Показано с 1 по 18 из 18.

Вирус win32/Adware.Virtumonde (заявка № 29253)

  1. #1
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58

    Thumbs up Вирус win32/Adware.Virtumonde

    На компе завелся вирус с одноименным названием. Очень надеюсь на Вашу помощь.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Скачайте IceSword. Запустите, слева внизу нажмите File, затем найдите:

    C:\WINDOWS\system32\WinCtrl32.dll
    C:\WINDOWS\System32\Drivers\Winip44.sys
    и сделайте им Force Delete.

    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteService('Winug02');
     DeleteService('Winrr88');
     DeleteService('Winpn22');
     DeleteService('Winnh44');
     DeleteService('Winbg55');
     DeleteService('Winbf11');
     DeleteService('Winip44');
     DeleteService('WZCSVCwinmgmt');
     DeleteService('WudfSvclanmanworkstation');
     DeleteService('VSSLmHostsupnphostBrowserMSIServer');
     DeleteService('VSSLmHosts');
     DeleteService('upnphostBrowserMSIServer');
     DeleteService('ThemesNVSvc');
     DeleteService('TapiSrvwscsvcAppMgmt');
     DeleteService('TapiSrvwscsvc');
     DeleteService('seclogonwuauserv');
     DeleteService('SamSsLmHostsSamSsLmHosts');
     DeleteService('SamSsLmHosts');
     DeleteService('RDSessMgrwscsvcSchedule');
     DeleteService('RDSessMgrwscsvc');
     DeleteService('PlugPlayCiSvc');
     DeleteService('MicrosoftPlugPlayCiSvcBrowserRasMan');
     DeleteService('MicrosoftPlugPlayCiSvc');
     DeleteService('MicrosoftHidServ');
     DeleteService('DnscacheAlerter');
     DeleteService('dmserverAppMgmt');
     DeleteService('BrowserRasMan');
     DeleteService('BrowserMSIServer');
     DeleteService('AlerterProtectedStorage');
     QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
     QuarantineFile('C:\WINDOWS\system32\blphcnb0j0ej6r.scr','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winug02.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winrr88.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winpn22.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winnh44.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winbg55.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winbf11.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winip44.sys','');
     QuarantineFile('srv.exe','');
     DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
     DeleteFile('srv.exe');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winip44.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winbf11.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winbg55.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winnh44.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winpn22.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winrr88.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winug02.sys');
     DeleteFile('C:\WINDOWS\system32\blphcnb0j0ej6r.scr');
     DelWinlogonNotifyByKeyName('WinCtrl32');
     BC_ImportAll;
     ExecuteSysClean;
     BC_DeleteSvc('Winug02');
     BC_DeleteSvc('Winrr88');
     BC_DeleteSvc('Winpn22');
     BC_DeleteSvc('Winnh44');
     BC_DeleteSvc('Winbg55');
     BC_DeleteSvc('Winbf11');
     BC_DeleteSvc('Winip44');
     BC_DeleteSvc('WZCSVCwinmgmt');
     BC_DeleteSvc('WudfSvclanmanworkstation');
     BC_DeleteSvc('VSSLmHostsupnphostBrowserMSIServer');
     BC_DeleteSvc('VSSLmHosts');
     BC_DeleteSvc('upnphostBrowserMSIServer');
     BC_DeleteSvc('ThemesNVSvc');
     BC_DeleteSvc('TapiSrvwscsvcAppMgmt');
     BC_DeleteSvc('TapiSrvwscsvc');
     BC_DeleteSvc('seclogonwuauserv');
     BC_DeleteSvc('SamSsLmHostsSamSsLmHosts');
     BC_DeleteSvc('SamSsLmHosts');
     BC_DeleteSvc('RDSessMgrwscsvcSchedule');
     BC_DeleteSvc('RDSessMgrwscsvc');
     BC_DeleteSvc('PlugPlayCiSvc');
     BC_DeleteSvc('MicrosoftPlugPlayCiSvcBrowserRasMan');
     BC_DeleteSvc('MicrosoftPlugPlayCiSvc');
     BC_DeleteSvc('MicrosoftHidServ');
     BC_DeleteSvc('DnscacheAlerter');
     BC_DeleteSvc('dmserverAppMgmt');
     BC_DeleteSvc('BrowserRasMan');
     BC_DeleteSvc('BrowserMSIServer');
     BC_DeleteSvc('AlerterProtectedStorage');
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!
    Пришлите карантин согласно приложению 3 правил.
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=29253

    3. Повторите логи.
    Сердце решает кого любить... Судьба решает с кем быть...

  4. #3
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58
    Выполнил выше описанные действия, файл с карантином отправил.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Я логов не вижу.
    Сердце решает кого любить... Судьба решает с кем быть...

  6. #5
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58
    Извиняюсь, последнюю строчку не заметил. Прикладываю новые логи.
    Вложения Вложения

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Ничего зловредного в логах нет.

