Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 53.

Вирус. Всегда перезагружается виндовс (заявка № 6321)

  1. #1
    Nik
    Guest

    Вирус. Всегда перезагружается виндовс

    День добрый!
    Искал ключ для переводчика ПРОМТ, зашол на сайт и сразу же заплакал Касперский, обнаружил 3 вируса. Сразу же перестал рабатать интернет, винамп, Task manager не могу запустить тоже. (Task Manager has been disabled by your Administrator) Касперский ничего не нашол. Весь комп тормозил... После перезагрузки компа, дальше загрузки виндовса не мог попасть, только через сейф мод.(комп всегда перезагружается не заходя в виндовс) Заходя через сейф мод увидел ещё одного пользователя "Administrator".
    Как удалить второго пользователя? (поможет это)?
    System Restore тоже не получаеться зделать.(число и месяц не могу выделить)
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от Nik
    День добрый!
    Искал ключ для переводчика ПРОМТ, зашол на сайт и сразу же заплакал Касперский, обнаружил 3 вируса. Сразу же перестал рабатать интернет, винамп, Task manager не могу запустить тоже. (Task Manager has been disabled by your Administrator) Касперский ничего не нашол. Весь комп тормозил... После перезагрузки компа, дальше загрузки виндовса не мог попасть, только через сейф мод.(комп всегда перезагружается не заходя в виндовс) Заходя через сейф мод увидел ещё одного пользователя "Administrator".
    Как удалить второго пользователя? (поможет это)?
    System Restore тоже не получаеться зделать.(число и месяц не могу выделить)
    сделайте ИССЛЕДОВАНИЕ системы с помощью AVZ, а не простое сканирование

    пришлите на исследование файлы по правилам форума (искать из AVZ с включенным противодействием руткитам):
    C:\Documents and Settings\nik\Local Settings\Temporary Internet Files\Content.IE5\MZUJYDEF\winudu[1].exe
    C:\Documents and Settings\nik\Local Settings\Temporary Internet Files\Content.IE5\MZUJYDEF\winudu[2].exe
    C:\System Volume Information\_restore{E72F3D8F-E4AE-4836-BDB7-FD69D2936019}\RP135\A0164074.exe
    rpcc.exe
    C:\Documents and Settings\All Users\Documents\Settings\artm_new.dll
    C:\Documents and Settings\All Users\Documents\Settings\winsys2f.dll
    C:\WINDOWS\system32\aspi24159.exe
    C:\WINDOWS\system32\agss32.dll

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    571
    Ещё пришлите -
    C:\WINDOWS\system32\stonedrv.exe

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Шикарный набор. Скорее всего через VML эксплоит.
    Должны быть еще:
    C:\WINDOWS\system32\taskdir.exe
    C:\WINDOWS\system32\adir.dll
    C:\WINDOWS\system32:lzx32.sys
    (его winmad[1].exe дропает)
    Поискать по маске C:\WINDOWS\system32\vx*.*
    Поискать по маске C:\WINDOWS\system32\dlh9jkdq*.*

  6. #5
    Nik
    Guest
    Спасибо за ответы!
    А есть ли AVZ на англ. языке?? У меня Вин не читает русский, всё в "?????"

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Цитата Сообщение от Nik
    А есть ли AVZ на англ. языке?? У меня Вин не читает русский, всё в "?????"
    Есть, там: http://z-oleg.com/avz4en.zip

  8. #7
    Nik
    Guest
    Англ. версию скачал. Спасибо!
    Будем делать исследование.
    Последний раз редактировалось Nik; 27.09.2006 в 00:35.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Кстати говоря, что за сайт, где Вы всё это нашли ?

  10. #9
    Nik
    Guest
    Переводчик скачал с translate.ru, ключ искал через яндекс (сайт не помню, помню порно сайт выскочил)
    Приложил исследование.
    Что посоветуете?
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Итого, найдите и пришлите, как описано в Приложении 2 Правил, следующие файлы:
    Код:
    C:\Documents and Settings\All Users\Documents\Settings\artm_new.dll
    C:\Documents and Settings\All Users\Documents\Settings\winsys2f.dll
    C:\Documents and Settings\nik\Desktop\Programs\Antiviruses - Kaspersky 4 & 5 + keys, DrWeb + keys, McAfee, TRemover + keys\Antiviruses - Kaspersky 4 & 5 + keys, DrWeb + keys, McAfee, TRemover + keys\FixKlez.com 
    C:\Documents and Settings\nik\Local Settings\Temporary Internet Files\Content.IE5\MZUJYDEF\winudu[1].exe
    C:\Documents and Settings\nik\Local Settings\Temporary Internet Files\Content.IE5\MZUJYDEF\winudu[2].exe
    C:\System Volume Information\_restore{E72F3D8F-E4AE-4836-BDB7-FD69D2936019}\RP135\A0164074.exe
    C:\WINDOWS\system32:lzx32.sys
    C:\WINDOWS\system32\adir.dll
    C:\WINDOWS\system32\agss32.dll
    C:\WINDOWS\system32\aspi24159.exe
    C:\WINDOWS\system32\dlh9jkdq*.*
    C:\WINDOWS\system32\stonedrv.exe
    C:\WINDOWS\system32\taskdir.exe
    C:\WINDOWS\system32\vx*.*
    rpcc.exe

