Показано с 1 по 18 из 18.

добить СМС вымогателя (заявка № 65629)

  1. #1
    Junior Member Репутация
    Регистрация
    31.12.2009
    Сообщений
    8
    Вес репутации
    53

    Thumbs up добить СМС вымогателя

    Здравствуйте, поймал вот такую заразу:
    При загрузке выходят ошибки запуска программ из автозагрузки, затем отрубает все программы, на весь экран появляется окно с просьбой ввести код от отправленной смс.
    в "лицензионном сограшении" данного "попрошайки" есть пункт "Если установленное ПО вас не устраивает введите код ...." вводил, но не помогает. Вводил код который на сайте Касперского генериться - тоже "ноль".

    Вирус при запуске любой программы блокирует ее и запускает свою копию. каждые 5 секунд проверяет разрешение экрана, если изменено, то снова возвращает 1024х768. блокирует окна с названиями total commander, autorun(s) avz, cureit, drweb, не дает выйти в инет, запускать коммандную строку, диспетчер задач (включая аналоги типа proccess xp), мнгновенно удаляет все, что попадает в пункт автозагрузка любого пользователя.
    безопасный режим вообще не дает запускать.
    пробовал переименовывать Kaspersky Virus Removal Tool и запускать - не помогает. Запустился с WinXPE, прошелся CureIT, только после этого удалось запустить AVZ и HijackThis.
    Теперь не запускаются диспетчер и т.п. , хотелось бы добить эту заразу, логи прилагаются

    з.ы. Ну и С Новым Годом всех!!!!
    Последний раз редактировалось pig; 31.12.2009 в 18:26. Причина: карантин в теме - моветон

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Приложите virusinfo_syscure.zip

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Пофиксить в Hijack следующие строки:
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe bfwl.pgo jagktms
    Выполнить скрипт
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine','*.*',true);
    SetAVZPMStatus(True);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\pdltjo.dll','');
    DeleteFile('C:\WINDOWS\system32\pdltjo.dll');
    BC_ImportAll;
    ExecuteSysClean;
    Executerepair(6);
    Executerepair(8);
    Executerepair(11);
    Executerepair(13);
    Executerepair(14);
    Executerepair(16);
    Executerepair(17);
    ExecuteWizard('TSW', 2, 2, true);
    BC_Activate;
    RebootWindows(true);
    end.
    затем следующий
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    файл quarantine.zip закачайте по ссылке Прислать запрошенный карантин
    в шапке Вашей темы.
    Обновите базы АВЗ!!!
    Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.

  5. #4
    Junior Member Репутация
    Регистрация
    31.12.2009
    Сообщений
    8
    Вес репутации
    53
    скрипты запустил, в найджеке пофиксил...

    при попытке запустить обновление баз AVZ выдает: "Ошибка в ходе автоматического обновления - Ошибка загрузки файла с описанием обновления avzupd.zip с http://www.z-oleg.com/secur/avz_up/ [21, 00002EFD]"

    лог найджека в приложении

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Сделайте логи АВЗ без обновления баз, также сделайте лог MBAM

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Базы можно обновить, скачав отсюда архив с базами и распаковав его в папку Base.

  8. #7
    Junior Member Репутация
    Регистрация
    31.12.2009
    Сообщений
    8
    Вес репутации
    53
    Базы по ссылке скачал, поставил.

    Выполняю первый пункт
    "
    Диагностика

    1. Запустите AVZ*. Откройте меню "Файл"=>"Стандартные скрипты" и отметьте пункт "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое сканирование, лечение и исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscure.zip."
    но в папке "LOG" лежит только virusinfo_cure.zip и больше ничего

    MBAM поставил , обновления он также ставить не хочет пишет "Error code 732(2, 0)"
    лог MBAM в приложении, пока ничего не удалял

  9. #8
    Junior Member Репутация
    Регистрация
    31.12.2009
    Сообщений
    8
    Вес репутации
    53
    Лог AVZ по шагу 2. во вложении
    При запуске сканирования hijackthis вылезает окошко Outpost Firewall с предупреждением, причем в остальных случаях он себя никак не проявляет, лог во вложении
    диспетчер и сэйфмод также не грузятся

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Удалите в mbam
    Код:
    Заражено ключей реестра:
    HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> No action taken.
    Сделаете новый лог mbam+лог hijackthis

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    + к snifer67

    1. Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\pdltjo.dll','');
    DeleteFile('C:\WINDOWS\system32\pdltjo.dll');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(10);
    ExecuteRepair(11);
    ExecuteRepair(17);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    2. Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    >> Заблокированы настройки системы System Restore
    Исправьте через AVZ - Файл - Мастер поиска и устранения проблем - Все проблемы - отметить указанное - Исправить

