Показано с 1 по 18 из 18.

Вирус который не поддается Антивирусам (заявка № 149947)

  1. #1
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39

    Вирус который не поддается Антивирусам

    ПК находится в доменной сети, когда и как появился вирус на ПК неизвестно.

    Вирус делает скрытыми файлы .exe приписывая им вначале "zw" (пр. zwAVZ.exe), а вместо оригинальных .exe делает .lnk со следующей директорией %windir%\system32\RunDll32.exe shell32.dll,ShellExec_RunDLL ".\HijackThis.exe" (так выглядит путь к HijackThis.exe).

    На момент появления вируса стоял сетевой Dr.Web ver. 6.0 с постоянно обновляющимися базами. В устранении проблем участвовали cureIT и AVZ, но увы...находят только последствия, а саму причину не могут.

    Все логи сделаны, после удаления сетевого Dr.Web.
    Вложения Вложения
    Последний раз редактировалось xan08; 20.11.2013 в 09:15.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) xan08, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Сделайте лог Gmer

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39
    Лог Gmer
    Вложения Вложения
    • Тип файла: log gmer.log (9.5 Кб, 6 просмотров)

  7. #5
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится vv46ngvo.exe случайное имя утилиты (gmer)
    Код:
    vv46ngvo.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\khqxskaac"
    vv46ngvo.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\khqxskaac"
    vv46ngvo.exe -reboot
    И запустите сохранённый пакетный файл cleanup.bat.
    Внимание: Компьютер перезагрузится!
    Сделайте новый лог gmer.

  8. Это понравилось:


  9. #6
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39
    После применения bat-ника
    Вложения Вложения
    • Тип файла: log gmer2.log (9.5 Кб, 4 просмотров)

  10. #7
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Инструкции и утилиты для полного удаления остатков антивирусных продуктов для удаления остатков DrWEB.

    Сделайте лог полного сканирования MBAM с подключенными флешками которыми пользовались на данном компьютере.

  11. Это понравилось:


  12. #8
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39
    съемные носители подключить невозможно, т.к. это люди изредка приносящие на своих флешках документы на печать. Человек сидящий за этим ПК внешние носители не использует.

    На данный момент замечено, что вирус стал создавать .scr файлы с именами "Порно, новая папка, ХХХ и др.", а также после лечения помимо .lnk стали создаваться папки .exe (смотреть скрин). Зеленым выделены оригинальные экзешники с припиской zw.
    Изображения Изображения
    Вложения Вложения
    Последний раз редактировалось xan08; 20.11.2013 в 17:06.

  13. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Сделайте лог ComboFix
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. Это понравилось:


  15. #10
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39
    Ребят мб эта бяка вовсе не на системном диске живет?

    Возможно самое главное забыл сказать...cureIT идентифицирует зараженные файлы, как Trojan.Packed 22267
    Вложения Вложения
    Последний раз редактировалось xan08; 21.11.2013 в 13:35.

  16. #11
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39
    Проблема все еще существует...отправил в Dr.Web заявку в четверг, пока молчат.

  17. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на диск C:.
    Код:
    KillAll::
    
    File::
    
    
    Driver::
    
    
    NetSvc::
    khqxskaac
    
    Folder::
    
    
    Registry::
    
    FileLook::
    
    DirLook::
    Reboot::
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

    Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.


    Установите:
    http://technet.microsoft.com/ru-ru/s...letin/ms08-067
    http://technet.microsoft.com/ru-ru/s...letin/ms08-068
    http://technet.microsoft.com/ru-ru/s...letin/ms09-001

    Установите новый Internet Explorer, а также все доступные обновления для Windows


  18. #13
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39
    Отчет с CFScript.txt
    Вложения Вложения

  19. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    В реестре нужно удалить разделы:
    Код:
    HKLM\SYSTEM\CurrentControlSet\Services\khqxskaac
    HKLM\SYSTEM\ControlSet002\Services\khqxskaac
    Обновления поставили?


  20. #15
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39
    Здравствуйте! Обновления поставил, реестр почистил. Сейчас удалю все "левые" файлы и буду наблюдать.

    - - - Добавлено - - -

    Решение не помогло. khqxskaac в реестре теперь нет, а файлы по прежнему создаются.
    Последний раз редактировалось xan08; 28.11.2013 в 08:11.

  21. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Выполните в АВЗ скрипт отсюда

    - Повторите логи virusinfo_syscheck.zip и hijackthis.log.

    - - - Добавлено - - -

    Эти bat-файлы Ваши?
    Код:
    acad_settings_archiv.bat
    copy_personal_book_excel.bat
    mk_work_dir.bat


  22. #17
    Junior Member Репутация
    Регистрация
    20.11.2013
    Сообщений
    14
    Вес репутации
    39
    Да. Наши.

  23. #18
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Цитата Сообщение от Techno Посмотреть сообщение
    - Повторите логи virusinfo_syscheck.zip и hijackthis.log.
    Повторные логи забыли приложить к теме.

  24. Это понравилось:


  • Уважаемый(ая) xan08, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 9
      Последнее сообщение: 15.01.2012, 05:37
    2. Ответов: 5
      Последнее сообщение: 23.04.2011, 12:47
    3. Вирус, который не берёт CureIT
      От AndreySh в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 29.04.2010, 13:29
    4. У меня Packed.Generic.234 не поддается Симантеку
      От artses в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 26.07.2009, 15:13
    5. Вирус который блокирует все
      От dinox в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 04.03.2008, 17:52

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00696 seconds with 20 queries