Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 25.

Olmarik и другие вирусы (заявка № 55288)

  1. #1
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53

    Thumbs up Olmarik и другие вирусы

    Помогите! Уже не знаю куда деваться от этих вирусов:
    Olmarik висит в Оперативной памяти (Nod32 не может удалить)
    Не могу зайти в Безопасный режим f8 не помогает.
    При загрузке в обычном режиме выскакивает синий экран с надпись"Для подтверждения лицензионной ОС Windows отправьте смс на номер ...."
    ctfmon.exe касперский нашел и удалил, но он остался прописанным в реестре. Что либо сделать могу только при выборочном автозапуске, без загрузки почти всех программ.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\ff_vfw.dll','');
     QuarantineFile('C:\WINDOWS\system32\dwmapi.dll','');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     ExecuteWizard('TSW', 1, 1, true);
     ExecuteWizard('BT', 1, 1, true);
     RebootWindows(false);
    end.
    Загрузите карантин согласно приложению №3 правил.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    + к совету Maxim

    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\aliserv3.sys','');
    DeleteFile('C:\WINDOWS\system32\drivers\aliserv3.sys');
    QuarantineFile('C:\WINDOWS\system32\alil.dll','');
    DeleteFile('C:\WINDOWS\system32\alil.dll');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(10);
    ExecuteRepair(16);
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    Вот новые логи и выслала новый карантин, правда не знаю что изменилось, тк НОД пишет, что Олмарик сидит в памяти.
    И после последнего скрипта комп не перезагрузился (с рабочего стола все исчезло, а перезгрузила ресетом)

  6. #5
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    А еще ситема просит скачать обновления Виндоуз

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\rotscxtjwbfxkd.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\rotscxtjwbfxkd.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    вот и лог

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    сохраните содержимое в блокноте как 1.bat в папке со gmer ... запустите
    Код:
    c6xq9diw.exe -del service rotscxamrxfyxu  
    c6xq9diw.exe -del file "C:\WINDOWS\system32\drivers\rotscxtjwbfxkd.sys"
    c6xq9diw.exe -del file "C:\WINDOWS\system32\rotscxiesmnsfo.dll"
    c6xq9diw.exe -del file "C:\WINDOWS\system32\drivers\rotscxlwmivkpj.dat"
    c6xq9diw.exe -del file "C:\WINDOWS\system32\rotscxuapmfsfm.dll"
    c6xq9diw.exe -del file "C:\WINDOWS\system32\drivers\rotscxltwtaoyr.dat"
    c6xq9diw.exe -del file "C:\WINDOWS\system32\rotscxadjdtakg.dll"
    c6xq9diw.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\rotscxamrxfyxu"                                                                                                                            
    c6xq9diw.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\rotscxamrxfyxu"                                                                                                                    
    c6xq9diw -reboot
    повторите логи

  10. #9
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    Gmer пишет:
    An error 0x00000002 occured during the deketion of file: "C:\WINDOWS\system32\drivers\rotscxtjwbfxkd.sy s" :Не удается найти указанный файл.
    Логи делать? Или что-то не так пошло?

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Делайте.

  12. #11
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    Получается? А то пока не вижу разницу. Я еще в обычном режим не загружала. )) Вот и новые логи:

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1577
    В логах больше ничего плохого не видно.
    Лог gmer тоже можно повторить на всякий случай.
    Что с проблемой?
    I am not young enough to know everything...

  14. #13
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    Windows нашла какое-то новое оборудование и пытается найти к нему драйвера, раньше такого не было. ???
    Я еще не загружала в обычном режиме, т.к. смущают процессы в автозапуске:
    элемент загрузки команда
    ALCMTR ALCMTR.exe
    cftu C:\WINDOWS\system32\cftu.exe
    ctfmon C:\WINDOWS\ctfmon.exe
    RTHDCPL RTHDCPL.exe
    setup F:\setup.exe (F-это CD привод)
    is-NMC4K C:\PROGRA~1\VIRUSR~1\is-NMC4K\startup.exe "C:\Program Files\VirusRemovalTool\is-NMC4K \is-NMC4K .exe" -gui -bl
    QuickTV C:\PROGRA~1\AverTV\QuickTV.exe
    У всех расположение SOFTWARE\Microsoft\Windows\Current Version\run
    кроме последних двух, у них startup
    И менее подозрительные (относящиеся к акробaту и файнридеру и др.)
    Reader_sl
    AbbyyNewsReader
    NMIndexStoreSvr
    NeroCheck
    PDVDServ
    hpg2wnd
    А вот лог

