. Это понравилось:


  18. #16
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Все сделал. Программы запускаются. Отчеты AVZ сделать?

  19. #17

  20. #18
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Вот отчеты AVZ и на всякий сделал лог HijackThis
    Вложения Вложения

  21. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    удалите Combofix

    Прокси самии прописывали ? если нет профиксите в HijackThis
    Код:
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:64566

  22. Это понравилось:


  23. #20
    Junior Member Репутация
    Регистрация
    18.01.2012
    Сообщений
    20
    Вес репутации
    45
    Нет, я не прописывал да и хозяйка ноута вряд ли. Профиксил, Combofix удалил.
    Меня немного смущает отчет AVZ, там процессы половина красные, это с чем связано может быть или лечение еще не закончено?

  • Уважаемый(ая) PEOOPLE3D, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Rootkit.Win32.ZAccess.j
      От donm в разделе Вредоносные программы
      Ответов: 1
      Последнее сообщение: 30.10.2011, 13:58
    2. ZAccess подцепил
      От bacilla в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 03.10.2011, 01:57
    3. Rootkit.Win32.ZAccess.q помогите удалить
      От igcom в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 17.09.2010, 14:17
    4. Rootkit.Win32.ZAccess.db
      От Big Joe в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 01.02.2010, 07:40
    5. Ответов: 7
      Последнее сообщение: 22.02.2009, 07:44

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00348 seconds with 20 queries