Показано с 1 по 9 из 9.

Нужна помощь в лечении... (заявка № 21017)

  1. #1
    Junior Member Репутация
    Регистрация
    28.02.2008
    Сообщений
    30
    Вес репутации
    59

    Exclamation Нужна помощь в лечении...

    Всем доброго дня!
    пытался своими силами вылечить, но видимо слабоват, да и как практика показала, лихо удалять всё подозрительное ведет к ооочень плохим последствиям.
    посему прикрепляю логи и очень надеюсь на вашу помощь.
    Последний раз редактировалось gorex; 04.04.2008 в 17:01.
    [img]http://www.kolobok.us/smiles/artists/snoozer/likeopera_man.gif[/img]

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\System32\rpcc.dll','');
     QuarantineFile('c:\windows\system32\msyo.exe','');
     QuarantineFile('C:\WINDOWS\System32\mswapi.dll','');
     QuarantineFile('c:\windows\system32\mszm32.dll','');
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\System32\wmldap.dll','');
     QuarantineFile('C:\WINDOWS\System32\server.exe','');
     QuarantineFile('C:\WINDOWS\System32\sdchost.exe','');
     QuarantineFile('C:\WINDOWS\System32\nuyzrvlpna.EXE','');
     QuarantineFile('C:\WINDOWS\System32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\System32\hg543fdg.dll','');
     QuarantineFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\winsto.exe','');
     QuarantineFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\winlogon.exe','');
     QuarantineFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\winlogan.exe','');
     QuarantineFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\lsass.exe','');
     QuarantineFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\csrssc.exe','');
     QuarantineFile('C:\WINDOWS\System32\drivers\protect.sys','');
     DeleteFile('C:\WINDOWS\System32\drivers\protect.sys');
     DeleteFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\csrssc.exe');
     DeleteFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\lsass.exe');
     DeleteFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\winlogan.exe');
     DeleteFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\winlogon.exe');
     DeleteFile('C:\DOCUME~1\pnv\LOCALS~1\Temp\winsto.exe');
     DeleteFile('C:\WINDOWS\System32\hg543fdg.dll');
     DeleteFile('C:\WINDOWS\System32\ntos.exe');
     DeleteFile('C:\WINDOWS\System32\nuyzrvlpna.EXE');
     DeleteFile('C:\WINDOWS\System32\sdchost.exe');
     DeleteFile('C:\WINDOWS\System32\server.exe');
     DeleteFile('C:\WINDOWS\svchost.exe');
     DeleteFile('c:\windows\system32\mszm32.dll');
     DeleteFile('C:\WINDOWS\System32\mswapi.dll');
     DeleteFile('c:\windows\system32\msyo.exe');
     DeleteFile('C:\WINDOWS\System32\rpcc.dll');
     DelBHO('{e3a729da-eabc-df50-1842-dfd682644311}');
     DelBHO('{B2AC49A2-94F3-42BD-F434-2604812C897D}');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=21017).
    Обновите базы AVZ.
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от gorex Посмотреть сообщение
    как практика показала, лихо удалять всё подозрительное ведет к ооочень плохим последствиям.
    да куда уж хуже. Похоже у Вас зверье все виндосовские файлы с ПК выжило. А все поэтому:
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

  5. #4
    Junior Member Репутация
    Регистрация
    28.02.2008
    Сообщений
    30
    Вес репутации
    59
    Bratez, скрипт сделан!
    единственное, проблема была с созданием логов, пришлось все делать в безопасном режиме ибо в обынчом все в перезагруз уходило
    почемуто не все лог-файлы создались и появился какой-то странный файл карантина, все отослал
    Rene-gad, согласен, сейчас хожу смотрю у кого еще остались SP1-ые

    Добавлено через 34 минуты

    почемуто не прикрепились логи

    Добавлено через 1 минуту

    попытка номер 2

    Добавлено через 1 минуту

    не прикрепляются логи
    Последний раз редактировалось gorex; 04.04.2008 в 16:47. Причина: Добавлено
    [img]http://www.kolobok.us/smiles/artists/snoozer/likeopera_man.gif[/img]

