Показано с 1 по 9 из 9.

Winlock.33 - блокировка Виндоуз (заявка № 43896)

  1. #1
    Junior Member Репутация
    Регистрация
    15.04.2009
    Сообщений
    5
    Вес репутации
    32

    Question Winlock.33 - блокировка Виндоуз

    Обычная картина, заблокирован вход, со второго компьютера с помощью Вашего сайта нашел генератор на Др. Вебе, вошел в систему, почистил CureIt - обнаружен/удален Winlock.33 - при входе с этой учетной записи после перезагрузки - все в порядке. Создал другую учетную запись - выскочила блокировка сразу же после старта параметров. Выполнил шаги правил - логи прилагаю, помогите убить его пожалуйста.
    Вложения Вложения
    Последний раз редактировалось zalzal; 16.04.2009 в 10:35.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    15.04.2009
    Сообщений
    5
    Вес репутации
    32
    Прошло полтора часа после всех действий и вроде как очищенной системы - Др. Веб обнаружил его снова в том же месте где и ранее. C\Windows\System32\config\systemprofile\Lokal Settings\Temporary Internet Files\Content.IE5\временная папка

    Копия была в С\Windows\Temp.

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    589
    virusinfo_cure.zip из темы убрать!
    Убирать в "Мой кабинет" - "Вложения".
    Прикрепите лог virusinfo_syscure.zip

  5. #4
    Junior Member Репутация
    Регистрация
    15.04.2009
    Сообщений
    5
    Вес репутации
    32
    Исправил

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    589
    В присланном Вами файле обнаружено новое вредоносное программное обеспечение. Trojan-PSW.Win32.LdPinch.gtc
    Пароли меняйте везде...

    "Пофиксите" в HijackThis
    Код:
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4D91-8333-CF10577473F7} - C:\Program Files\Google\googletoolbar1.dll (file missing)
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe (file missing)
    O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe (file missing)

    В AVZ -> файл-> Выполнить скрипт

    Код:
    begin
     ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\symavc32.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
     QuarantineFile('c:\windows\system32\drivers\svchost.exe','');
     QuarantineFile('c:\windows\system32\svchost.exe','');
     DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\CP29JEOD\pin[1].exe');
     DeleteFile('C:\WINDOWS\system32\drivers\Winjo62.sys');
     DeleteFile('C:\WINDOWS\Temp\rdl80.tmp.exe');
     DeleteFile('C:\WINDOWS\system32\mssrv32.exe');
     DeleteFile('C:\Program Files\Microsoft Common\svchost.exe');
     DeleteFile('c:\windows\system32\drivers\svchost.exe');
     DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
     DeleteFile('c:\windows\system32\mssrv32.exe');
     DeleteFile('C:\WINDOWS\System32\Drivers\diM61.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Kpu73.sys');
     DeleteFile('C:\WINDOWS\System32\drivers\protect.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\symavc32.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Vbg16.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\vcG04.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winjo62.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winns61.sys');
     RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
     CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
    BC_Importall;
     BC_DeleteSvc('protect');
     BC_DeleteSvc('Kpu73');
     BC_DeleteSvc('diM61');
     BC_DeleteSvc('msupdate');
     BC_DeleteSvc('Winns61');
     BC_DeleteSvc('Winjo62');
     BC_DeleteSvc('vcG04');
     BC_DeleteSvc('Vbg16');
     BC_DeleteSvc('symavc32');
    ExecuteSysClean;
     ExecuteRepair(9);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно правил по ссылке http://virusinfo.info/upload_virus.php?tid=43896.
    Очистите темп-папки.

    Повторите логи

  7. #6
    Junior Member Репутация
    Регистрация
    15.04.2009
    Сообщений
    5
    Вес репутации
    32
    сделал, надеюсь правильно.
    Вложения Вложения

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    589
    в avz

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\msvcrt57.dll','');
     DeleteFile('C:\WINDOWS\system32\msvcrt57.dll');
    BC_ImportDeletedList;
     BC_DeleteSvc('FCI');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Если в карантин что-то попало, то пришлите его.
    Повторите пункт 2 диагностики.

  9. #8
    Junior Member Репутация
    Регистрация
    15.04.2009
    Сообщений
    5
    Вес репутации
    32
    карантин отправил, сбор инфо провел
    Вложения Вложения

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 23
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files\microsoft common\svchost.exe - Worm.Win32.AutoRun.aebn ( BitDefender: Trojan.Pakes.ZVQ )
      2. c:\windows\system32\config\systemprofile\local settings\temporary internet files\content.ie5\cp29jeod\pin[1].exe - Trojan-PSW.Win32.LdPinch.gtc
      3. c:\windows\system32\drivers\svchost.exe - Trojan-Clicker.Win32.Agent.hcy
      4. c:\windows\system32\drivers\winjo62.sys - Trojan-Downloader.Win32.Mutant.aim
      5. c:\windows\system32\mssrv32.exe - Backdoor.Win32.Agent.afop
      6. c:\windows\temp\rdl80.tmp.exe - Trojan-PSW.Win32.LdPinch.gtc

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) zalzal, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 1
      Последнее сообщение: 25.09.2010, 19:08
    2. Медленный виндоуз
      От gorvit82 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 24.07.2010, 17:15
    3. Ответов: 1
      Последнее сообщение: 13.04.2010, 20:00
    4. Ответов: 11
      Последнее сообщение: 19.09.2009, 13:17
    5. Ответов: 8
      Последнее сообщение: 22.02.2009, 05:31

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01300 seconds with 17 queries