Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 25.

Зловредный вирус (заявка № 83028)

  1. #1
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28

    Thumbs up Зловредный вирус

    Начну повествование. Кончился ключ от нода 32 (4 версия), стал искать новый. Перепробывал огромную кучу, но при скачке обновлении вылазила ошибка скачки обновлений. Думал снести нод под корень, скачать новый. Да вот только на сайт нода перейти не могу. Оказывается, перейти нельзя на все сайты антивирусного характера. Даже на ваш ресурс. Сейчас я пишу с мобильного телефона. Тут я понял, что схватил вирус. Нод, слепой, ничего не нашел, хотя базы все новые. Скачал доктор веба curelt. Он все проверил, сначала в быстром режиме, нашел троян, удалил его. Позже проверил в полном режиме, ничего не нашел. Подумал, что проблемам конец, но все осталось как прежде. Кстати, когда включаю этот curelt, нод находит сразу же модифицированный win32, трояна. В папке темп. Может он на него так реагирует странно... Не знаю. Еще обнаружил очень странную вещь. Когда комп выключается, не все программы успевают закрываться и вылетает окошко с кнопкой Завершить сейчас. Так вот, название того процесса называлось WindowsWormsParking. Еще, опера стала очень сильно глючить и при включении оной сразу закрывается с ошибкой, перестановка не помогла. Пробывал сделать откат, только там была одна нынешняя дата, тоесть точек восстановлений не было. Собственно все. Скачал avz, просканировал, результат сейчас выложу ниже. Очень надеюсь на вашу помощь. При объяснении, пожалуйста говорите на общедоступном языке, я не слишком опытный юзер. Хотелось бы все понимать, что вы пишете. Я конечно бы переставил винду, но качать заново все эти обновления мне не по силам. Интернет очень медленный.

    Добавлено через 9 минут

    Результаты сканирования avz тут: http:/upwap.ru/949340
    Последний раз редактировалось chege; 13.07.2010 в 21:02. Причина: Добавлено

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    528
    нужны логи сделанные по правилам
    - скачайте на каком-нибудь другом компьютере новую версию AVZ и сделайте логи virusinfo_syscure.zip;virusinfo_syscheck.zip, а также лог hijackthis.log

  4. #3
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28

    вот логи:

    прикрепил

  5. #4
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,410
    Вес репутации
    1268
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Пофиксите в hijackthis -

    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\2b9272e3.exe,\\?\globalroot\systemroot\system32\u19b1I5.exe,
    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\2b9272e3.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\u19b1I5.exe','');
     DeleteFile('\\?\globalroot\systemroot\system32\u19b1I5.exe');
     DeleteFile('C:\WINDOWS\system32\2b9272e3.exe');  
     DelAutorunByFileName('C:\WINDOWS\system32\2b9272e3.exe');    
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\u19b1I5.exe');         
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     ExecuteRepair(20);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    Надо обновить базы АВЗ - Файл - Обновить базы.

    И сделать логи с обновлёнными базами.

  6. #5
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28
    сейчас все сделаю, но обновить базы я не могу, так как вирус блочит соединение с сервером антивируса, но попробую, как сделаю все - отпишу. Спасибо )

  7. #6
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,410
    Вес репутации
    1268
    После скрипта не должен блочить.

  8. #7
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28

    Огромнейшое спасибо

    Блин, парни, СЕРДЕЧНОЕ вам спасибо, все работает. Что бы я без вас сделал =) ща прикреплю все оставшееся. извините, та красная полоска вверху тема пропала, прикреплю так. спасибо еще раз )

  9. #8
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28
    а во, появилась красная фигня, закачал )

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,524
    Вес репутации
    3021
    Скачайте RSIT. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28
    Вот

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,524
    Вес репутации
    3021
    Выполните скрипт в AVZ
    Код:
    begin
    QuarantineFileF('C:\WINDOWS\system32', '*.exe', false,'', 0, 0, '9.07.2010', '14.07.2010');
    end.
    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28
    вирус.зип отправил по карссной ссылке, вот лог от комбофикса

  14. #13
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28
    от меня еще что требуется? или я свободен? )

  15. #14
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,410
    Вес репутации
    1268
    Пока не убегайте

  16. #15
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28
    хорошо )

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    528
    - Выполните скрипт в AVZ
    Код:
    begin
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('c:\windows\system32\drivers\vdezoda5.sys','');
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы


    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
    Код:
    KillAll::
    
    File::
    c:\windows\system32\Jp2FGGb.exe
    c:\windows\system32\0Fjr7Sf.exe
    c:\windows\system32\rizdsom.exe
    c:\windows\system32\gabrwz.exe
    c:\windows\system32\pbvhzy.exe
    c:\windows\system32\thuvqvw.exe
    c:\windows\system32\5yuXQcO.exe
    c:\windows\system32\uciznf.exe
    c:\windows\system32\SBasvch.exe
    c:\windows\system32\5BW7dnL.exe
    c:\windows\system32\6sfZAdY.exe
    
    Driver::
    
    Folder::
    
    Registry::
    
    FileLook::
    
    DirLook::
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.



    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

  18. #17
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28
    при закачке карантина слудующее:
    Ошибка загрузки, данный файл уже был загружен, пробывал много раз.
    Отключил все заново (фаерволы, антивирус, выключил все приложения), сделал как показано, перетащил тхт файл на Комбофикс, при перезагрузке компа включились нод и довлоад мастер. После чего компьютер пезагрузился с белыми буквами на синем фоне, отчет не сохранился. мне страшно сломать комп (
    Последний раз редактировалось chege; 14.07.2010 в 15:28.

  19. #18
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,524
    Вес репутации
    3021
    Сделайте лог ComboFix еще раз
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #19
    Junior Member Репутация
    Регистрация
    13.07.2010
    Сообщений
    13
    Вес репутации
    28
    прокатило:

  21. #20
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,524
    Вес репутации
    3021
    Чисто

    Удалите ComboFix

    Установите Internet Explorer 8 (даже если им не пользуетесь)
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  • Уважаемый(ая) chege, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Помогите! Зловредный Банер!
      От Мирослав в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 07.07.2011, 23:49
    2. Зловредный nssm.exe
      От lifakindys в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 16.09.2010, 16:32
    3. ehegks.dll зловредный вирус
      От BABU в разделе Вредоносные программы
      Ответов: 2
      Последнее сообщение: 23.11.2009, 23:17
    4. Зловредный Trojan.Fakealert.!!!
      От Khizhun в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 16.09.2008, 23:19

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01197 seconds with 16 queries