  12. #11
    Nik
    Guest
    Всё, что нашол AVZ отправил.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от Nik
    Всё, что нашол AVZ отправил.
    присланные файлы:
    C:\Documents and Settings\nik\Desktop\Programs\Antiviruses - Kaspersky 4 & 5 + keys, DrWeb + keys, McAfee, TRemover + keys\Antiviruses - Kaspersky 4 & 5 + keys, DrWeb + keys, McAfee, TRemover + keys\FixKlez.com - чистый
    C:\System Volume Information\_restore{E72F3D8F-E4AE-4836-BDB7-FD69D2936019}\RP135\A0167116.exe - троян Trojan-Dropper.Win32.Agent.apb
    C:\Documents and Settings\All Users\Documents\Settings\artm_new.dll - троян Trojan.Win32.Agent.oh
    C:\Documents and Settings\All Users\Documents\Settings\winsys2f.dll - троян Trojan-Proxy.Win32.Xorpix.ao
    C:\WINDOWS\system32\rpcc.exe - троян Trojan-Dropper.Win32.Agent.awi
    C:\WINDOWS\system32\dlh9jkdq8.exe, C:\WINDOWS\system32\vx.tll - мусор, удаляйте

    троянские программы нужно удалить, например отложенным удалением из AVZ

  14. #13
    Nik
    Guest
    Всё удалил через AVZ (File-Delayed file deletion)
    Комп всеравно всегда перезагружается.Тут я только через сейф мод.
    Прислать исследование AleXey_P и Ric?

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от Nik
    Комп всеравно всегда перезагружается.Тут я только через сейф мод.
    Прислать исследование AleXey_P и Ric?
    сделайте новые логи и прикрепите их к теме

  16. #15
    Nik
    Guest
    Alexey P:
    Искал по маске C:\WINDOWS\system32\vx*.*
    --------------
    Log of the AVZ antivirus utility version 4.20
    Scanning started at 9/27/2006 11:30:27 PM
    Database loaded 49931 signatures, 2 NN profile, 55 scripts cure, AV base from 27.09.2006 13:03
    Heuristics microprograms loaded : 360
    Digital signatures of system files loaded: 51699
    Heuristic analyzer mode Medium heuristics level
    Cure mode: disabled
    System is loaded in the Safe Mode with Network mode
    1. Searching for rootkits and programs that intercept API functions
    1.1 Searching for user-mode API hooks
    Analysis kernel32.dll, export table found in section .text
    Analysis ntdll.dll, export table found in section .text
    Analysis user32.dll, export table found in section .text
    Analysis advapi32.dll, export table found in section .text
    Analysis ws2_32.dll, export table found in section .text
    Analysis wininet.dll, export table found in section .text
    Analysis rasapi32.dll, export table found in section .text
    Analysis urlmon.dll, export table found in section .text
    Analysis netapi32.dll, export table found in section .text
    1.2 Searching for kernel-mode API hooks
    Driver is successfully loaded
    SDT found (RVA=082B80)
    Kernel ntoskrnl.exe located in the memory at the address 804D7000
    2. Scanning the memory
    Processes found: 14
    Modules loaded: 182
    Memory check completed
    3. Scanning disks
    4. Checking Winsock Layered Service Provider (SPI/LSP)
    LSP settings checked. No errors have been detected
    5. Searching for keyboard/mouse/windows events hooks (Keyloggers, Trojan DLLs)
    6. Searching for opened TCP/UDP ports used by malicious programs
    Check disabled by the user
    7. Heuristic system check
    >>> Pay attention - task manager is blocked
    Check completed
    Files scanned: 389, extracted from archives: 0, malicious programs found 0
    Scanning terminated at 9/27/2006 11:30:48 PM
    Scanning lasted 00:00:20
    --------------
    сделайте новые логи и прикрепите их к теме
    Отправил.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от Nik
    Отправил.
    1. просили прикрепить логи к теме
    2. не нужно отправлять по несколько раз одни и те же файлы

  18. #17
    Nik
    Guest
    Извеняюсь!

    Сегодня прикреплю логи.

  19. #18
    Nik
    Guest
    Свежие логи:
    Вложения Вложения

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Цитата Сообщение от Nik
    Свежие логи:
    AVZ меню Сервис -> Менеджер автозапуска -> удалить строки (кнопка с крестиком) с упоминанием следующих файлов:
    C:\Documents and Settings\All Users\Documents\Settings\artm_new.dll
    C:\Documents and Settings\All Users\Documents\Settings\winsys2f.dll
    C:\WINDOWS\system32\agss32.dll
    C:\WINDOWS\system32\stonedrv.exe
    rpcc.exe

    PS. Будьте внимательны, не удалите ничего лишнего.

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    AVZ меню Сервис -> Менеджер файла Host

    Оставьте там только строчку:
    127.0.0.1 localhost

    все остальные, расположенные ниже, удалите.

  • Уважаемый(ая) Nik, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. ну как всегда((((
      От weryngton в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 25.11.2011, 14:58
    2. Ответов: 10
      Последнее сообщение: 21.06.2011, 18:07
    3. Ответов: 18
      Последнее сообщение: 05.08.2010, 17:07
    4. Как всегда ;)
      От yuraf в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 07:57
    5. Ответов: 1
      Последнее сообщение: 13.02.2007, 21:39

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01281 seconds with 20 queries