-
Junior Member
- Вес репутации
- 56
Не могу вылечить
Всем поздравления с прошедшим НГ и наступающим Рождеством!
Проблема такая:
У знакомой в компе завелась бацилла, очень зловредная. Симптомы:
1. Не открывается "диспетчер задач" и многие ехе-шники, cmd тоже не открывается.
2. Отсутствует вкладка "восстановление системы"
3. При попытке запустить HiJackThis или AVZ, машина просто уходит в перезагрузку. Удалось запустить с флешки Gmer, но полное сканирование я не делал.
4. При попытке открыть документ офиса, появляется окно сканирования "e-KAV", естественно, "липовое", убрать его никак потом невозможно. Документы , естессно, не открываются.
5. При попытке зайти на "вирусинфо", любой браузер закрывается. Другие узлы открываются нормально.
6. Невозможно сохранить даже текстовый документ, только на флешке мне удалось сохранить gmer.log, см. атт, хотя он пустой...
7. В сейф-моде происходит всё то-же самое.
На флешке домой с того компа принёс Autorun, который ссылался на RECYCLER\r.dll. Я его пока не удалял, могу прислать, если надо.
Что делать? Если способы вылечить "на месте"? или снимать винт и подключать к другой машине для лечения?
Спасибо.
Последний раз редактировалось Alexey_75; 06.02.2010 в 14:16.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Junior Member
- Вес репутации
- 56
-
Последуйте моему совету из темы http://virusinfo.info/showthread.php?t=66044
сканирование с помощью LiveCD. Далее, хоть какието логи нужно сделать.
-
-
Junior Member
- Вес репутации
- 56
миднайт, Спасибо за совет! попробую.
-
Junior Member
- Вес репутации
- 56
миднайт, и все - добрый вечер!
Я вернулся к проблеме. Dr.Veb LiveCD ничего не нашёл... Я тогда подумал, и переименовал с помощью загрузочного СД ехе-шники HiJackThis и AVZ в бредовые имена... Проканало!!! Заодно, с помощью АВЗ после первого-же сканирования удалил несколько ДЛЛ-ок, а с помошью HiJackThis очевидно "левые" записи в реестре. Заработало всё, кроме антивира, который не запускается из-за "политики ограничения использования программ", хотя вход выполнен под админом. Ещё так и не появилась вкладка "восстановление системы".
Логи в атт., посмотрите, плз. Спасибо.
Последний раз редактировалось Alexey_75; 06.02.2010 в 14:16.
-
Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
- Отключите ПК от интернета/локалки
- Отключите Антивирус и Файрвол.
- Отключите Системное восстановление.
В HiJackThis пофиксите:
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\sdra64.exe,
В AVZ выполните скрипт:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
QuarantineFile('C:\WINDOWS\system32\dllcache\MW770.CAT:QRNluSbfpB0JiWbGmNvG','');
QuarantineFile('C:\DOCUME~1\irina\LOCALS~1\Temp\w_w5.tmp','');
DeleteFile('C:\DOCUME~1\irina\LOCALS~1\Temp\w_w5.tmp');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\VBRuntime','EventMessageFile');
DeleteFile('C:\WINDOWS\system32\sdra64.exe');
DeleteFile('C:\WINDOWS\system32\dllcache\MW770.CAT:QRNluSbfpB0JiWbGmNvG');
RegKeyStrParamWrite('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(StringReplace(RegKeyStrParamRead('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), 'C:\WINDOWS\system32\dllcache\MW770.CAT:QRNluSbfpB0JiWbGmNvG', ''), ',,', ','));
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(11);
ExecuteWizard('TSW',3,3,true);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.
После перезагрузки
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи.
-
-
Junior Member
- Вес репутации
- 56
миднайт, извините, C:\WINDOWS\system32\dllcache\MW770.CAT
я сразу жестоко удалил руками, прислать уже не смогу...
остальное будет завтра.
Спасибо.
-
Junior Member
- Вес репутации
- 56
Ура! Всё заработало!
логи в атт., карантин отослал. Счас поставлю СП3.
Файл сохранён как 100110_150426_Quarantine_4b49c24a2d563.zip
Размер файла 314619
MD5 e707529ad2086d134afb148e73303147
Последний раз редактировалось Alexey_75; 06.02.2010 в 14:16.
-
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 56
Всем спасибо за помощь! Без Вас не справился-бы!
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 7
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\system32\sdra64.exe - Trojan-Banker.Win32.Bancos.kwc ( AVAST4: Win32:Malware-gen )
-