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Попробуйте сначала через Мой кабинет - Управление вложениями удалить старые логи.
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    28.02.2008
    Сообщений
    30
    Вес репутации
    59
    почистил, прикрепляю
    Вложения Вложения
    [img]http://www.kolobok.us/smiles/artists/snoozer/likeopera_man.gif[/img]

  8. #7
    Junior Member Репутация
    Регистрация
    28.02.2008
    Сообщений
    30
    Вес репутации
    59
    о, получилось
    а файлы карантина пришли?
    [img]http://www.kolobok.us/smiles/artists/snoozer/likeopera_man.gif[/img]

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    O4 - HKLM\..\Run: [MICROSFT ANTIVIRUS UPDATE SUPPORT] nuyzrvlpna.EXE
    O4 - HKLM\..\RunServices: [MICROSFT ANTIVIRUS UPDATE SUPPORT] nuyzrvlpna.EXE
    O16 - DPF: {11111111-1111-1111-1111-111111111157} - ms-its:mhtml:file://d: oo.mht!http://www.deraser.infobox.ru/x.chm::/money.exe
    O20 - Winlogon Notify: reset6 - C:\WINDOWS\SYSTEM32\AUHook.dll
    O21 - SSODL: mszm32.dll - {41611809-593E-1A07-10E5-86799F37ED87} - (no file)
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\System32\AUHook.dll');
     DeleteFile('C:\WINDOWS\system32\mdmi386.exe');
     DeleteFile('C:\WINDOWS\System32\wmldap.dll');
     DeleteFile('C:\WINDOWS\system32\itstore.dll');
     DeleteFile('C:\WINDOWS\System32\magent.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(6);
    ExecuteRepair(17);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новые логи, начиная с п.10 правил.

    Ввиду вновь открывшихся обстоятельств скрипт был дополнен (kps, спасибо за информацию). Так что если уже выполняли его - выполните повторно. И ждем логи.
    Последний раз редактировалось Bratez; 05.04.2008 в 12:23. Причина: Добавлено
    I am not young enough to know everything...

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\svchost.exe - Email-Worm.Win32.Bagle.pp (DrWEB: BackDoor.Salidol)
      2. c:\\windows\\system32\\auhook.dll - Email-Worm.Win32.Bagle.pn (DrWEB: Win32.HLLM.Beagle)
      3. c:\\windows\\system32\\itstore.dll - Trojan-PSW.Win32.Vipgsm.ap (DrWEB: Trojan.PWS.Vipgsm)
      4. c:\\windows\\system32\\magent.exe - Email-Worm.Win32.Bagle.pp (DrWEB: Trojan.Spambot.248
      5. c:\\windows\\system32\\mdmi386.exe - Email-Worm.Win32.Bagle.pm (DrWEB: Win32.HLLM.Reset)
      6. c:\\windows\\system32\\mswapi.dll - Trojan-Spy.Win32.Iespy.sj (DrWEB: Trojan.DownLoader.56722)
      7. c:\\windows\\system32\\rpcc.dll - Trojan-Proxy.Win32.Dlena.cq (DrWEB: Win32.HLLM.Bid)
      8. c:\\windows\\system32\\server.exe - Backdoor.Win32.Bifrose.uw (DrWEB: BackDoor.Bifrost)
      9. c:\\windows\\system32\\wmldap.dll - Trojan-PSW.Win32.Agent.uv (DrWEB: Trojan.PWS.Multi)


  • Уважаемый(ая) gorex, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Нужна помощь в лечении Failo4ka 10.5
      От dosang в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 13.10.2011, 07:43
    2. Нужна помощь в лечении
      От distinctor в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 18.08.2011, 21:28
    3. нужна помощь в лечении
      От bazav в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 06.11.2009, 10:12
    4. нужна помощь в лечении...
      От Over в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 02.04.2009, 13:09
    5. нужна помощь в лечении
      От Angelisk в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 18.11.2008, 23:02

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00240 seconds with 18 queries