  15. #14
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    Ааа, чуть не забыла, проверила Нодом он успешно удалил Олмарик из карантина AVZ и еще 40 зараженных файлов из C:\WINDOSW\Temp

    Добавлено через 6 часов 19 минут

    Посмотрите, все ли нормально?
    Последний раз редактировалось Keni; 22.09.2009 в 21:24. Причина: Добавлено

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    ALCMTR ALCMTR.exe
    RTHDCPL RTHDCPL.exe
    Относится к звуку

    ctfmon C:\WINDOWS\ctfmon.exe - системный процесс

    is-NMC4K C:\PROGRA~1\VIRUSR~1\is-NMC4K\startup.exe "C:\Program Files\VirusRemovalTool\is-NMC4K \is-NMC4K .exe" -gui -bl
    Это от AVP Tool

    QuickTV C:\PROGRA~1\AverTV\QuickTV.exe - это от ТВ-тюнера

    setup F:\setup.exe (F-это CD привод) - Вам виднее, что у Вас запускалось с CD

    C:\WINDOWS\system32\cftu.exe - если найдется на диске, запакуйте с паролем virus и пришлите по красной ссылке Прислать запрошенный карантин вверху темы
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    AVZ не находит как файл, но он прописан в реестре так:

    Модуль для поиска данных в реестре, Зайцев О.В., 2004., http://z-oleg.com/secur
    Запущен поиск ключей, содержащих образец "cftu"
    -- Поиск в HKEY_LOCAL_MACHINE --
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\cftu\ =
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\cftu\item = cftu
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\cftu\command = C:\WINDOWS\system32\cftu.exe
    -- Поиск в HKEY_CURRENT_USER --
    -- Поиск в HKEY_CLASSES_ROOT --
    -- Поиск в HKEY_USERS --
    -- Поиск завершен --
    Просмотрено ключей: 405740

    Добавлено через 9 минут

    а еще в том же разделе в реестре прописана папка zzzHPSetup, где команда: F:setup.exe??? Это нормально?
    Последний раз редактировалось Keni; 23.09.2009 в 01:27. Причина: Добавлено

  18. #17
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    Спасибо огромное, теперь появился доступ в безопасный режим .
    На диске С скрытые файлы: khs, kht, khu (насколько понимаю остатки от вируса csrcs.exe, который чистился через реестр)
    Проверила с помощью VRTools удалил из карантина AVZ вирусы и нашел новые из серии rotscx* , а так же множество файлов упакованные PE_Patch. Прикрепляю лог из касперского.

  19. #18
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    Вот нашла устройство, которое постоянно хочет обновиться
    Код экземпляра устройства ROOT\LEGACY_UZEZNZA5\0000
    И что с ним делать?

  20. #19
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Что-то антивирус прибил в карантине AVZ, что-то из неактивных остатков.

    Устройство - драйвер AVZ
    Удалите его в списке устройств.

    Выполнить скрипт
    Код:
     begin
    SetAVZPMStatus(False);
    ExecuteStdScr(6);
    RebootWindows(true); 
    end.
    Компьютер перезагрузится.

    После перезагрузки устройство не появилось?

    Цитата Сообщение от Keni Посмотреть сообщение
    На диске С скрытые файлы: khs, kht, khu
    Да, это должно быть прихвостни csrcs.exe
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  21. #20
    Junior Member Репутация
    Регистрация
    15.09.2009
    Адрес
    Санкт-Петербург
    Сообщений
    19
    Вес репутации
    53
    А как их убить (khs, kht, khu ) и что могло остаться еще от этого вируса csrcs?

    Добавлено через 6 минут

    Комп перезагрузился, а устройство опять пытается установиться. Причем при наведении на всплывающее окно-подсказку оно быстро сворачивается, как будто ничего не было.ХМ
    Последний раз редактировалось Keni; 25.09.2009 в 02:30. Причина: Добавлено

  • Уважаемый(ая) Keni, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. 146.185.246.139.f.exe и другие вирусы
      От natasm0709 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 05.02.2012, 11:21
    2. svchost.exe и другие вирусы
      От natasm0709 в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 11.05.2011, 01:21
    3. Вирусы и другие проблемы
      От sldsnk в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 10.11.2010, 22:37
    4. вирусы. троян и другие
      От gush в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.08.2008, 01:14
    5. startdrv.exe и другие вирусы
      От Cross в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.12.2007, 00:53

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01623 seconds with 17 queries