Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

Был Win32.HLLM.Perf, теперь последствия.... (заявка № 7708)

  1. #1
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63

    Thumbs up Был Win32.HLLM.Perf, теперь последствия....

    Доброе утро знатоки. У меня случилось следующее:
    Чисто случайно обнаружил на компе в одной из папок файл(что-то с Бритней Спирс , проверил, оказался Win32.HLLM.Perf. Стал лечить. Вроде вылечил, хотя....
    Перезагрузился, а рабочего стола нет, только одна папка "Мои документы". Стал смотреть как восстановить. Прочитал http://z-oleg.com/secur/advice/adv1103.php - не помогло. Простое восстановление системы также не помогло.
    Вчера скачал AVZ стал делать как написано в правилах:
    1) Запустил Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info, но на 94% процесс повис, сканируя папку System Volum Information.
    2) Все остальное получилось сделать.
    Посмотрите пожалуйста. Система-то работает(только через .....). Спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Сейчас посмотрю. А восстановление системы отключили ?

    Надо попробовать второй скрипт AVZ выполнить в безопасном режиме. Без него неполная информация получается.
    Последний раз редактировалось PavelA; 30.01.2007 в 10:23. Причина: добавил про syscure
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63
    Перед лечением - нет. Зашел в безопасный режим и пошел кроить.
    И когда сканировал AVZ - тоже нет.

    Вечером, после работы, попробую.
    Что получилось - напишу.
    Спасибо.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    1.AVZ файл - выполнить скрипт
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     QuarantineFile('C:\WINDOWS\system32\ipv6monl.dll','');
     QuarantineFile('C:\WINDOWS\system32\userinit.exe,','');
     QuarantineFile('C:\WINDOWS\system32\restore\rstrui.exe','');
     QuarantineFile('C:\WINDOWS\System32\logon.scr','');
     QuarantineFile('C:\Documents and Settings\All Users\Документы\Settings\arm32.dll','');
    RebootWindows(true);
    end.
    После перезагрузки.
    Прислать карантин согласно приложени 2 правил, с пятого пункта.
    Если не получится, то повторить в Safe Mode ( F8 ) без строчки SetAVZGuardStatus(True)
    Последний раз редактировалось Shu_b; 30.01.2007 в 10:37.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63
    То, есть мне сперва выполнить скрипт и прислать карантин, а потом выполнить пункты правил 8, 10 и 11(с отключенным восстановлением системы)?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Цитата Сообщение от ИТАР-ТАСС Посмотреть сообщение
    То, есть мне сперва выполнить скрипт и прислать карантин, а потом выполнить пункты правил 8, 10 и 11(с отключенным восстановлением системы)?
    Для начала отключите восстановление системы, и пришлите запрошенное.

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Логи нужно делать с отключенным восстановлением, иначе после перезагрузки умный ХР все восстановит назад.

    Можно выполнить скрипт из п.8. Перезагрузиться и прислать лог-файл.
    Я отметил в скрипте только то, что показалось подозрительным.
    И то, только для сбора информации, в нем пока еще ничего не удаляется.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63
    Все сделаю, как сказали. Спасибо.

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Советую проверить диск на ошибки (свойства диска - вкладка Сервис).

  11. #10
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63
    Вот, отключил восстановление системы. Сделал пункты 8,10,13.
    Но у меня почему-то два файла из пункта 10 в папке LOG. На всякий случай выкладываю все два.
    Вложения Вложения

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    virusinfo_cure - это карантин, причём, судя по размеру, пустой.

    Хорошо, теперь зверя видать.
    AVZ - Файл - Выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\ipv6monl.dll','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\vbev5mp.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\MxlW2k.SYS','');
     QuarantineFile('C:\Documents and Settings\All Users\Документы\Settings\arm32.dll','');
    CreateQurantineArchive(GetAVZDirectory+'virusinfo_7708_quarantine.zip');
     DeleteFile('C:\Documents and Settings\All Users\Документы\Settings\arm32.dll');
     DeleteFile('C:\WINDOWS\system32\ipv6monl.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После перезагрузки пришлите файл virusinfo_7708_quarantine.zip из каталога AVZ через форму http://virusinfo.info/upload_virus.php. Ссылка на тему: http://virusinfo.info/showthread.php?t=7708

    И сделайте новые логи.

  13. #12
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63
    Выполнил скрипт. Комп перезагрузился. Выслал файл по указанной схеме. Сделал логи. Посмотрите пожалуйста.
    Вложения Вложения

  14. #13
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Заинтересовали пара строчек из лога Hijacka. Нужны комментарии хелперов.
    Код:
    F2 - REG:system.ini: Shell=
    O4 - HKLM\..\RunOnce: [*Restore] C:\WINDOWS\system32\restore\rstrui.exe -c
    1.Поискать в AVZ (Сервис -- Поиск файлов на диске) arm32reg
    Если найдется, то добавить в карантин и прислать.
    2.Профиксить в HijackThis
    Код:
    O2 - BHO: (no name) - {21384D29-1240-2d4f-A15C-17E42823D523} - C:\WINDOWS\system32\ipv6monl.dll (file missing)
    O20 - Winlogon Notify: arm32reg - C:\WINDOWS\
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Код:
    F2 - REG:system.ini: Shell=
    также пофиксить в HijackThis

  16. #15
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63
    Хорошо, сделаю. Логи потом делать и присылать?

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    По-моему, необязательно. Зверя удавили. Больше ничего самодвижущегося не видно.

    Один уточняющий вопрос: *.musicmatch.com в доверенные узлы сами заносили?

  18. #17
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Для порядка можно и прислать. Всякое бывает, некоторые вирусы как птица Феникс из небытия возвращаются.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  19. #18
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63
    Один уточняющий вопрос: *.musicmatch.com в доверенные узлы сами заносили?
    Сам. Вместе с мышкой лицензионный проигрыватель прилогался

    Пофиксю, пришлю логи для проверки.
    Спасибо.

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Да, странно, зачем восстановление системы в автозагрузке...
    имхо тоже пофиксить, нечего этому там делать
    Цитата Сообщение от PavelA Посмотреть сообщение
    1.Поискать в AVZ (Сервис -- Поиск файлов на диске) arm32reg
    Если найдется, то добавить в карантин и прислать.[/CODE]
    а также ещё разок пошукать эти -
    C:\WINDOWS\System32\logon.scr
    C:\WINDOWS\system32\userinit.exe
    Scrnsave.exe
    logonui.exe

  21. #20
    Junior Member Репутация
    Регистрация
    29.01.2007
    Сообщений
    10
    Вес репутации
    63
    Все выполнил, как Вы сказали. Пофиксил. Перезагрузил - и УРА появился рабочий стол))))))
    Сделал логи. Посмотрите пожалуйста.

    arm32reg AVZ не нашел.
    Вложения Вложения
    Последний раз редактировалось ИТАР-ТАСС; 31.01.2007 в 23:13.

  • Уважаемый(ая) ИТАР-ТАСС, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Win32.HLLM.Perf
      От Rogoff в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 25.05.2007, 12:39
    2. сидит вирус win32.hllm.perf
      От denlion в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 09.05.2007, 00:15
    3. Ответов: 13
      Последнее сообщение: 24.11.2006, 16:14
    4. Win32.HLLM.Perf.
      От bzyaka в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 02.11.2006, 18:09
    5. Win32.HLLM.Perf.based... и еще кто-то
      От Юзер в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 15.05.2006, 21:07

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01487 seconds with 18 queries