Показано с 1 по 12 из 12.

вирус ПО File downloader, следы от него (заявка № 65444)

  1. #1
    Junior Member Репутация
    Регистрация
    29.12.2009
    Адрес
    Москва
    Сообщений
    39
    Вес репутации
    30

    Thumbs up вирус ПО File downloader, следы от него

    Добрый день, ситуация такая:
    Сообщение почти на весь экран отправить смс с сообщением ***** на номер ****. В итоге все полностью блокируется вообще ничего нельзя сделать, даже через безопасный режим. Лав сиди от доктора веба и от касперского увенчались провалом (сидел всю ночь), потом использовал данную таблицу и активировал

    «0» в тексте – «8» в коде
    «1» в тексте – «9» в коде
    «2» в тексте – «1» в коде
    «3» в тексте -«2»
    «4» в тексте – «3»
    «М»в тексте – «3»
    «5» в тексте – «4»
    «6» в тексте – «5»
    «7» в тексте – «6»
    «8» в тексте – «7»
    «9» в тексте – «8»
    «К» в тексте – «1»
    сообщение пропало.

    В итоге диспетчер не отображает имена пользователей запускающих процессов, проводник не показывает скрытые файлы и папки и главное нет соединения интернет.
    вот логи
    Последний раз редактировалось PrOsMo; 05.04.2010 в 12:38.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Отключите восстановление системы!
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(14);
    ExecuteRepair(6);
    ExecuteRepair(8);
    RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=65444).
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    29.12.2009
    Адрес
    Москва
    Сообщений
    39
    Вес репутации
    30
    Цитата Сообщение от Bratez Посмотреть сообщение
    Отключите восстановление системы!
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(14);
    ExecuteRepair(6);
    ExecuteRepair(8);
    RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=65444).
    Сделайте новые логи.
    Востановление системы было отключено и отключено сейчас, скрипт выполнил, карантин отправил, новые логи
    Последний раз редактировалось PrOsMo; 05.04.2010 в 12:38.

  5. #4
    Junior Member Репутация
    Регистрация
    29.12.2009
    Адрес
    Москва
    Сообщений
    39
    Вес репутации
    30
    Запустилась утилита доктора веба сейчас проверяю и у меня на нижней панели языковая панель сдвигается то на лево то на право

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,353
    Вес репутации
    3019
    Проверьте восстановление: оно включено, как минимум, для одного из дисков

    В логах чисто

    Установите SP3 (может потребоваться активация) + все новые заплатки
    Установите Internet Explorer 8
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    29.12.2009
    Адрес
    Москва
    Сообщений
    39
    Вес репутации
    30
    Утилита доктора веба нашла 34409 вирусов!!! все они были *.dll файлами, сидели в C:\WINDOWS\system32, C:\WINDOWS\Temp и C:\System Volume Information\_restore{49F031D8-C97E-4F6F-BE29-4AD7AE3FB3DD}\RP2 инициировались как "Trojan.Winlock.658"
    А как избавиться от скакания влево-право языковой панели?
    вот новые логи проверьте на всякий случай
    Последний раз редактировалось PrOsMo; 05.04.2010 в 12:38.

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    199
    Выполните скрипт в avz
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\Admin\Local Settings\Temp\MMBPlayer\TextBox.dll','');
     QuarantineFile('c:\windows\system32\drivers\wtsrv.exe','');
     TerminateProcessByName('c:\windows\system32\drivers\wtsrv.exe');
     DeleteFile('c:\windows\system32\drivers\wtsrv.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    ПК перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи.

  9. #8
    Junior Member Репутация
    Регистрация
    29.12.2009
    Адрес
    Москва
    Сообщений
    39
    Вес репутации
    30
    скрипт выполнил, карантин отправлен, новые логи
    Последний раз редактировалось PrOsMo; 05.04.2010 в 12:38.

  10. #9
    Junior Member Репутация
    Регистрация
    29.12.2009
    Адрес
    Москва
    Сообщений
    39
    Вес репутации
    30
    Какие дальнейшие действия, просто 2 дня с компом копаюсь

    Добавлено через 2 часа 46 минут

    Уважаемые хелперы я надеюсь не забыт?
    Последний раз редактировалось PrOsMo; 30.12.2009 в 14:20. Причина: Добавлено

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    В логах ничего плохого.

    Очистите папку
    C:\Documents and Settings\Admin\Local Settings\Temp.

    Рекомендуется установить SP3 и последующие обновления.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    29.12.2009
    Адрес
    Москва
    Сообщений
    39
    Вес репутации
    30

    Спасибо вам за вашу не легкую работу

    папка C:\Documents and Settings\Admin\Local Settings\Temp очищена, спасибо вам, в скором будущем обновлю до SP3.

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 14
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\sdra64.exe - Trojan-Banker.Win32.Bancos.kvn ( BitDefender: Gen:Trojan.Heur.GZ.gmGfb8snavl )


  • Уважаемый(ая) PrOsMo, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. вирус ПО File downloader
      От magik в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 30.12.2009, 13:11
    2. Вирус File Downloader
      От salsal в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 26.12.2009, 11:18
    3. Вирус ПО File Downloader
      От eugn в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 21.12.2009, 23:12
    4. Вирус File Downloader
      От morfie в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 18.12.2009, 21:49
    5. Вирус ПО File Downloader
      От Gizma в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 17.12.2009, 16:41

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00249 seconds with 16 queries