Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 24.

Нет связи с virusinfi.info (заявка № 63036)

  1. #1
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53

    Thumbs up Нет связи с virusinfi.info

    Пока других проявлений нет. Приходится писать сюда с другого компа.
    AVZ ругается на некоторые файлы. Есть подозрение на что-то нехорошее.
    Последний раз редактировалось gynman; 02.06.2011 в 11:00.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    1) Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     QuarantineFile('D:\RECYCLER\S-1-5-21-1343024091-1482476501-839522115-1003\Dd1.msi','');
     QuarantineFile('H:\autorun.inf','');
     QuarantineFile('D:\WINDOWS\system32\tmlhcknr.dll','');
     DeleteFile('D:\RECYCLER\S-1-5-21-1343024091-1482476501-839522115-1003\Dd1.msi');
     DeleteFile('H:\autorun.inf');
     DeleteFile('D:\WINDOWS\system32\tmlhcknr.dll');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(4);
    ExecuteWizard('TSW', 2, 2, true);
    ExecuteWizard('SCU', 2, 2, true);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    2) Затем выполните второй скрипт в AVZ:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
    end.
    Файл quarantine.zip из папки с AVZ закачайте по ссылке "прислать запрошенный карантин" вверху темы.
    3) Сделайте новые логи + такой лог: http://virusinfo.info/showthread.php?t=40118
    GHETTO/STREET WORKOUT

  4. #3
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    все сделал, доступ на сайт появился, но AVZ все еще ругается. Gmer - скачать неполучается. 404 ошибка.
    Последний раз редактировалось gynman; 02.06.2011 в 11:00.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.03.2009
    Адрес
    Ставрополь
    Сообщений
    1,355
    Вес репутации
    155
    Уберите карантин из поста, закачайте его по красной ссылке вверху. Скачайте Gmer http://www2.gmer.net/gmer.zip и сделайте лог
    The Truth is Out There

  6. #5
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    закачал...

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.03.2009
    Адрес
    Ставрополь
    Сообщений
    1,355
    Вес репутации
    155
    Цитата Сообщение от vegas Посмотреть сообщение
    Скачайте Gmer http://www2.gmer.net/gmer.zip и сделайте лог
    Выполните
    The Truth is Out There

  8. #7
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    наконецто удалось....
    Последний раз редактировалось gynman; 02.06.2011 в 11:00.

  9. #8
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    1) Выполните скрит в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteService('ayfefsq');
    RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Services\ayfefsq\Parameters');
    RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Services\ayfefsq');
    RegKeyDel('HKLM', 'SYSTEM\ControlSet002\Services\ayfefsq\Parameters');
    RegKeyDel('HKLM', 'SYSTEM\ControlSet002\Services\ayfefsq');
    QuarantineFile('D:\WINDOWS\system32\tmlhcknr.dll','');
    DeleteFile('D:\WINDOWS\system32\tmlhcknr.dll');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    2) Запустите Gmer. При предварительном сканировании (сразу после запуска) программа должна обнаружить буткит:
    Код:
    Disk     \Device\Harddisk0\DR0   sector 01: rootkit-like behavior; copy of MBR
    Disk     \Device\Harddisk0\DR0   sector 02: rootkit-like behavior; copy of MBR
    Disk     \Device\Harddisk0\DR0   sector 04: rootkit-like behavior; copy of MBR
    Disk     \Device\Harddisk0\DR0   sector 32: rootkit-like behavior; copy of MBR
    Disk     \Device\Harddisk0\DR0   sector 63: rootkit-like behavior; copy of MBR
    Нажать правым щелчком по строке, выберите "Copy" и сохраните содержимое первого сектора в каком-нибудь каталоге.
    Пришлите содержимое первого сектора по правилам.

    Скачайте свежий CureIT! и проверьте компьютер - сообщите обнаружил ли он буткит и пролечил ли его.

    Cделайте новый лог GMER.
    GHETTO/STREET WORKOUT

  10. #9
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    AVZ - почему теперь незапускается, ждет 3-5 сек и просто незапускается. остальные проги открываются нормально, скачал новый все равно таже ситуация.

  11. #10
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    Попробуйте сделать так:
    1. Переименовать папку AVZ, задать ей несмысловое имя типа X54S или распространенное типа Soft, Game и т.п.
    2. Переименовать avz.exe в что-то типа test.exe, game.pif, program.com
    3. Запускать AVZ с ключом: avz.exe ag=y (в этом случае при запуске AVZ включается AVZGuard)
    Если после этих манипуляций всё равно не удастся запустить AVZ - попробуйте такую версию AVZ: http://ifolder.ru/13623748
    Аналогично переименуйте папку и исполняемый файл программы HijackThis.

