Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

Вирус: ДЗ и реестр отключены (заявка № 36388)

  1. #1
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56

    Exclamation Вирус: ДЗ и реестр отключены

    Вставил флешку друга в комп, вылезло сообщение наподобие "Не найден диск D", сначала не придал внимание, только потом понял что это первый признак вируса на флехе. В общем, при попытке запустить ДЗ выдает: "ДЗ отключен администратором", Пуск-Выполнить-regedit: Редактирование реестра запрещено администратором системы. Выполнение команды Файл-Мастер поиска и устранения системных проблем-*обнаруживается 2 проблемы - блокировка дз и реестра*-исправить - ничего не дает. При изменени степени опасности на "Все проблемы" и потоврном "Исправлении отмеченных проблем" ДЗ и реестр таки открываются на 1 раз, затем блокируются снова. Сменяется заставка раб.стола. Нельзя прочитать письма через IE или Opera'у. Нет доступа к сайтам Касперского, не скачиваются файлы с названием kaspersky и dr.web. Чтобы запустить AVZ, avz.exe пришлось переименовать в 765.pif . С помощью программы Starter видно, что постоянно запущены пара-тройка процессов из C:\DOCUME~1\Admin\LOCALS~1\Temp. Удалить .exe файлы этих процессов нельзя, Unlocker удаляет их после ребута, но там появляются новые. Так же, не внушает доверия "Explorer.EXE" . При попытки вырубить его, он запускается сразу же самостоятельно. .exe файлы запускаются без проблем, не запускается только AVP. В безопасном режиме не получается ничего запустить, тк BSOD.
    Хеееелп...
    Вот логи:
    hijackthis.log

    virusinfo_syscheck.zip

    virusinfo_syscure.zip

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    В AVZ -> файл-> Выполнить скрипт

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\yew.bat','');
     QuarantineFile('C:\yannh.cmd','');
     QuarantineFile('C:\p1y2.cmd','');
     QuarantineFile('C:\o1.com','');
     QuarantineFile('C:\m2nl.bat','');
     QuarantineFile('C:\iky.bat','');
     QuarantineFile('C:\i.bat','');
     QuarantineFile('C:\h3.bat','');
     QuarantineFile('C:\e.cmd','');
     QuarantineFile('C:\abk.bat','');
     QuarantineFile('C:\3rl3lqbq.bat','');
     QuarantineFile('C:\2u.com','');
     QuarantineFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\avp2.pif','');
     DeleteService('abp470n5');
     QuarantineFile('C:\WINDOWS\system32\drivers\mpihkr.sys','');
     QuarantineFile('C:\WINDOWS\system32\clipsrv.exe','');
     DeleteFile('C:\WINDOWS\system32\drivers\mpihkr.sys');
     DeleteFile('C:\2u.com');
     DeleteFile('C:\3rl3lqbq.bat');
     DeleteFile('C:\abk.bat');
     DeleteFile('C:\e.cmd');
     DeleteFile('C:\h3.bat');
     DeleteFile('C:\i.bat');
     DeleteFile('C:\iky.bat');
     DeleteFile('C:\m2nl.bat');
     DeleteFile('C:\o1.com');
     DeleteFile('C:\p1y2.cmd');
     DeleteFile('C:\yannh.cmd');
     DeleteFile('C:\yew.bat');
    BC_ImportALL;
     BC_DeleteSvc('abp470n5');
    ExecuteSysClean;
     ExecuteRepair(10);
     ExecuteRepair(11);
     ExecuteRepair(17);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно правил по ссылке http://virusinfo.info/upload_virus.php?tid=36388
    Повторите логи по правилам.

    Добавлено через 4 минуты

    Очистите TEMP папки кеш и прочее http://virusinfo.info/showthread.php?t=10025
    Последний раз редактировалось light59; 27.12.2008 в 09:54. Причина: Добавлено

  4. #3
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    Скрипт выполнился без проблем.
    "Очистка папки Temp" не помогает, в ней все равно заново создается некая папка "WPDNSE" и пара .exe приложений.
    Карантин выслан

  5. #4
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    В AVZ скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    clearquarantine;
     TerminateProcessByName('c:\docume~1\admin\locals~1\temp\ysmg.exe');
     TerminateProcessByName('c:\docume~1\admin\locals~1\temp\ofotmx.exe');
     QuarantineFile('c:\docume~1\admin\locals~1\temp\ysmg.exe','');
     QuarantineFile('c:\docume~1\admin\locals~1\temp\ofotmx.exe','');
     DeleteFile('c:\docume~1\admin\locals~1\temp\ofotmx.exe');
     DeleteFile('c:\docume~1\admin\locals~1\temp\ysmg.exe');
    bc_importall;
    ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(11);
     ExecuteRepair(17);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно правил по ссылке http://virusinfo.info/upload_virus.php?tid=36388
    Повторите логи по правилам.

  7. #6
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    Скрипт выполнился, карантин выслан, нью логс:
    virusinfo_syscheck.zip

    virusinfo_syscure.zip

    hijackthis.log

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    "Пофиксите" в HijackThis
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
    безопасный режим работает?
    Что с остальными проблемами?

