Показано с 1 по 13 из 13.

Internet Security заблокировал систему (заявка № 67942)

  1. #1
    Junior Member Репутация
    Регистрация
    20.01.2010
    Сообщений
    7
    Вес репутации
    53

    Exclamation Internet Security заблокировал систему

    Здравствуйте!
    Подцепили заразу под видом обновления "Адоб Флэш Плеера"
    Вылезло окно Internet Security со списком "обнаруженного вредоносного ПО" и варианты: Лечить, Удалить... выбираешь - появляется окно с сообщением об отправке смс.
    Антивирусные утилиты не работают - не запускаются или приводят к перезапуску. Редактор реестра тоже. Вкладка восстановление системы отсутствует. Работает зато msconfig. В безопасном режиме все тоже самое.
    Были проделаны следующие попытки лечения:
    1. запуск Винды с восстановительного диска ERD Commander;
    2. лечение утилитой nod32_20100116_4778.exe, которая нашла и удалила множество зараженных объектов с именем *.Криптик.Троян и Z-Bot
    3. Лечение антивирусом Dr.Web - обнаружен и удален вирус Троян.Винлок
    После всех этих мероприятий окно при запуске винды не вылезло (хотя мелькал что-то, видимо "остатки"), антивирусы и системные утилиты по прежнему не запускаются. Блокированы установка оборудования - выходит сообщение: "не удалось установить устройство. обратитесь к поставшику ПО". Такое было при подключение флэшки и усб-мыши. Все exe.файлы запускаются с ошибкой, однако запускаются. Удалось сделать в безопасном режиме лог-файл программы HijackThis.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Gmer запускается?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    20.01.2010
    Сообщений
    7
    Вес репутации
    53
    gmer не запускается - выходит не само окно, а рамка того блокировочного окна и пропадает тут же. это в безопасном режиме.
    В среде ERD Commander запускается, но прежде выводит 2 ошибки: create file ".sys" access denied. И the system cannot find the file specified.
    Последний раз редактировалось Nucleus; 20.01.2010 в 15:36.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Значит, пойдем по другому пути пойдем: делаем лог МБАМ, делаем лог GetSystemInfo
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    20.01.2010
    Сообщений
    7
    Вес репутации
    53
    http://www.getsysteminfo.com/read.ph...b6a2d8b0b07203

    МБАМ установилась только в нормальном режиме, после сообщения об ошибке запуска.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    C:\WINDOWS\system32\dllcache\c_936.nls:GhtTEvVCH4X YpRlMFwxS - вот этого куда-нибудь скопируй загрузившись с Лайв СД, а потом удали.

    Кстати, вирус еще Аваста заблокировал.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    20.01.2010
    Сообщений
    7
    Вес репутации
    53
    Сделал. Теперь антивирусные утилиты запускаются и работают! Выполнил стандартные скрипты и сделал логи AVZ. Что дальше?

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('J:\autorun.inf','');
     QuarantineFile('C:\WINDOWS\inf\netejxmp.inf:GhtTEvVCH4XYpRlMFwxS:$DATA','');
     DeleteFile('C:\WINDOWS\inf\netejxmp.inf:GhtTEvVCH4XYpRlMFwxS:$DATA');
     executeRepair(13);
     executeRepair(6);
     executeRepair(11);
     executeRepair(17);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Повторить логи снова.
    Проверить работу а/вируса.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    20.01.2010
    Сообщений
    7
    Вес репутации
    53
    Остался по-прежнему запрет на установку устройств. выходит сообщение: ошибка программы установки устройства. Windows не удается загрузить программу для установки Mouse (или Volume). Обратитесь к поставщику. (в первом случае для усб-мыши, во втором - флэшка). Успешно установился антивирус Avira. Аваст из панели управления не удалился, вышла ошибка при удалении и предложение удалить из списка.

    Как я понял, самого вируса в системе уже нет? Осталось только залечить последствия его действий и на этом можно считать работу успешно выполненной. Или нет? Получается что вот этот файлик C:\WINDOWS\system32\dllcache\c_936.nls:GhtTEvVCH4X YpRlMFwxS - блокировал все антивирусы и манипулировал действиями системы - он и есть вирус?
    Вложения Вложения
    Последний раз редактировалось Nucleus; 20.01.2010 в 18:59.

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от Nucleus Посмотреть сообщение
    Получается что вот этот файлик C:\WINDOWS\system32\dllcache\c_936.nls:GhtTEvVCH4X YpRlMFwxS - блокировал все антивирусы и манипулировал действиями системы - он и есть вирус?
    Этот + второй, которого скриптом убивали.

    Добавлено через 1 минуту

    Надо лог GSI сделать. Это утилита с сайта Касперского. При помощи нее разберемся с Авастом. Скорее всего про запрет на установку устройств в ее логе тоже увидим.
    Последний раз редактировалось PavelA; 20.01.2010 в 21:33. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Junior Member Репутация
    Регистрация
    20.01.2010
    Сообщений
    7
    Вес репутации
    53
    Сделано.

    http://www.getsysteminfo.com/read.ph...6acdafa960e21b

    Что это за вирусы пошли такие, что антивирусы не помогают и без помощи профессионалов-программистов не обойтись? Как же быть "простым смертным" теть Машам и другим пользователям Авастов, Авир, Нодов и прочих, у которых нет средств на покупку Каспера полнофункционального например? Интернет-то сейчас и компьютеры почти у каждого третьего есть...
    Вам спасибо ребята, что помогаете!!!
    Последний раз редактировалось Nucleus; 21.01.2010 в 09:04.

  13. #12
    Junior Member Репутация
    Регистрация
    20.01.2010
    Сообщений
    7
    Вес репутации
    53
    проблема с ошибкой решилась копированием в Windows\System32 файла sfcfiles.dll с другой машины. На "больном" этого файла вообще не было, видимо вирь постарался. Спасибо ребята, большое!

  14. #13
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В редакторе реестра найти:
    Код:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths
    Упомининие об Авасте удалить.

    Если боитесь это делать, то попробуйте: AVZ -- Файл -- Восст. системы -- п.6 отметить и выполнить
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) Nucleus, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Баннер заблокировал вход в систему!
      От Женя55 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.07.2012, 11:41
    2. Вирус заблокировал систему
      От ТТМ в разделе Помогите!
      Ответов: 21
      Последнее сообщение: 14.09.2011, 15:13
    3. Ответов: 3
      Последнее сообщение: 26.04.2011, 23:06
    4. Avast заблокировал/парализовал систему
      От PUser в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 16.06.2010, 15:07
    5. GetAccess заблокировал систему
      От Сергей_Д в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 25.01.2010, 19:42

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00943 seconds with 18 queries