Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Подозрение на руткит Alureon в оперативной памяти (заявка № 51825)

  1. #1
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54

    Thumbs up Подозрение на руткит Alureon в оперативной памяти

    Здравствуйте.
    Каким-то образом поймал вот такой вирус.
    Думаю - посредством торрентов.
    Начала отказывать оперативка.
    Windows стал выкидывать предупреждения, висли программы, некоторые не открывались.неро перестал жечь диски.
    аваст обнаружил алуреон, но ничего сделать с ним не смог..
    другие антивирусы тоже были безсильны...
    /
    После выполнения первого пункта ваших указаний - сканирования AVPTool перестали выскакивать окна, но комп тормозит....
    и аваст находит алуреон по прежнему.
    /
    Заранее благодарю!!!!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    -Пофиксите
    Код:
    O20 - Winlogon Notify: rbadzm - rbadzm.dll (file missing)
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('rbadza');
     QuarantineFile('C:\Documents and Settings\umberto\umberto.exe','');
     QuarantineFile('rbadzm.dll','');
     QuarantineFile('C:\WINDOWS\system32\rbadza.sys','');
     QuarantineFile('\\?\globalroot\systemroot\system32\geyekrxdltkohl.dll','');
     DeleteFile('\\?\globalroot\systemroot\system32\geyekrxdltkohl.dll');
     DeleteFile('C:\WINDOWS\system32\rbadza.sys');
     DeleteFile('rbadzm.dll');
     DeleteFile('C:\WINDOWS\system32\rbadzm.dll');
     DeleteFile('C:\Documents and Settings\umberto\umberto.exe');
     DeleteService('rbadza');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteRepair(7);
    ExecuteRepair(13);
    BC_DeleteSvc('rbadza');
    BC_Activate;
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:

    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте лог GMER
    - Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).

  4. #3
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    Провел все указаные операции.
    Тем не мение вирус еще там.
    /////
    Выслал карантин.
    Вложения Вложения
    Последний раз редактировалось koccmoc; 14.08.2009 в 16:24.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    - Сделайте лог GMER
    Ждем-сс

  6. #5
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    Ах да...забыл выслать...
    Исправляюсь...
    Вложения Вложения
    • Тип файла: log GMER.log (23.7 Кб, 6 просмотров)

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Код:

    Код:
    gmer.exe -del service geyekrvmycdppa
    gmer.exe -del file "C:\WINDOWS\system32\drivers\geyekrmwxcdllt.sys"
    gmer.exe -del file "C:\WINDOWS\system32\geyekrowupqnmk.dll"
    gmer.exe -del file "C:\WINDOWS\system32\geyekrmrcyigip.dat"
    gmer.exe -del file "C:\WINDOWS\system32\geyekrxdltkohl.dll"
    gmer.exe -del file "C:\WINDOWS\system32\geyekrorodairf.dat"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\geyekrvmycdppa"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\geyekrvmycdppa"
    gmer.exe -reboot
    скопируйте в новый текстовый файл, сохраните его в той папке, где у Вас файл gmer.exe под именем 123.bat и запустите.
    После перезагрузки повторите логи по правилам + gmer.

  8. #7
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    скопируйте в новый текстовый файл, сохраните его в той папке, где у Вас файл gmer.exe под именем 123.bat и запустите.
    что запустить? непонял...

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Файл 123.bat, который вы только что сохранили.

  10. #9
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    извиняюсь, но у меня не получаеться запустить этот файл...
    на сайте в ЧаВо и в сети тоже не нашел никаких подсказок, на предмет того, как запускать .bat файлы

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от koccmoc Посмотреть сообщение
    как запускать .bat файлы
    Двойным щелчком грызуна

  12. #11
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    ок. мне стыдно.
    не буду рассказывать как первоначально сохранил .bat, и почему он у меня не запускался, дабы приступом веселья не порализовать работу форума..
    /
    /
    во время запуска бата выскачили 2 ошибки, на всякий случай высылаю скриншоты этих вещей.
    /
    выполнил заново все логи.
    но Gmer не запустился с нескольких попыток
    притом зависая в том месте, где раньше выкидывал предупреждение о найденом рутките
    Изображения Изображения
    • Тип файла: jpg 1.jpg (148.4 Кб, 10 просмотров)
    • Тип файла: jpg 2.JPG (154.8 Кб, 5 просмотров)
    Вложения Вложения

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто...

  14. #13
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    Значит ли это что мой комп. чист???
    могу ли я теперь ставить заново windows???
    Kaspersky2009 нашел вирусы только в карантинах вроди...

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    А смысл был лечиться, если систему переставлять собрались?

  16. #15
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    так ведь вычитал что такого типа вирус остаеться даже после переустоновки системы...
    даже на этом сайте если не ошибаюсь...!?

  17. #16
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Ошибаетесь...

  18. #17
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    значит ошибаюсь...
    в любом случае большое спасибо всем хелперам, и остальным учавствующим лицам!!!
    СПАСИБО ЗА ПОМОШЬ!!!!

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от koccmoc Посмотреть сообщение
    вирус остаеться даже после переустоновки системы...
    Да, это так.
    Но после переустановки никакой вирус не остается

  20. #19
    Junior Member Репутация
    Регистрация
    03.08.2009
    Сообщений
    10
    Вес репутации
    54
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Да, это так.
    Но после переустановки никакой вирус не остается
    а что тогда так, если вирус можно удалить посредством переустановки??

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от koccmoc Посмотреть сообщение
    а что тогда так, если вирус можно удалить посредством переустановки??
    Правописание

  • Уважаемый(ая) koccmoc, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. вирус оперативной памяти
      От rekut059 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 26.02.2012, 21:52
    2. вирус в оперативной памяти
      От maksim2012 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 26.02.2012, 10:26
    3. Вирус в оперативной памяти.
      От KORNS в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.02.2012, 01:21
    4. Ответов: 2
      Последнее сообщение: 05.07.2010, 03:00
    5. Win32:Alureon-DA [Rtk] руткит хелп ми
      От влад1970 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 19.10.2009, 22:45

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01575 seconds with 20 queries