Прошу помощи,логи:
Прошу помощи,логи:
1. Пожалуйста, выполните скрипт AVZ:
В ходе выполнения скрипта компьютер перезагрузится.Код:begin SearchRootkit(true, true); QuarantineFile('C:\WINDOWS\jjdrive32.exe', 'CHQ=N'); QuarantineFile('C:\WINDOWS\updated7.exe', 'CHQ=N'); QuarantineFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe', 'CHQ=N'); QuarantineFile('C:\Program Files\Opera 10.50 Beta\opera.exe', 'CHQ=N'); QuarantineFile('C:\Program Files\WebMoney Advisor\tbcore3.dll', 'CHQ=N'); BC_QrFile('C:\WINDOWS\jjdrive32.exe'); BC_QrFile('C:\WINDOWS\updated7.exe'); BC_QrFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe'); ExecuteWizard('TSW', 3, 3, true); BC_Activate; RebootWindows(true); end.
2. Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
карантин загрузил.
так же переодически появляются процессы svcdate,db и пара других,похоже блочат инет
Выполните скрипт:
после перезагрузки повторите логиКод:begin SetAVZGuardStatus(true); TerminateProcessByName('C:\WINDOWS\updated7.exe'); DeleteFile('C:\WINDOWS\updated7.exe'); DeleteFile('C:\WINDOWS\jjdrive32.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe'); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteWizard('TSW', 2, 2, true); ExecuteWizard('SCU', 2, 2, true); RebootWindows(true); end.
Сделано
Зверь уцелел - попробуем еще разок - вот новый скрипт:
После него нужны повторные логиКод:begin SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\40.scr',''); QuarantineFile('C:\WINDOWS\system32\svcdate.exe',''); QuarantineFile('C:\WINDOWS\updated7.exe',''); TerminateProcessByName('c:\windows\updated7.exe'); QuarantineFile('c:\windows\updated7.exe',''); DeleteFile('c:\windows\updated7.exe'); BC_DeleteFile('c:\windows\updated7.exe'); DeleteFile('C:\WINDOWS\updated7.exe'); BC_DeleteFile('C:\WINDOWS\updated7.exe'); DeleteFile('C:\WINDOWS\system32\svcdate.exe'); BC_DeleteFile('C:\WINDOWS\system32\svcdate.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sccupate'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup'); DeleteFile('C:\WINDOWS\system32\40.scr'); BC_DeleteFile('C:\WINDOWS\system32\40.scr'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
новый лог готов.Так же регулярно антивирусник палит db.exe ms.exe новинькие .scr удаляю,видимо появляется снова и переодически вырубаю в диспетчере процесс spoolsv
Последний раз редактировалось m188; 25.02.2010 в 00:08.
В логах плохого не видно. Обновления после SP3 все установлены?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
не все ещё,установлю.Но как же мне спалить svcdate.exe и spoolsv?заметил что они блокируют инет,вырубаю их процессы и инет снова работает.
db.exe замучал,что делает не знаю,но антивирь постоянно его обнаруживает.При ручном удаление требует снять защиту от записи,не знаю как.Пару раз проявлялся ms.exe
Может они хорошо закриптованы.Просмотрел системный папки.Подозрительные на мой взгляд файлы Chcfg в system32,в Recycler появляются файлы с названием Dc+цифра раньше появлялись exe dll txt,сейчас пока только txt
Может есть какое решение по этим проблемам?
Последний раз редактировалось m188; 25.02.2010 в 00:58.
Такой лог сделайте http://virusinfo.info/showpost.php?p=457118&postcount=1
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
mbam,просмотрел его опять таки не вся картина(
Практически все описаные в теме проблемы ещё актуальны,только не замечаю wmfcgr.exe и jjdrive32 с ними наверно проблема решилась
Возможна ли в сети какая-то атака что всё появляется занова?может поставить фаервол?какой лучше?
Последний раз редактировалось m188; 25.02.2010 в 02:22.
