Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

brastk.exe и karna.dat (заявка № 33399)

  1. #1
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34

    Exclamation brastk.exe и karna.dat

    Прошу помочь избавится от этого ...
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Скачайте IceSword.
    Запустите программу.
    Внизу слева выберите меню File.
    Появится аналог проводника. Найдите в нем файлы
    Код:
    C:\WINDOWS\System32\Drivers\Beep.SYS
    C:\WINDOWS\system32\brastk.exe
    C:\WINDOWS\system32\karna.dat
    Нажмите по нему правой кнопкой мыши и выберите force delete.
    На запрос потверждения ответьте "да".
    Если какого-то файла не будет, приступайте к следующему пункту.
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\SNTTOTPT.sys','');
     QuarantineFile('C:\WINDOWS\system32\wdfmgr.exe','');
     QuarantineFile('C:\WINDOWS\system32\kdyhw.exe','');
     QuarantineFile('C:\WINDOWS\system32\oembios.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\system32\karna.dat','');
     QuarantineFile('C:\WINDOWS\system32\brastk.exe','');
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Beep.SYS','');
     DeleteFile('C:\WINDOWS\system32\kdyhw.exe');
     DeleteFile('C:\WINDOWS\System32\Drivers\Beep.SYS');
     DeleteFile('C:\WINDOWS\svchost.exe');
     DeleteFile('C:\WINDOWS\system32\brastk.exe');
     DeleteFile('C:\WINDOWS\system32\karna.dat');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('C:\WINDOWS\system32\oembios.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\SNTTOTPT.sys');
    BC_ImportAll;
    BC_DeleteSvc('SNTTOTPT');
    BC_DeleteSvc('Beep');
    BC_DeleteSvc('PowerManager');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=33399

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    R3 - URLSearchHook: (no name) - - (no file)
    O20 - AppInit_DLLs: karna.dat
    85.255.116.154,85.255.112.155 и 217.77.212.2 217.77.208.133 - знакомы Вам?
    Почему нестандартную АВЗ использовали? Стандартная не запускалась?

    Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    Все сделал как сказали,фалы удалил, эти IP не знаю 85.255.116.154,85.255.112.155 и 217.77.212.2

    Вирус в трее остался,логи ниже.Карантин отправил. Не нашел где скачать Стандартную АВЗ,hijackthis стандартный не заработал пришлось запустить 1.bat
    P/S Спасибо за помощь.
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    Узнал что такое 217.77.212.2,сори что не соблюдаю правила и не отключил инет при выполнение скрипта, без удаленки на машине нельзя работать..

    Для клиентов подключенных через PPPoE первичный сервер будет 217.77.212.2, альтернативным сервером будет 217.77.208.133

    Остались только вот эти 85.255.116.154,85.255.112.155 которые явно мне не известны!

  6. #5
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1785
    Отключите восстановление системы!

    Пофиксить

    Код:
    O4 - HKLM\..\Run: [brastk] brastk.exe
    O17 - HKLM\System\CCS\Services\Tcpip\..\{4655DB48-FDA1-42ED-9648-2955B8E5254A}: NameServer = 85.255.116.154,85.255.112.155
    O17 - HKLM\System\CCS\Services\Tcpip\..\{78B37EE9-40DA-4F4B-973A-2E2F19622D77}: NameServer = 85.255.116.154,85.255.112.155
    O17 - HKLM\System\CCS\Services\Tcpip\..\{989DECDB-74AC-43E3-AD76-40E516589A7A}: NameServer = 85.255.116.154,85.255.112.155
    O17 - HKLM\System\CCS\Services\Tcpip\..\{A919EBC0-BA3F-4D4D-8AB5-ED463F9F1A99}: NameServer = 85.255.116.154,85.255.112.155
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.154 85.255.112.155
    O17 - HKLM\System\CS1\Services\Tcpip\..\{4655DB48-FDA1-42ED-9648-2955B8E5254A}: NameServer = 85.255.116.154,85.255.112.155
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.116.154 85.255.112.155
    O17 - HKLM\System\CS2\Services\Tcpip\..\{4655DB48-FDA1-42ED-9648-2955B8E5254A}: NameServer = 85.255.116.154,85.255.112.155
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.154 85.255.112.155
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\spoolsv.exe','');
     DeleteService('UMWdf');
     TerminateProcessByName('c:\windows\brastk.exe');
     DeleteFile('c:\windows\brastk.exe');
     DeleteFile('C:\WINDOWS\system32\wdfmgr.exe');
     DeleteFile('kdyhw.exe');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_DeleteSvc('UMWdf');    
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  7. #6
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    Скрипты ваши не выполнял,смог на сайт зайти утром,полазил в логах АВЗ и hijackthis, вроде все пофиксил как и вы... логин и карантин ниже
    Вложения Вложения

