Показано с 1 по 18 из 18.

Зараза Win32/Spy.Shiz.NCE (заявка № 117036)

  1. #1
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53

    Thumbs up Зараза Win32/Spy.Shiz.NCE

    Доброго времени суток!
    Подхватил заразу (скорее всего, после установки загрузчика mediaget) - модифицированный Win32/Spy.Shiz.NCE (по определению NOD32). Понял это, когда попросился в автозагрузку «userinit». Через Reg Organizer увидел в автозагрузке две странных ветки реестра, которые не могут быть автоматически проверены на правильность, с именем «____991». Затем забил тревогу и NOD32.
    Убил эти ветки. Удалил файл \____991.exe. Но файл, после удаления, тут же «восставал из пепла».
    Удалил через AnVir Task Manager ветку реестра, ссылающуюся на процесс, а потом через File ASSASIN и сам файл по адресу C:\Documents and Settings\Admin\Local Settings\Temp\____991.exe. Комп сразу перезагрузился. Просканировал NOD32 и Malwarebytes Anti-Malware 1.60. Нашлись NOD32 и отправились в карантин ещё «множественные угрозы» в одном лице!?
    Проблемы: Сейчас всплывают подсказки от Malwarebytes Anti-Malware, что была попытка соединения с вредоносным сайтом :89.108.67.190. Виснет и обрывается иннет.
    Пытаюсь скачать AVPTool11 уже часов шесть, чтобы проверится в безопасном режиме. Раздача идёт со скоростью 2KB/s. Выкладываю логи на форум с надеждой, что проблема и без сканирования в безопасном режиме себя проявит.
    Благодарен за помощь. С уважением, Руслан.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Rusik77, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Здравствуйте!!!

    - Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Admin\LOCALS~1\Temp\____991.exe,
    O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
    O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
    - Выполните в АВЗ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\____991.exe','');
     DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\____991.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Повторите логи.

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53
    Выполнил.
    Вложения Вложения

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Что с проблемой?

  8. #6
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53
    C периодичностью в 2-3 минуты вываливается сообщение от Malwarebytes Anti-Malware, что была попытка соединения с вредоносным сайтом. Только теперь на :213.186.116.18. Вирусные базы AVZ обновлять не хочет (ошибка [21, 00002EFF]). При попытке обновления вываливается попытка соединения с вредоносным сайтом: 89.108.67.190.

    Добавлено через 11 минут

    На :213.186.116.18 при входе на mail.ru. При обновлении баз AVZ - на: 89.108.67.190. На другие сайты и программы пока аналогичных реакций не было.
    Последний раз редактировалось Rusik77; 23.02.2012 в 12:13. Причина: Добавлено

  9. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406

  10. #8
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53
    Malwarebytes Anti-Malware реагирует, с всплывающей инфой: 89.108.67.190, только на адрес http://www.z-oleg.com/secur/avz_up/. С другого адреса http://avz.virusinfo.info/avz_up/ обновить AVZ удалось. Сделаю лог и выложу. Ранее MBAM из подозрительных находил только "keygen" в инсталяшках.

  11. #9
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53

    Лог сканирования МВАМ

    Прикрепляю лог.
    Вложения Вложения

  12. #10
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53

    Ещё

    При переходе по поисковым ссылкам из Googl также всплывает подсказка от "Защитного модуля" МВАМ, что была предотвращена попытка доступа к вредоносному веб-сайту. При этом, сайт по ссылке почти всегда открывается. Или, то на что среагировал МВАМ не открылось (допустим, в другом окне), или он опомнился и передумал? Непонятна и реакция МВАМ на mail.ru. Что файл ____991.exe был вирусный - понятно. Т.к. не помню нормальных файлов, которые после удаления тут же восстанавливались да ещё в автозагрузку просились.
    Но и доверять ли теперь всплывающим подсказкам от МВАМ? Подписался на пробный период только чтобы попробовать Мгновенное сканирование. Почитал, что Win32/Spy.Shiz.NCE орудует в оперативной памяти и раз НОД32 его не может удалить, то пусть МВАМ попробует. Но МВАМ его не видел...!?

  13. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406

  14. #12
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53

    лог ComboFix

    Сделал
    Вложения Вложения
    • Тип файла: txt log.txt (15.2 Кб, 1 просмотров)

  15. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    - Удалите ComboFix

    - Выполните в AVZ скрипт из файла ScanVuln.txt
    - Откройте файл avz_log.txt из под-папки LOG.
    - Пройдитесь по ссылкам из файла avz_log.txt и установите важные обновления.
    - Перезагрузите компьютер.
    - Повторите выполнение скрипта, чтобы убедиться, что уязвимости устранены.

    Больше ничего необычного.

    Что с проблемой?

  16. Это понравилось:


  17. #14
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53

    Combofix /Uninstall

    При выполнении Combofix /Uninstall отвечает: "Windows не удалось найти Combofix".
    Combofix на рабочем столе!? Не переименовывал его.
    Его удалить вручную? Нужно ли удалять каталог Qoobox, созданный ComboFix?
    Дальнейшие рекомендации, как я понял, нет смысла делать, пока этот шаг не выполнен?

    Уведомление от МВАМ при входе на mail.ru так и всплывает.

  18. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Удаляйте так:
    Скачайте OTCleanIt, запустите, нажмите Clean up
    Удалите MBAM.

    Кроме того, что ругается MBAM, еще проблемы остались?

    В логах порядок.

  19. #16
    Junior Member Репутация
    Регистрация
    19.12.2009
    Адрес
    Николаев, Украина
    Сообщений
    25
    Вес репутации
    53
    MBAM выгрузил.
    Скрипт с defendium.info от (AndreyKa) выполнил.
    Уязвимости устранил.
    Больше никаких странностей со стороны компьютера не наблюдаю.
    Благодарен за помощь! Ура профессионалам!

  20. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Смените все пароли
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  21. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Rusik77, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Trojan.Win32.Ddox.ci - зараза
      От Rocky_I в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 14.06.2011, 22:29
    2. Ответов: 7
      Последнее сообщение: 10.12.2010, 12:59
    3. Ответов: 10
      Последнее сообщение: 06.10.2010, 23:31
    4. Win32/Pacex.GEN и другая зараза.
      От Garfeild в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.02.2009, 03:25
    5. FraudTool.Win32.XPSecurityCenter зараза
      От DoubleDamage в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 09.09.2008, 18:27

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00156 seconds with 20 queries