Показано с 1 по 9 из 9.

Китайский вирус повредил загрузочные файлы (заявка № 201227)

  1. #1
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    231
    Вес репутации
    32

    Китайский вирус повредил загрузочные файлы

    Здравствуйте.
    Суть проблемы: Принесли ноутбук, на нем китайский вирус маскирующийся под антивирус, был в автозагрузке. Все меню на иероглифах, после попытки его деинсталлировать ноутбук завис, на нажатия кнопок не реагировал. После отключения питания и последующего включения ноутбук перестал загружать ОС (Win 8.1), предлагает сделать восстановление системы (нужен загрузочный образ). Подключал SSD, на котором установлена ОС внешним к другому ноуту, просканировал через cure it, вирусов не нашел. Такое ощущение что вирус ввел изменения в реестр загрузки либо повредил загрузочные файлы. Еще заразил мне Google Chrome на ноутбуке, к которому я подключил SSD, пришлось его переустанавливать. Раз не могу загрузиться с этого SSD, то не могу выполнить стандартные логи. Но могу просканировать SSD через AVZ подключив к другому ноуту, если это что-то даст вообще. Есть ли вариант с восстановлением загрузки ОС без потери файлов на SSD ? Уж очень не хочется копировать файлы и снова переустанавливать систему.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,459
    Вес репутации
    342
    Уважаемый(ая) webdesigner, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    8,946
    Вес репутации
    216
    Здравствуйте,

    При загрузке ОС есть выбор загрузочного меню (безопасного режима или последней удачной загрузки) при нажатие клавиши F8?
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  5. #4
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    231
    Вес репутации
    32
    Нет. Безопасный режим или последнюю удачную загрузку выбрать не дает. Максимум что дает - это восстановление из образа, но в таком случае будут потеряны программы, которые были установлены после установки ОС. Кстати, узнал название того китайского вируса, называется Tencent.
    Последний раз редактировалось webdesigner; 12.06.2016 в 22:55.

  6. #5
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    8,946
    Вес репутации
    216
    Тут скорее всего Вам следует восстановить меню загрузки, для этого понадобиться установочный диск.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  7. #6
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    231
    Вес репутации
    32
    Удалось восстановить загрузку с помощью EasyBCD. Но у вируса остаются скрытые файлы, в частности папка C:\ProgrammData\Tencent содержит файлы бэкапа с расширением regtans-ms, которые не удаляются. Можете написать скрипт для AVZ для удаления этой папки ?
    Кстати, выполнил сканирование в malwarebytes, нашел 6 вирусных файлов (удалил). Лог из него + логи стандартных скриптов прикрепляю.
    Последний раз редактировалось webdesigner; 14.06.2016 в 13:48.

  8. #7
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    8,946
    Вес репутации
    216
    Цитата Сообщение от webdesigner Посмотреть сообщение
    Удалось восстановить загрузку с помощью EasyBCD. Но у вируса остаются скрытые файлы, в частности папка C:\ProgrammData\Tencent содержит файлы бэкапа с расширением regtans-ms, которые не удаляются. Можете написать скрипт для AVZ для удаления этой папки ?
    Да, только в том случае, если прочитаете правила и приложите все необходимые логи согласно правилам.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  9. #8
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    231
    Вес репутации
    32
    Так все ж приложено. Или что-то еще не хватает ?

  10. #9
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    8,946
    Вес репутации
    216
    AVZ выполнить следующий скрипт.
    Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); 
     DelBHO('{50F4150A-48B2-417A-BE4C-C83F580FB904}');
     StopService('softaal');
     StopService('SRepairDrv');
     DeleteService('softaal');
     DeleteService('SRepairDrv');
     QuarantineFile('C:\Users\admin\AppData\Local\Temp\R-DriveImage\DrvSnSht64.sys','');
     QuarantineFile('softaal.sys','');
     QuarantineFile('SRepairDrv.sys','');
     DeleteFile('softaal.sys','32');
     DeleteFile('SRepairDrv.sys','32');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
     BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в AVZ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.



    Удалите в MBAM:
    Код:
    PUP.Optional.TSearch, HKU\S-1-5-21-2283466356-1961089393-674740813-1001\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXT\SETTINGS\{6E727987-C8EA-44DA-8749-310C0FBE3C3E}, , [d10838c40f8a21151c154a3da55d58a8], 
    PUP.Optional.TSearch, HKU\S-1-5-21-2283466356-1961089393-674740813-1001\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXT\STATS\{6E727987-C8EA-44DA-8749-310C0FBE3C3E}, , [d10838c40f8a21151c154a3da55d58a8], 
    PUP.Optional.TorrentSearch, HKLM\SOFTWARE\MICROSOFT\INTERNET EXPLORER\EXTENSIONS\{03AE1B7B-A9E7-4D5A-9D34-89999C31B659}, , [6c6d44b8bbdee94dbc137c0da35fda26], 
    PUP.Optional.TorrentSearch, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\INTERNET EXPLORER\EXTENSIONS\{03AE1B7B-A9E7-4D5A-9D34-89999C31B659}, , [6c6d44b8bbdee94dbc137c0da35fda26], 
    PUP.Optional.TorrentSearch, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\INTERNET EXPLORER\LOW RIGHTS\ELEVATIONPOLICY\{DCFCC2EC-3F33-45A8-8ADF-A6C81F11232F}, , [0ecb5ca0efaae2541cb4acddcd35f40c], 
    
    PUP.Optional.TorrentSearch, C:\Users\admin\AppData\LocalLow\TSearch, , [aa2f0cf0d8c1e254b3dccb2655aea25e], 
    
    PUP.Optional.TorrentSearch, C:\Users\admin\AppData\LocalLow\TSearch\Storage.db, , [aa2f0cf0d8c1e254b3dccb2655aea25e],
    - Подготовьте лог AdwCleaner и приложите его в теме.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

Похожие темы

  1. Вирус повредил файлы с расширением doc, xls, txt, jpg, pdf, rar, zip
    От Семён Столяров в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 30.04.2016, 19:07
  2. Вирус повредил файлы doc, docx, rtf, jpg, pdf
    От likus в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 31.07.2013, 17:34
  3. Вирус повредил ВСЕ файлы! 2
    От kesha333 в разделе Помогите!
    Ответов: 4
    Последнее сообщение: 18.11.2009, 17:24
  4. Вирус повредил ВСЕ файлы!
    От kesha333 в разделе Помогите!
    Ответов: 13
    Последнее сообщение: 18.11.2009, 00:39

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00709 seconds with 16 queries