  8. #7
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    обновил карантин, проверил все диски скриптами

    9:24 2081107_012319_virus_4913ece7d1421.zip

  9. #8
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    В хост файл вы вносили записи?
    Скачайте обычную АВЗ, обновите базы.
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\brastk.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Повторите логи.

  10. #9
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    я не скачал обычную АВЗ потому что не нашел нормлаьной работающей ссылки,скиньте ссылку скачаю!

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1785

  12. #11
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    Скачал стандартный АВЗ,проверил все диски, логи ниже, карантин обновил
    Вложения Вложения

  13. #12
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    AVZPM установите, перезагрузитесь и сделайте новые логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #13
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    AVZPM установил, логи ниже + обновил карантин
    Вложения Вложения

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    выполняйте указания из поста 5 ... и повторите логи

  16. #15
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    те логи которые выше уже с выполнеными указаниями в 5 посте!

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    віполняйте указания из поста 5 .... заново

  18. #17
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    Цитата Сообщение от V_Bond Посмотреть сообщение
    віполняйте указания из поста 5 .... заново
    логи
    Вложения Вложения

  19. #18
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1785
    Скачать,меню,File,появится аналог проводника,найти:

    Код:
    C:\WINDOWS\system32\Drivers\TDSSpaxt.sys
    правая кнопка мыши Force Delete на запрос о перезагрузке ответьте положительно.

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\systemroot\system32\drivers\TDSSpaxt.sys','');
     DeleteFile('\systemroot\system32\drivers\TDSSpaxt.sys');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин,скачайте CureIT, сделайте полную проверку, скачайте заного AVZ и повторите логи...

  20. #19
    Junior Member Репутация
    Регистрация
    06.11.2008
    Сообщений
    13
    Вес репутации
    34
    Цитата Сообщение от Гриша Посмотреть сообщение
    Скачать,меню,File,появится аналог проводника,найти:

    Код:
    C:\WINDOWS\system32\Drivers\TDSSpaxt.sys
    правая кнопка мыши Force Delete на запрос о перезагрузке ответьте положительно.

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\systemroot\system32\drivers\TDSSpaxt.sys','');
     DeleteFile('\systemroot\system32\drivers\TDSSpaxt.sys');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин,скачайте CureIT, сделайте полную проверку, скачайте заного AVZ и повторите логи...


    спсибо щас сделаю
    Последний раз редактировалось RuslanH; 09.11.2008 в 22:15.

  21. #20
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1785
    Какого второго компа?

  • Уважаемый(ая) RuslanH, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Brastk.exe и karna.dat - помогите избавиться
      От Sergey Morozov в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 11.11.2008, 15:36
    2. Ответов: 7
      Последнее сообщение: 02.11.2008, 17:27
    3. Ответов: 16
      Последнее сообщение: 30.10.2008, 15:50
    4. вирусы brastk.exe и karna.dat
      От weberr в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 30.10.2008, 14:33
    5. Ответов: 3
      Последнее сообщение: 08.10.2008, 18:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01327 seconds with 17 queries