1. профиксите в MBAM
2.Закройте все открытые приложения, кроме АVZ и Internet Explorer.Код:Заражено ключей реестра: HKEY_CLASSES_ROOT\CLSID\{68d6728a-d715-492a-a57b-8dda01f4921f} (Trojan.Hiloti) -> No action taken. Заражено значений реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sccupate (Backdoor.Bot) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\microsoft driver setup (Backdoor.Bot) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\microsoft driver setup (Backdoor.Bot) -> No action taken.
Отключите
- ПК от интернета/локалки
- Обязательно!!! Системное восстановление!!! как- посмотреть можно тут
- Выгрузите антивирус и/или Файрвол
- Закройте все программы
- Выполните скрипт в AVZ
После перезагрузки:Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true); QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\6XM9U9Q3\linew[1]',''); DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\6XM9U9Q3\linew[1]'); QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\U3CT61U5\linew[1]',''); DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\U3CT61U5\linew[1]'); QuarantineFile('c:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\4PMJOLM3\linew[1] ',''); DeleteFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\4PMJOLM3\linew[1]'); QuarantineFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\9JKLMNOY\linew[1]',''); DeleteFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\9JKLMNOY\linew[1]'); DeleteFileMask('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true); DeleteFileMask('C:\DOCUME~1\Admin\APPLIC~1\FieryAds', '*.*', true); DeleteDirectory('C:\Documents and Settings\Admin\Application Data\CMedia'); QuarantineFile('C:\WINDOWS\system32\svcdate.exe',''); DeleteFile('C:\WINDOWS\system32\svcdate.exe'); QuarantineFile('C:\WINDOWS\updated7.exe',''); DeleteFile('C:\WINDOWS\updated7.exe'); QuarantineFile('C:\WINDOWS\system32\00.scr',''); DeleteFile('C:\WINDOWS\system32\00.scr'); QuarantineFile('C:\WINDOWS\system32\syre32.exe ',''); DeleteFile('C:\WINDOWS\system32\syre32.exe '); BC_ImportAll; BC_DeleteFile('c:\windows\updated7.exe'); BC_DeleteFile('C:\WINDOWS\system32\00.scr'); ExecuteSysClean; ExecuteRepair(11); ExecuteWizard('SCU', 3, 3, true); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); BC_Activate; RebootWindows(true); end.
- выполните такой скрипт
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темыКод:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
- Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
Последний раз редактировалось polword; 25.02.2010 в 09:21.
карантин+логи
Поставил аутпост,заблочил svcdate.exe вроде инет не пропадает сейчас.Настроил правила по строже,обвновил винду,включил брандмауэр,по умолчанию сижу под юзером,но в логах всё же осталось кое-что не хорошее.Посмотрите пожалуйста пост выше.
WebMoney временно деинсталлируйте и сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
вебмани удалил,но видимо забыл от него advizor,не знаю критично ли.Если такой не пойдёт переделаю.
ComboFix его удалил сам.
svcdate.exe нигде не обнаружен. Видимо удален предыдущим скриптом окончательно
Удалите ComboFix
WebMoney можете установить заново, если он Вам нужен
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
хорошо,всем спасибо.
Статистика проведенного лечения:
- Получено карантинов: 2
- Обработано файлов: 30
- В ходе лечения обнаружены вредоносные программы:
- c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\u3ct61u5\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
- c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\6xm9u9q3\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
- c:\documents and settings\user\local settings\temporary internet files\content.ie5\4pmjolm3\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
- c:\documents and settings\user\local settings\temporary internet files\content.ie5\9jklmnoy\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
- c:\windows\system32\svcdate.exe - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
- c:\windows\system32\syre32.exe - P2P-Worm.Win32.Palevo.sxa ( BitDefender: Worm.Generic.229209, AVAST4: Win32:Wmit-D [Trj] )
- c:\windows\system32\00.scr - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
- c:\windows\updated7.exe - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
Рекомендации:
- Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !
Уважаемый(ая) m188, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.