Показано с 1 по 13 из 13.

"ЭМО" попрошайка (Internet Security) (заявка № 67438)

  1. #1
    Junior Member Репутация
    Регистрация
    25.05.2009
    Сообщений
    47
    Вес репутации
    55

    Thumbs up "ЭМО" попрошайка (Internet Security)

    Предыстория. Полез куда-то без OutPosta
    цепанул вирусню
    Как-то раз комп даже сам перезагрузился и видимо ДО этого уже сумел грохнуть NOD32
    СИМПТОМЫ:

    1. При запуске любого .exe и любого браузера делает "сканирование" ПК и выдаёт "отчёт об ошибках" затем "Розовый эмо экран" просит денег через СМС на номер 4460 с кодом K204114700
    2. НОД убит
    3. OutPost - не запускается , отправляет к Администратору
    4. HijackThis - не запускается , отправляет к Администратору. В безопасном запускается, начинает сбор инфы , но вырубает комп. Что удалось собрать выкладываю.
    5. AVZ - при открытии папки с утилитой комп перезагружается. Пробовал обмануть через полиморфный AVZ; загружается, но потом понимает что его обманули и снова перезагружает комп. Пробовал обмануть как в соседней ветке через смену даты - не помогло.
    6. AVPTool тупо не запускается в обоих режимах
    7. Dr. Web CureIt в безопасном режиме запускается, как моментально находит RS=3221225477 и на этом всё. (в обычном режиме тупо не запускается)

    Сейчас попробую найти live CD
    Читал что некоторый ифегд дает ввод кода с генератора, ткните носом где он.


    Последний раз редактировалось helpzconnet; 23.01.2011 в 10:14.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    25.05.2009
    Сообщений
    47
    Вес репутации
    55
    генратор нашёл тут http://av.demozone.ru/

    avz заработал , собираю инфу
    Последний раз редактировалось helpzconnet; 16.01.2010 в 09:58.

  4. #3
    Junior Member Репутация
    Регистрация
    25.05.2009
    Сообщений
    47
    Вес репутации
    55
    посмотрите, пожалуйста, что насобирал
    Спасибо
    Последний раз редактировалось helpzconnet; 23.01.2011 в 10:14.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     QuarantineFile('C:\WINDOWS\TEMP\cie.dll','');
     DeleteFile('C:\WINDOWS\TEMP\cie.dll');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
     DeleteFile('F:\autorun.inf');
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(RegKeyStrParamRead('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), 'C:\WINDOWS\TEMP\cie.dll', ''));
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(RegKeyStrParamRead('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), ',,', ','));
     DeleteFileMask('%tmp% ','*.* ',true );
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteWizard('TSW', 3, 3, true);
    ExecuteWizard('SCU', 3, 3, true);
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!

    3. Выполните скрипт в AVZ:

    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    Загрузите файл quarantine.zip, используя ссылку http://virusinfo.info/upload_virus.php?tid=67438

    4. Повторите лог virusinfo_syscheck.
    Сердце решает кого любить... Судьба решает с кем быть...

  6. #5
    Junior Member Репутация
    Регистрация
    25.05.2009
    Сообщений
    47
    Вес репутации
    55
    сори карантин закачал без пароля
    Последний раз редактировалось helpzconnet; 23.01.2011 в 10:14.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Ничего зловредного в логах не увидела. Что с проблемой?
    Сердце решает кого любить... Судьба решает с кем быть...

  8. #7
    Junior Member Репутация
    Регистрация
    25.05.2009
    Сообщений
    47
    Вес репутации
    55
    Пока отклонений не заметил
    кроме того что не могу запустить фаервол и антивир
    ругается:

    .
    но это уже не вирус я так понимаю , а отсутствие админских прав?

    подскажите как побороть ?

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Сделайте отчет GSI http://support.kaspersky.ru/faq/?qid=180593373
    Сердце решает кого любить... Судьба решает с кем быть...

  10. #9
    Junior Member Репутация
    Регистрация
    25.05.2009
    Сообщений
    47
    Вес репутации
    55
    PS AVZ обновляться в инет не лезет
    ошибку выдаёт. (обновлял на другом компе)
    Последний раз редактировалось helpzconnet; 23.01.2011 в 10:14.

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Удалите в реестре.

    Код:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\{f7e06e70-a32a-4daa-8b5e-94e721756bfa}
    C:\Program Files\Agnitum
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\{592c74ce-e26f-4732-b6d0-144059321ed1}
    C:\Program Files\ESET
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\{b4c7554d-7c12-4f62-80df-7455f695030a}
    C:\Program Files\Trend Micro
    Сердце решает кого любить... Судьба решает с кем быть...

  12. #11
    Junior Member Репутация
    Регистрация
    25.05.2009
    Сообщений
    47
    Вес репутации
    55

    !

    выздоровел
    Благодарю!

    Как Вам спасибо сказать?

  13. #12
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Кнопочку "Спасибо" нажать или "весы".

    Добавлено через 4 часа 29 минут

    http://virusinfo.info/showthread.php?t=17130 - Если не ушли
    Последний раз редактировалось PavelA; 16.01.2010 в 17:48. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\sdra64.exe - Trojan-Spy.Win32.Zbot.adtt ( BitDefender: Trojan.Spy.Zbot.EKY, AVAST4: Win32:Rootkit-gen [Rtk] )
      2. c:\windows\temp\cie.dll - Trojan-Ransom.Win32.SMSer.uk

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) helpzconnet, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Система после вируса "Internet Security 2010"
      От MangustZP в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 01.02.2010, 20:22
    2. Internet Security попрошайка
      От mastt в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 28.01.2010, 20:54
    3. Последствия удаления "Internet security" вируса
      От Liam в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.01.2010, 14:59
    4. Лечение после "Internet Security" вируса
      От Irion в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 25.01.2010, 22:15
    5. Ответов: 9
      Последнее сообщение: 23.01.2010, 17:49

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00955 seconds with 17 queries