    Пофиксите в HijackThis:

    O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\
    9. Мастер поиска и устранения проблем
    >> Заблокирована закладка Рабочий стол в окне свойств экрана
    >> Заблокирована закладка Заставка в окне свойств экрана
    >> Разрешен автозапуск с HDD
    >> Разрешен автозапуск с сетевых дисков
    >> Разрешен автозапуск со сменных носителей
    Устраняется в AVZ: "Файл" -> "Мастер поиска и устранения проблем" -> нажать "Пуск".
    В найденных проблемах отметить их и нажать "Исправить отмеченные проблемы".
    Сердце решает кого любить... Судьба решает с кем быть...

  8. #7
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58
    Все сделал в точности как Вы сказали. Прикладываю логи. (Вирусная обоина почему то осталась на месте, ее надо ручками удалить, или еще процесс завершен не до конца?)
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Отключите
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    executerepair(5);
    executerepair(6);
    executerepair(8);
    RegKeyStrParamWrite('HKEY_USERS','.DEFAULT\Control Panel\Desktop','Wallpaper','');
    RebootWindows(true);
    end.
    После перезагрузки проинформируйте о состоянии ПК.

  10. #9
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58
    Работает все отлично. Но на всякий случай прикладываю логи. Огромное Вам спасибо Александра , спасибо Ренегад.
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Удалите Ad-Aware за бесполезностью.
    Поставьте Сервис Пак 3, возможно потребуется активация системы.

  12. #11
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58
    Ad-Aware удалил, а вот sp3 почему то не хочет ставиться, выскакивает такая ошибка: "Диспетчеру установки не удалось проверить целостность файла Update.inf. Убедитесь, что службы криптографии запущены на данном компьютере".
    Проверил, служба криптографии работает, а вот ошибка все равно выскакивает. Может еще что то надо сделать?
    Качал сп3 с микрософт.ру (WindowsXP-KB936929-SP3-x86-RUS.exe), так что файл, вроде как, не должен быть битым.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Nort Посмотреть сообщение
    Проверил, служба криптографии работает, а вот ошибка все равно выскакивает.
    Автозапуск стоит? Пуск/Выполнить... набрать cmd + ВВОД, набрать net stop cryptsvc +ВВОД
    Потом набрать ren %systemroot%\system32\catroot2 oldcatroot2
    Перезапуститься, попробовать повторить установку.
    Антивирус и др. резидентные проги выгрузить, ставить в оффлайне.

  14. #13
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58
    Сделал как Вы сказали и вот что получилось:

    1. C:\Documents and Settings\Nick>net stop cryptsvc
    Служба "Службы криптографии" останавливается.
    Служба "Службы криптографии" успешно остановлена.
    C:\Documents and Settings\Nick>ren %systemroot%\system32\catroot2 oldcatroot2
    C:\Documents and Settings\Nick>

    Перезагрузился, сп3 вылетело с той же ошибкой


    2. Попробовал еще раз:
    C:\Documents and Settings\Nick>net stop cryptsvc
    Служба "Службы криптографии" останавливается.
    Служба "Службы криптографии" успешно остановлена.
    C:\Documents and Settings\Nick>ren %systemroot%\system32\catroot2 oldcatroot2
    Отказано в доступе.

    Дальше пробовать не стал. А вообще, до этого, у меня служба криптографии стояла на автозапуске.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Войдите в безопасном как Администратор. Удалите после net stop cryptsvc папку C:\WINDOWS\system32\CatRoot2 в проводнике со всем ее содержимым. Перегрузитесь.

  16. #15
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58
    Результат такой:

    C:\Documents and Settings\Nick>net stop cryptsvc
    Служба "Службы криптографии" останавливается.
    Служба "Службы криптографии" успешно остановлена.
    C:\Documents and Settings\Nick>ren %systemroot%\system32\catroot2 oldcatroot2
    Не удается найти указанный файл.

    Установка сп3 прерывается с той же ошибкой. Может просто потому, что винда левая и не проходит тест на вшивость?

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Nort Посмотреть сообщение
    Может просто потому, что винда левая и не проходит тест на вшивость?
    А чего Вы сразу не сказали, что левая ?
    Последний раз редактировалось Rene-gad; 30.08.2008 в 17:02. Причина: Добавлено

  18. #17
    Junior Member Репутация
    Регистрация
    26.08.2008
    Сообщений
    9
    Вес репутации
    58
    Извиняюсь, просто не посчитал нужным т.к. в России, по-моему, 1% использует лицензию.
    Тогда, похоже, вопрос с установкой сп3 можно считать закрытым

    Спасибо за помощь, и потраченное на меня время.

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 21
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Nort, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. вирус Win32/Adware.Virtumonde
      От mishak в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 08:32
    2. вирус win32/adware.virtumonde и win32/privacyRemover.M64
      От high-seeker в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 08:04
    3. вирус Win32/Adware.Virtumonde + Win32/PrivacyRemover.M64
      От stinger51 в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 07:36
    4. вирус Win32/Adware.Virtumonde в оперативной памяти
      От Olegggggg в разделе Помогите!
      Ответов: 23
      Последнее сообщение: 22.02.2009, 06:13
    5. Вирус Win32/Adware.Virtumonde
      От troitz в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:56

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01436 seconds with 20 queries