    3. Пуск - Выполнить - regedit
    Щелкая по плюсикам, доберитесь в ветку
    Код:
    HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
    Найдите в правой части параметр AppInit_DLLs и удалите в нем упоминания о C:\WINDOWS\system32\pdltjo.dll

    4. Проверьте работу безопасного режима, диспетчера задач и редактора реестра

    5. Сделайте новый лог virusinfo_syscheck.zip + логи, запрошенные snifer67
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    31.12.2009
    Сообщений
    8
    Вес репутации
    53
    Цитата Сообщение от thyrex Посмотреть сообщение
    + к snifer67

    1. Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\pdltjo.dll','');
    DeleteFile('C:\WINDOWS\system32\pdltjo.dll');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(10);
    ExecuteRepair(11);
    ExecuteRepair(17);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    вместо перезагрузки, после выполнения скрипта, выдает:"Failed to set data for 'Displey Name'"

    Цитата Сообщение от thyrex Посмотреть сообщение
    + к snifer67

    2. Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Исправьте через AVZ - Файл - Мастер поиска и устранения проблем - Все проблемы - отметить указанное - Исправить

    3. Пуск - Выполнить - regedit
    Щелкая по плюсикам, доберитесь в ветку
    Код:
    HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
    Найдите в правой части параметр AppInit_DLLs и удалите в нем упоминания о C:\WINDOWS\system32\pdltjo.dll

    4. Проверьте работу безопасного режима, диспетчера задач и редактора реестра

    5. Сделайте новый лог virusinfo_syscheck.zip + логи, запрошенные snifer67
    2. отправил
    +исправил
    3. выполнил

    4-5 пробую

    безопасный режим не грузится , диспетчер задач - грузится
    Последний раз редактировалось Mst; 03.01.2010 в 22:36. Причина: updute

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Логи новые где?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    31.12.2009
    Сообщений
    8
    Вес репутации
    53
    как уже писал выполнение шага: "1. Запустите AVZ*. Откройте меню "Файл"=>"Стандартные скрипты" и отметьте пункт "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое сканирование, лечение и исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscure.zip."
    не приводит к появлению файлов virusinfo_syscure.zip и avz_sysinfo.htm в папке "LOG", поэтому сохранил протокол из основного окошка AVZ в предложенный файлик с именем avz_log.txt (его тоже приаттачил, не знаю уж поможет он ли делу)

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Закройте/выгрузите все программы кроме AVZ .
    Отключите:
    - ПК от интернета/локалки;
    - антивирус и файрвол.;
    - восстановление системы;
    - выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Temp\Rar$EX00.672\game.exe','');
     BC_ImportAll;
    Executerepair(6);
    Executerepair(11);
    Executerepair(17);
    BC_Activate;
    RebootWindows(true);
    end.
    Сделайте ст.скрипт №2
    После выполнить:
    - включите антивирус и файрволл
    - подключите ПК к интернету/локалке
    - закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Сделайте лог Gmer.

  16. #15
    Junior Member Репутация
    Регистрация
    31.12.2009
    Сообщений
    8
    Вес репутации
    53
    Карантин по ссылке вверху залил.

    Лог Gmer здесь
    Удалось наконец сделать полноценный virusinfo_syscure.zip после выполнения вышеприведенного скрипта, его тоже на всякий случай прилагаю.

    Безопасный режим все также не работает, т.е. показывает список загрузки драйверов и вываливается в перезагрузку.

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Цитата Сообщение от Mst Посмотреть сообщение
    Безопасный режим все также не работает, т.е. показывает список загрузки драйверов и вываливается в перезагрузку.
    Попробуем исправить. Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    Executerepair(10);
    ExecuteWizard('TSW', 2, 2, true);
    RebootWindows(true);
    end.

  18. #17
    Junior Member Репутация
    Регистрация
    31.12.2009
    Сообщений
    8
    Вес репутации
    53
    Спасибо огромное за помощь!
    Вроде теперь все что надо заработало, даже стандартное переключение клавиатуры которое раньше приходилось делать с помощью мышки

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 4
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Mst, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. помогите добить
      От Vano1980 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.03.2011, 02:48
    2. Добить винлок
      От D-Run в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 27.11.2010, 17:15
    3. Помогите добить
      От Е.Ш. в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 03.07.2009, 16:39
    4. Добить гадость.
      От YuriJJ в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 08:39
    5. Помогите добить
      От alex_ в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 19.02.2009, 21:26

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01037 seconds with 17 queries