Показано с 1 по 16 из 16.

Крутой вирус (заявка № 24289)

  1. #1
    Junior Member Репутация
    Регистрация
    09.06.2008
    Сообщений
    8
    Вес репутации
    58

    Thumbs down Крутой вирус

    Здравствуйте. Хочу просить совета у специалистов как избавится от исключительно коварного вируса, который не удается удалить даже переустановкой операционки. Вирус блокирует запуск программы AVZ4.30, удалось ее все-же запустить переименовав файл в ZVA.EXE утилита фактически ничего не нашла. Но в менеждере процессов постоянно появляются процессы с названиями wpabaln.exe winkfhfh.exe
    winjyefa.exe и тп. до бесконечности. Сразу после переустановки Windows XP, еще до запуска какой бы то нибыло программы, до загрузки драйвера модема, начинается та же история. Что делать?
    Заранее спасибо.
    Последний раз редактировалось Виктор71; 09.06.2008 в 14:00.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    нужны логи согласно правил.

  4. #3
    Junior Member Репутация
    Регистрация
    09.06.2008
    Сообщений
    8
    Вес репутации
    58
    вот логи и файлы созданные вирусом



    [moderated: файлы присылаются в соответствии с приложением 3 правил]
    Последний раз редактировалось Shu_b; 09.06.2008 в 16:34.

  5. #4
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    winmlfnai.exe - Trojan.Proxy.3230
    winlrqps.exe - Trojan.Proxy.3230
    winjvroek.exe - Trojan.Spambot.3364

    Добавлено через 4 минуты

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     QuarantineFile('C:\WINDOWS\System32\drivers\gnvfuq.sys','');
     BC_ImportQuarantineList;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    Последний раз редактировалось akoK; 09.06.2008 в 14:12. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  6. #5
    Junior Member Репутация
    Регистрация
    09.06.2008
    Сообщений
    8
    Вес репутации
    58
    спасибо. скрипт выполнил, avz стал загружаться без переименования имени его исполняемого файла, но вскоре все возобновилось. Вирус увеличивает на несколько сот килобайт размеры EXE файлов программ на диске, в т.ч. и самого avz.exe Переустановка системы не помогает.. Где он сидит? в boot секторе или в flash bios записался, тогда вообще хана. В безопасном режиме не грузится.

    Нашел сходную тему, похоже там то-то же вирус
    http://virusinfo.info/showthread.php?t=24156

    Прошу прощения у уважаемых администраторов форума, что-что то высылаю не в соответствии с установленными правилами, но комп у меня безбожно тормозит, и лазить по форуму изучая правила я пока не имею возможности. Во вложении зараженная копия avz.exe

    Очень прошу помочь обезвредить вирус, работать невозможно..
    Последний раз редактировалось Виктор71; 10.06.2008 в 01:14.

  7. #6
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Логи повторите.
    Microsoft Most Valuable Professional in Consumer Security

  8. #7
    Junior Member Репутация
    Регистрация
    09.06.2008
    Сообщений
    8
    Вес репутации
    58
    выкладываю новые логи
    Вложения Вложения

  9. #8
    Junior Member Репутация
    Регистрация
    09.06.2008
    Сообщений
    8
    Вес репутации
    58
    вот еще лог с AVZ, расширение переименовал с htm на log
    Вложения Вложения

  10. #9
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Нам вообще то нужны логи согласно правил, почитайте внимательно и вложите те логи, которые нам нужны.

  11. #10
    Junior Member Репутация
    Регистрация
    09.06.2008
    Сообщений
    8
    Вес репутации
    58
    вот здесь обновленные логи avz(2), hijackthis(1) http://stream.ifolder.ru/6918460
    Здесь модифицированный вирусом файл avz.exe http://stream.ifolder.ru/6918507

    пароль virus

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    А ещё раз правила прочитать?

  13. #12
    Junior Member Репутация
    Регистрация
    09.06.2008
    Сообщений
    8
    Вес репутации
    58
    вот еще один лог, после выполнения скрипта сбора информации для раздела "Помогите". Перед этим я выполнил ранее рекомендованный здесь скрипт от Akok, что-бы иметь возможность подключится к сети.
    Вложения Вложения

  14. #13
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Давайте начнем лечение AVZ.exe модифицирован Virus.Win32.Sality.z, он лечится так.
    Но почему я не вижу в логах реакцию AVZ на, патч вирусом? Почему файлы проходят по базе безопасных?

    Ладно и скрипт тогда:
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     SetServiceStart('aic32p', 4);
     StopService('aic32p');
     QuarantineFile('C:\WINDOWS\System32\drivers\gnvfuq.sys','');
     DeleteFile('c:\docume~1\neuron~1\locals~1\temp\winjwnr.exe');
     DeleteFile('c:\docume~1\neuron~1\locals~1\temp\winsejjqu.exe');
     DeleteFile('C:\WINDOWS\System32\drivers\gnvfuq.sys');
     DeleteService('aic32p');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил

    Если честно немного недопонял сюрреализма ситуации.

    Добавлено через 2 минуты

    Код:
    	Platform: Windows XP SP1 (WinNT 5.01.2600)
    	MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    н-да....уже SP3 увидел свет, а собираете по сети вирусню. Обновиться до SP3+IE7+хотфиксы.....Все это будете выполнять после лечения.
    Последний раз редактировалось akoK; 10.06.2008 в 11:30. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Как насчет того, чтобы отключить "Восст. системы"?

    Скрипт для удаления:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('aic32p');
     DeleteFile('c:\docume~1\neuron~1\locals~1\temp\winjwnr.exe');
     DeleteFile('c:\docume~1\neuron~1\locals~1\temp\winsejjqu.exe');
     DeleteFile('C:\WINDOWS\System32\drivers\gnvfuq.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После этого сделай новые логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    09.06.2008
    Сообщений
    8
    Вес репутации
    58
    Скачал утилиту DrWeb CureIt, программа нашла почти во всех EXE файлах вирус Win32 Sector 5. После лечения, еще раз переустановил ОС, вроде пока чисто.
    По всей видимости основной вирус подкачивал мелкие трояны и спам боты.
    Еще раз хочу поблагодарить всех хелперов.

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. \\avz.exe - Virus.Win32.Sality.z (DrWEB: Win32.Sector.5)


  • Уважаемый(ая) Виктор71, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Крутой руткит
      От Leo7 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 25.03.2009, 16:03

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00821 seconds with 20 queries