    После этого выполните рекомендации из моего поста #8 + сделайте все логи по правилам.
    GHETTO/STREET WORKOUT

  12. #11
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    Цитата Сообщение от Ingener Посмотреть сообщение
    1) Выполните скрит в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteService('ayfefsq');
    RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Services\ayfefsq\Parameters');
    RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Services\ayfefsq');
    RegKeyDel('HKLM', 'SYSTEM\ControlSet002\Services\ayfefsq\Parameters');
    RegKeyDel('HKLM', 'SYSTEM\ControlSet002\Services\ayfefsq');
    QuarantineFile('D:\WINDOWS\system32\tmlhcknr.dll','');
    DeleteFile('D:\WINDOWS\system32\tmlhcknr.dll');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    2) Запустите Gmer. При предварительном сканировании (сразу после запуска) программа должна обнаружить буткит:
    Код:
    Disk     \Device\Harddisk0\DR0   sector 01: rootkit-like behavior; copy of MBR
    Disk     \Device\Harddisk0\DR0   sector 02: rootkit-like behavior; copy of MBR
    Disk     \Device\Harddisk0\DR0   sector 04: rootkit-like behavior; copy of MBR
    Disk     \Device\Harddisk0\DR0   sector 32: rootkit-like behavior; copy of MBR
    Disk     \Device\Harddisk0\DR0   sector 63: rootkit-like behavior; copy of MBR
    Нажать правым щелчком по строке, выберите "Copy" и сохраните содержимое первого сектора в каком-нибудь каталоге.
    Пришлите содержимое первого сектора по правилам.

    Скачайте свежий CureIT! и проверьте компьютер - сообщите обнаружил ли он буткит и пролечил ли его.

    Cделайте новый лог GMER.
    скрипт выполнился. а вот на втором этапе только одна срочка:

    AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)
    и больше, как вы писали, ничего необнаруживается.
    даное содержание сохранить?

  13. #12
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    Скачайте свежий CureIT! и произведите полную проверку всех дисков.
    Потом сделайте новый лог GMER - посмотрим в чём дело.
    GHETTO/STREET WORKOUT

  14. #13
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    логи на всякий случай.
    Последний раз редактировалось gynman; 02.06.2011 в 11:00.

  15. #14
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    Пофиксите в HijackThis:
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://search.qip.ru
    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.qip.ru/search?query=%s&from=IE
    R3 - URLSearchHook: QIPBHO Class - {95289393-33EA-4F8D-B952-483415B9C955} - D:\Documents and Settings\Елена\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll
    R3 - URLSearchHook: (no name) - - (no file)
    Сделайте лог GMER - без него невозможно определить пролечена ли полностью система.
    Я же вас просил сделать лог GMER:
    Потом сделайте новый лог GMER
    GHETTO/STREET WORKOUT

  16. #15
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    GMER ЛОГ.
    оСТАЛЬНОЕ ПРОФИКСИЛ.
    Бонжур этот не хочет удаляться никак, может можно как то принудительно его удалить?
    Последний раз редактировалось gynman; 02.06.2011 в 11:00.

  17. #16
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    У вас буткит.
    Проверку CureIT! выполняли?

    Бонжур этот не хочет удаляться никак, может можно как то принудительно его удалить?
    http://virusinfo.info/showthread.php?t=27923
    GHETTO/STREET WORKOUT

  18. #17
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    Цитата Сообщение от Ingener Посмотреть сообщение
    У вас буткит.
    Проверку CureIT! выполняли?
    да, он один нашел и удалил. после перезагрузки прогнал еще, ничего не обнаружил. после делал приведенные логи.

  19. #18
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    1) Скачайте эту программу:
    http://www.esagelab.com/files/bootkit_remover.rar
    2) Сохраните текст ниже как cleanup.bat в ту же папку, где находится скачанная Вами утилита (в Блокноте вставьте текст, затем Файл - Сохранить как - Выберите 'Тип файла: все файлы' и 'Имя файла: cleanup.bat'. Не забудьте сохраниться именно в ту папку, где находится утилита!):
    Код:
    remover.exe dump \\.\PhysicalDrive0 mbr.bin
    remover.exe fix \\.\PhysicalDrive0
    Запустите cleanup.bat
    По окончании в папке появится файл mbr.bin. Пришлите его согласно Приложению 3 правил.
    3) Сделайте новый лог GMER.

    *** ВНИМАНИЕ!
    При перезаписи MBR всегда существует небольшой риск нанести вред операционной системе. Поэтому, перед тем как использовать утилиту Bootkit Remover, обязательно приготовьте загрузочный установочный диск с используемой версией Windows, с помощью которого (Recovery Console) можно восстановить MBR в случае его повреждения.
    Если возникнут проблемы с загрузкой операционной системы - выполните следующее:
    Загрузится с установочного диска в режиме консоли и выполнить "fixmbr"
    GHETTO/STREET WORKOUT

  20. #19
    Junior Member Репутация
    Регистрация
    09.12.2009
    Сообщений
    28
    Вес репутации
    53
    загрузил mbr.zip, проверил gmer-ом вот лог:
    Последний раз редактировалось gynman; 02.06.2011 в 11:00.

  21. #20
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    1) Выполните команду fixmbr \device\harddisk0 в консоли восстановления - подробнее здесь:
    http://support.microsoft.com/kb/307654/ru
    2) Сделайте новый лог GMER.
    GHETTO/STREET WORKOUT

  • Уважаемый(ая) gynman, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Разрывы связи.
      От Александр1988 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 25.12.2011, 10:54
    2. Virusinfi.info не открывается
      От tummy в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 17.04.2009, 18:35
    3. Обрыв связи
      От vd7 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 10.11.2008, 20:29
    4. HELP.Нет связи с ADSL
      От sergey390 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 27.04.2006, 21:54

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01659 seconds with 19 queries