Показано с 1 по 11 из 11.

Win32/Rootkit.Agent.ODG троянская программа очистка невозможна (заявка № 51687)

  1. #1
    Junior Member Репутация
    Регистрация
    09.08.2009
    Сообщений
    5
    Вес репутации
    32

    Win32/Rootkit.Agent.ODG троянская программа очистка невозможна

    поможете? Вижу у Вас с этим трояном опыт есть ((
    NOD32 при загрузке ноутбука прописывает "09.08.2009 19:36:26 Модуль сканирования файлов, исполняемых при запуске системы оперативная память Оперативная память Win32/Rootkit.Agent.ODG троянская программа очистка невозможна"
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3001
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    StopService('SKYNETxtlillns');
    DeleteService('SKYNETxtlillns');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('SKYNETxtlillns');
    BC_Activate;
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:

    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте лог GMER
    - Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).

  4. #3
    Junior Member Репутация
    Регистрация
    09.08.2009
    Сообщений
    5
    Вес репутации
    32
    - Сделайте лог GMER
    на этом шаге увидел синий экран
    сейчас повторю...

    вот что получилось:
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 10.08.2009 в 09:34.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,699
    Вес репутации
    3028
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('c:\windows\system32\drivers\SKYNETciqumoej.sys','');
    DeleteFile('c:\windows\system32\drivers\SKYNETciqumoej.sys');
    QuarantineFile('c:\windows\system32\SKYNETwmixeteh.dll','');
    DeleteFile('c:\windows\system32\SKYNETwmixeteh.dll');
    QuarantineFile('c:\windows\system32\SKYNETylksrmwk.dat','');
    DeleteFile('c:\windows\system32\SKYNETylksrmwk.dat');
    QuarantineFile('c:\windows\system32\SKYNETipplswwu.dll','');
    DeleteFile('c:\windows\system32\SKYNETipplswwu.dll');
    QuarantineFile('c:\windows\system32\SKYNETjlxbfpxt.dat','');
    DeleteFile('c:\windows\system32\SKYNETjlxbfpxt.dat');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe
    Код:
    gmer.exe -del service SKYNETxtlillns
    gmer.exe -del file "c:\windows\system32\drivers\SKYNETciqumoej.sys"
    gmer.exe -del file "c:\windows\system32\SKYNETwmixeteh.dll"
    gmer.exe -del file "c:\windows\system32\SKYNETylksrmwk.dat"
    gmer.exe -del file "c:\windows\system32\SKYNETipplswwu.dll"
    gmer.exe -del file "c:\windows\system32\SKYNETjlxbfpxt.dat"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETxtlillns"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETxtlillns"
    gmer.exe -reboot
    И запустите cleanup.bat
    Компьютер перезагрузится

    Сделать новый лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    09.08.2009
    Сообщений
    5
    Вес репутации
    32
    ругается он выполняя батник(
    "не найден файл... 5 раз"
    а работа ГМЕРа обрывается синим экраном и уходом в перезагрузку
    пора переставлять винду? ((

    Добавлено через 51 минуту

    хммм...НОД больше не ругается )
    сканировангие ни чего не находит ) СПАСИБО)
    ... правда в свойствах системы "неизвестное устройство с кодом ROOT\LEGACY_UZM5MJC0\0000"
    но это наверное уже другая история?
    Последний раз редактировалось Urri1973; 10.08.2009 в 00:01. Причина: Добавлено

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,699
    Вес репутации
    3028
    Выполнить скрипт
    Код:
     begin
    SetAVZPMStatus(False);
    ExecuteStdScr(6);
    RebootWindows(true); 
    end.
    Компьютер перезагрузится.

    Неизвестное устройство исчезло? Если нет, удалите его вручную из списка оборудования

    Попробуйте еще раз сделать лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    09.08.2009
    Сообщений
    5
    Вес репутации
    32
    не.. не пропало. удалил вручную...
    А после ещё одного ребута и не появилось Кудесники)
    попробую GMER...

    без IE всё провканировалось и лаже сохранил лог
    а вот c IE запущеным опять посмотрел на синий экран (
    Вложения Вложения
    • Тип файла: log gmer.log (25.4 Кб, 3 просмотров)
    Последний раз редактировалось Rene-gad; 10.08.2009 в 09:35.

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,699
    Вес репутации
    3028
    Скачайте mbr
    После запуска в папке с программой найдете mbr.log
    Его и выложите
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    09.08.2009
    Сообщений
    5
    Вес репутации
    32
    ну вроде бы всё работает )
    неизвестное оборудование пропало...
    Спасибо
    Вложения Вложения
    • Тип файла: log mbr.log (195 байт, 3 просмотров)

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,699
    Вес репутации
    3028
    В логах чисто
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 37
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\skynetipplswwu.dll - Trojan.Win32.Tdss.amst ( DrWEB: BackDoor.Tdss.268 )
      2. c:\windows\system32\skynetwmixeteh.dll - Trojan.Win32.Tdss.amss ( DrWEB: BackDoor.Tdss.370 )


  • Уважаемый(ая) Urri1973, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 16
      Последнее сообщение: 01.09.2009, 04:51
    2. Ответов: 21
      Последнее сообщение: 16.08.2009, 22:43
    3. Ответов: 7
      Последнее сообщение: 21.07.2009, 13:59
    4. Ответов: 25
      Последнее сообщение: 08.07.2009, 13:02
    5. Ответов: 13
      Последнее сообщение: 29.05.2009, 22:33

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01024 seconds with 17 queries