  9. #8
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    Безопасный режим по прежнему не работает - в момент "press ESC for cancel loading sysptd[не помню точно как название]" вылезает БСОД. ДЗ и реестр так же недоступны. В папке Temp постоянно создается папка "WPDNSE" и пара .exe-приложений. Невозможно прочитать e-mail'ы. В процессах висит по 2-3 процесса, запущенных из папки Temp. Если by AVZ исправить проблемы блокировки ДЗ и реестра, и сразу же запустить повторный поиск "Поиск и исправление" - найдены Блокировка ред. реестра и ДЗ.
    В целом, если не считать удаленных первым скриптом cmd и bat'ов, ничего не изменилось.
    А я не унываю \\ И с 2 и 7 свой стек выставляю \\ Смахну свои слезы \\ И на ривере смеюсь \\ ©

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    В AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\mschco.exe','');
    BC_Importquarantinelist;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам по той же ссыке

  11. #10
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    Извините, что так долго, часовой пояс +7 мск
    Карантин выслан.
    p.s.: логи выкладывать каждый раз или только по вашему запросу?
    А я не унываю \\ И с 2 и 7 свой стек выставляю \\ Смахну свои слезы \\ И на ривере смеюсь \\ ©

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Не надо самодеятельности. Только то, что просят.

  13. #12
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    light59, такими темпами мы не успеем до НГ
    А если серьезно - что там у меня, все плохо? Или хуже некуда? Неизвестность страшнее всего.
    А я не унываю \\ И с 2 и 7 свой стек выставляю \\ Смахну свои слезы \\ И на ривере смеюсь \\ ©

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\mschco.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\mpihkr.sys');
     DeleteService('abp470n5');
    BC_ImportDeletedList;
     BC_DeleteSvc('abp470n5');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Логи повторите.

    Добавлено через 1 минуту

    И ещё вопрос. Проверку CureIt делали? Или он у вас не скачивается?
    Последний раз редактировалось light59; 28.12.2008 в 16:52. Причина: Добавлено

  15. #14
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    virusinfo_syscheck.zip

    virusinfo_syscure.zip

    hijackthis.log

    Вы правы. Проверку CureIt не делал, из-за того что не скачивается.
    А я не унываю \\ И с 2 и 7 свой стек выставляю \\ Смахну свои слезы \\ И на ривере смеюсь \\ ©

  16. #15
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    Up! И тигры у ног моих сели...
    А я не унываю \\ И с 2 и 7 свой стек выставляю \\ Смахну свои слезы \\ И на ривере смеюсь \\ ©

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    В AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\drivers\mpihkr.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
     ExecuteRepair(11);
     ExecuteRepair(17);
    BC_Activate;
    end.
    Отпишитесь, что с проблемами.

  18. #17
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    Проверка завершена
    Удаление файла:C:\WINDOWS\system32\drivers\mpihkr.sys
    >>>Для удаления файла C:\WINDOWS\system32\drivers\mpihkr.sys необходима перезагрузка
    Автоматическая чистка следов удаленных в ходе лечения программ
    [микропрограмма лечения]> удален параметр DisableTaskMgr ключа HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\System
    [микропрограмма лечения]> удален параметр DisableRegistryTools ключа HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\System

    После перезагрузки(или если без ребута, а просто вырубить AVZ) все "как обычно" - ред. реестра и дз блокированы, e-mail'ы не читаются. Повторное выполнение скрипта дает такой же результат.
    Если не выключать AVZ после выполнения скрипта, то по нажатию на ctrl+alt+del вообще ничего не происходит, а на Пуск-Выполнить-regedit: "Отказано в достпуе к указанному устройству или файлу<....>объекту"(ну это, я так понимаю, из-за AVZGuard'a). Но! В это же время(т.е. AVZGuard 'on') AVP не запускается(через "Запустить приложение как доверенное" , конечно же) и e-mail'ы по-прежнему нечитаемы.
    А я не унываю \\ И с 2 и 7 свой стек выставляю \\ Смахну свои слезы \\ И на ривере смеюсь \\ ©

  19. #18
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    Ага, значит так - сканер от Dr.Web'a с последними базами достал. Он обнаружил несколько троянов, и исцелил от "Win32.Sector.16" все ехе-файлы. Теперь есть доступ к сайту Касперского, читаются электронные письма. Но проблема блокировки ДЗ и ред.реестра по-прежнему актуальна.
    Последний раз редактировалось Khabby; 31.12.2008 в 06:18. Причина: Добавлено
    А я не унываю \\ И с 2 и 7 свой стек выставляю \\ Смахну свои слезы \\ И на ривере смеюсь \\ ©

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Должен такой скрипт помочь:
    Код:
    begin
     ExecuteRepair(6);
     RebootWindows(true);
    end.

  21. #20
    Junior Member Репутация
    Регистрация
    23.12.2008
    Адрес
    KhabarovSK
    Сообщений
    13
    Вес репутации
    56
    Выполнил скрипт, ребут. Жму ctrl+alt+del и О! Чудо! ДЗ заработал! закрываю дз, запускаю еще раз - и все. Опять старая песня - ДЗ отключен администратором.
    Начал делать проверку сканером Dr.Web - оказалось, что все ехе-файлы снова заражены Win32.Sector.16 => нет доступа к сайту лаб-ии Касперского.
    Что делать!?

    Добавлено через 1 минуту

    Про exe-шники в папке Temp вообще молчу.
    Последний раз редактировалось Khabby; 01.01.2009 в 04:41. Причина: Добавлено
    А я не унываю \\ И с 2 и 7 свой стек выставляю \\ Смахну свои слезы \\ И на ривере смеюсь \\ ©

  • Уважаемый(ая) Khabby, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Отключен реестр и диспетчер
      От komicar в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 01.04.2010, 10:55
    2. Ответов: 25
      Последнее сообщение: 07.02.2010, 18:56
    3. Отключен дисп задач, реестр и т.д.
      От sXe в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.08.2009, 15:41
    4. Ответов: 10
      Последнее сообщение: 22.02.2009, 10:11
    5. Вирус постоянно отключает ДЗ и реестр
      От sens в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.11.2008, 23:19

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00889 seconds with 20 queries