Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Они всё время появляются... (заявка № 11673)

  1. #1
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63

    Thumbs up Они всё время появляются...

    Каждые 3 -4 дня я проверяю комп AVZ и Corelt, они появляются, всё время разные. А так как я недавно лишился личного сисадмина, то стал совсем беспомощен. Подскажите, что не так. Заранее спасибо.
    P.S. Так и не понял, вложились ли логи.... Простите ламера.
    С уважением
    Борис Репетур.
    Вложения Вложения
    Последний раз редактировалось Repetur; 15.08.2007 в 13:54.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    Кто появляется? и логи вы не прикрепили.

  4. #3
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Появляются разные трояны. Кажется, что-то прикрепилось...
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\WebAssist.dll','');
     QuarantineFile('C:\WINDOWS\system32\winmds.exe','');
     QuarantineFile('C:\WINDOWS\system32\YKEmlo6o.exe','');
     QuarantineFile('C:\WINDOWS\system32\Q0cqc75y.exe','');
     QuarantineFile('trkwvga2.dll','');
     QuarantineFile('statamc.dll','');
     QuarantineFile('ifcstat.dll','');
     QuarantineFile('ifcmgr32.dll','');
     QuarantineFile('e1.dll','');
     QuarantineFile('diagamc.dll','');
     QuarantineFile('confifc.dll','');
     QuarantineFile('C:\WINDOWS\system32\smlomswc.dll','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('confifc.dll');
     DeleteFile('e1.dll');
     DeleteFile('ifcmgr32.dll');
     DeleteFile('ifcstat.dll');
     DeleteFile('C:\WINDOWS\system32\Q0cqc75y.exe');
     DeleteFile('C:\WINDOWS\system32\YKEmlo6o.exe');
     DeleteFile('C:\WINDOWS\WebAssist.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: Shell=
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
    O2 - BHO: WebAssist - {85589B5D-D53D-4237-A677-46B82EA275F3} - C:\WINDOWS\WebAssist.dll
    O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
    O20 - AppInit_DLLs: trkwvga2.dll e1.dll confifc.dll ifcstat.dll diagamc.dll statamc.dll
    O20 - Winlogon Notify: dbgmgr - ifcmgr32.dll (file missing)
    O20 - Winlogon Notify: smlomswc - C:\WINDOWS\system32\smlomswc.dll (file missing)
    Содержимое карантина AVZ пришлите согласно приложению 3 правил.
    Сделайте новые логи.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Я выполнил скрипт в avz, но в задании пофиксить соответствуют только первая и третья строчки из кода, остальные отличаюся, второй совсем нет. Может потому, что комп работал какое-то время и что-то изменилось? Или я что-то не так делаю. Изучаю правила внимательно как могу... Вот последний лог.
    Вложения Вложения
    Последний раз редактировалось Repetur; 16.08.2007 в 02:43.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Это нормально, кое-что изменилось после выполнения скрипта.
    Например, вместо
    O20 - Winlogon Notify: dbgmgr - ifcmgr32.dll (file missing)
    могло получиться что-то вроде
    O20 - Winlogon Notify: dbgmgr - (no file)
    но все равно видно, что это та же строчка, и ее надо фиксить.

    Ждем новые логи.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Вы невероятно оперативны... Спасибо! ) Я вложил новый лог в предыдущее сообщение. Если не составит труда, можно указать поточнее? А то боюсь напотрачить...

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Дык вы ж ничего не пофиксили! Надо фиксить следующее:
    Код:
    F2 - REG:system.ini: Shell=
    O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
    O2 - BHO: WebAssist - {85589B5D-D53D-4237-A677-46B82EA275F3} - C:\WINDOWS\WebAssist.dll (file missing)
    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
    O20 - AppInit_DLLs: trkwvga2.dll diagamc.dll statamc.dll
    O20 - Winlogon Notify: dbgmgr - C:\WINDOWS\
    O20 - Winlogon Notify: smlomswc - C:\WINDOWS\system32\smlomswc.dll (file missing)
    Что значит "пофиксить с помощью HijackThis"?

    После этого сделайте заново все три лога по правилам.

