Показано с 1 по 12 из 12.

Комп тормозит. Gmer находит руткит. (заявка № 72727)

  1. #1
    Junior Member Репутация
    Регистрация
    18.08.2009
    Сообщений
    16
    Вес репутации
    31

    Thumbs up Комп тормозит. Gmer находит руткит.

    Здравствуйте, уважаемые.
    Комп тормозит. NOD не может загрузиться. Не переключается на английский алфавит. Gmer находит руткит.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\RECYCLER\S-1-5-21-4745824143-9920138142-381254136-4053\mwau.exe','');
     QuarantineFile('C:\DOCUME~1\1\LOCALS~1\Temp\Rar$EX00.344\Christmas.exe','');
     QuarantineFile('c:\windows\system32\wmsrvc.exe','');
     DeleteFile('c:\windows\system32\wmsrvc.exe');
     DeleteFile('C:\DOCUME~1\1\LOCALS~1\Temp\Rar$EX00.344\Christmas.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-4745824143-9920138142-381254136-4053\mwau.exe');
     ClearHostsFile;
    BC_ImportDeletedList;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    18.08.2009
    Сообщений
    16
    Вес репутации
    31
    Поведение компьютера не изменилось. Направляю карантин и повторные логи.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    270
    Отключите компьютер от интернета, а также антивирус и/или файрвол.
    Закройте все программы, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\system32\wmsrvc.exe');
     DeleteFile('c:\windows\system32\wmsrvc.exe');
     DeleteFile('C:\DOCUME~1\1\LOCALS~1\Temp\Rar$EX00.344\Christmas.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-3372081707-8450678643-754833422-0307\mwau.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','ChristmasTree');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(6);
    ExecuteRepair(9);
    ExecuteRepair(13);
    RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится! Сделайте новые логи по правилам (virusinfo_syscure.zip, virusinfo_syscheck.zip и hijackthis.log)

  6. #5
    Junior Member Репутация
    Регистрация
    18.08.2009
    Сообщений
    16
    Вес репутации
    31
    Ага, теперь Gmer видит руткит с другим именем. Направляю повторные логи.

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    лог Gmer приложите

  8. #7
    Junior Member Репутация
    Регистрация
    18.08.2009
    Сообщений
    16
    Вес репутации
    31
    Прилагаю.
    Вложения Вложения
    • Тип файла: log gmer.log (48.5 Кб, 8 просмотров)

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    сохраните содеожимое в блокноте как 1.bat в папле со gmer запустите ... повторите лог
    Код:
    ihksk994.exe -del Service xxkhpypdh 
    ihksk994.exe -del file "C:\WINDOWS\system32\pmzomrz.dll"
    ihksk994.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\xxkhpypdh"
    ihksk994.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\xxkhpypdh"
    ihksk994.exe -reboot

  10. #9
    Junior Member Репутация
    Регистрация
    18.08.2009
    Сообщений
    16
    Вес репутации
    31
    Скрипты выполнил. Проверил Dr.Web, затем AVPTool, куча всякой заразы повылазила, все зловреды удалил, поставил SP3. Осталась одна проблема, компьютер периодически сам перезагружается. Прилагаю логи, если в логах чисто, буду искать проблему в железе.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Чисто.
    Панель управления - Система - Дополнительно - вкладка Загрузка и Восстановление - снять галочку Выполнить автоматическую перезагрузку.
    Выберите его. Если будет синий экран, запишите с него первые пару строк.

  12. #11
    Junior Member Репутация
    Регистрация
    18.08.2009
    Сообщений
    16
    Вес репутации
    31
    Всё отлично! Спасибо!

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\recycler\s-1-5-21-3372081707-8450678643-754833422-0307\mwau.exe - P2P-Worm.Win32.Palevo.vlj ( DrWEB: BackDoor.IRC.Bot.223, BitDefender: Backdoor.IRCBot.ACXS, NOD32: Win32/Peerfrag.DR worm, AVAST4: Win32:Crypt-FYU [Drp] )
      2. c:\recycler\s-1-5-21-4745824143-9920138142-381254136-4053\mwau.exe - P2P-Worm.Win32.Palevo.tgz ( DrWEB: Win32.HLLW.Lime.18, AVAST4: Win32:Crypt-FYU [Drp] )
      3. c:\windows\system32\wmsrvc.exe - P2P-Worm.Win32.Palevo.vlj ( DrWEB: BackDoor.IRC.Bot.223, BitDefender: Backdoor.IRCBot.ACXS, NOD32: Win32/AutoRun.IRCBot.DZ worm, AVAST4: Win32:Crypt-FYU [Drp] )


  • Уважаемый(ая) Горшков Александр, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 3
      Последнее сообщение: 27.03.2012, 19:06
    2. Gmer говорит о руткит-активности
      От GRomaN в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 24.12.2009, 18:41
    3. Ответов: 7
      Последнее сообщение: 22.02.2009, 09:58
    4. Ответов: 13
      Последнее сообщение: 22.02.2009, 06:06
    5. Комп тормозит, avast! ничего не находит
      От SergeCherry в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 30.06.2008, 22:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01608 seconds with 17 queries