    P.S. Карантин ваш отсутствует. Надо прислать.
    I am not young enough to know everything...

  10. #9
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Карантин я закачал, правда не понял куда...) Вот логи...
    Извините!!! Прислал старые!! исправляюсь....
    Вложения Вложения
    Последний раз редактировалось Repetur; 16.08.2007 в 04:16.

  11. #10
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    И вот...
    Вложения Вложения
    Последний раз редактировалось Repetur; 16.08.2007 в 04:17.

  12. #11
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Ну как? Жить будет? И карантин дошел до Вас? Или я опять что-то напутал...

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    В карантин попали:
    WebAssist.dll - not-a-virus:AdWare.Win32.BHO.cz
    winmds.exe - Trojan.Win32.Dialer.tn
    ntos.exe - Trojan-Spy.Win32.Bancos.aam

    Судя по логам, удаление прошло успешно, в живых остался только один.
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\winmds.exe');
     BC_DeleteFile('C:\WINDOWS\system32\winmds.exe');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Удалите все задания в Планировщике. Если пользоваться им не собираетесь, лучше совсем отключить службу "Планировщик заданий" (Task Scheduler).

    Добавлено через 11 минут

    После этого перезагрузитесь и сделайте новые логи, начиная с п.10 правил.
    Последний раз редактировалось Bratez; 16.08.2007 в 14:34. Причина: Добавлено
    I am not young enough to know everything...

  14. #13
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Ох, вроде не пользуюсь... А где он? И где отключается?

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    Цитата Сообщение от Repetur Посмотреть сообщение
    А где он? И где отключается?
    "Панель управления"->"Назначенные задания" - здесь "живут" задания.
    "Панель управления"->"Администрирование"->"Службы",
    Правой кнопкой мыши по "Планировщик заданий" выбрать "Свойства.
    В "свойствах" тип запуска указать:"Отключено".
    The worst foe lies within the self...

  16. #15
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Скрипт выполнил, задания удалил.
    Вложения Вложения

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Теперь все чисто. Надеюсь, они больше не появляются?
    I am not young enough to know everything...

  18. #17
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Моя благодарность не знает границ! И не только моя, но и работников программы Галилео на СТС, журнала Игромания, и многих других, для которых на ЭТОМ своём несчастном компьютере, дома, я записываю дикторские тексты. Если ОНИ опять придут, я знаю, где искать воинов.
    С почтением Борис Репетур (Бонус, экс-ведущий программы От Винта)
    P.S. В процессе всего этого дела я не отключал Восстановление системы. Это не криминально? И ещё - с тех пор, как я лишился сисадмина, мои пиратские винды ни разу не обновлялись. Не грозит это вновь приходом ИХ? Спасибо Вам громадное.

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    В процессе всего этого дела я не отключал Восстановление системы. Это не криминально?
    Еще как криминально! В контрольных точках наверняка полно заразы, которая запросто может восстановиться! От души надеюсь, что этого не случилось. Отключите, чтобы все эти КТ очистить, потом можно включить обратно. На всякий случай неплохо бы логи еще раз сделать.
    винды ни разу не обновлялись. Не грозит это вновь приходом ИХ?
    Правильный вопрос! Грозит, ибо в вашей системе есть уже известные, но не закрытые уязвимости. Обновляться следует регулярно. Рекомендую установить вот это (прилично сэкономите время и трафик):
    http://poleznosti.ru/soft/file_catal...20060821091454
    I am not young enough to know everything...

  20. #19
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Выключил-включил восстановление. Вот логи. Которые на всякий случай... )
    Вложения Вложения

  21. #20

  • Уважаемый(ая) Repetur, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 1
      Последнее сообщение: 22.07.2011, 11:43
    2. Ответов: 6
      Последнее сообщение: 16.11.2010, 08:46
    3. Во время работы интернета появляются неизвестные загрузки (заявка №14652)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 06.04.2010, 15:00
    4. Ответов: 3
      Последнее сообщение: 06.10.2009, 17:42
    5. Ответов: 3
      Последнее сообщение: 14.09.2007, 10:41

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01364 seconds with 20 queries