Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 37.

Завелась какая то "нечисть" (заявка № 84654)

  1. #1
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52

    Thumbs up Завелась какая то "нечисть"

    Доброго времени суток господа Мегамозги! На днях Каспер поймал какого то трояна, я его удалил, перезагрузил комп, и тут же перестала работать Опера, пишет (Невозможно найти удалённый сервер). Скачал у Вас Dr. Web CureIt и Антивирусную утилиту AVZ, первый не запускается, второй не обновляется. Посмотрите пожалуйста мои логи.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Пришлите файл virusinfo_cure.zip через ссылку Прислать запрошенный карантин вверху темы.

  4. #3
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    Карантин выслал, Dr. Web CureIt запустился и ни чего не нашел. AVZ не обновляется, а также не работает uTorrent.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Закройте все программы. Запустите AVZ. Выполните скрипт через меню Файл:
    Код:
    begin
     SetAVZGuardStatus(True);
     DeleteFile(GetAVZDirectory+'log\virusinfo_cure.zip');
     QuarantineFile('C:\Program Files\Opera\*.dll','');
     QuarantineFile('C:\Program Files\Internet Explorer\*.dll','');
     ExecuteRepair(20);
    ExecuteWizard('TSW', 2, 2, true);
     DeleteFile('C:\WINDOWS\system32\anpla.dll');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate; 
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите файлы из карантина AVZ (см. приложение 3 Правил), используя ссылку Прислать запрошенный карантин, вверху этой темы.
    Обновите базы AVZ.
    Сделайте новый лог из пункта 2 Диагностики (virusinfo_syscheck.zip) и приложите к этой теме.

  6. #5
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    Карантин выслал, AVZ не обновляется. Сделал лог на всякий случай.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Сделайте лог MBAM

  8. #7
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    MBAM не обновилась, вот лог.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    удалите все найденное в MBAM

  10. #9
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    Удалил, компьютер перезагрузил, AVZ не обновляется, MBAM не обновляется пишет ошибка MBAM_ERROR_UPDATING(12007,0, WinHttpSendReguest), Opera не работает а также не работает и uTorrent.

    Добавлено через 48 минут

    Решил сделать полное сканирование в МВАМ, уже найдено 4 ифицированных объектов. Что с ними делать, удалить сразу или отправить вам?
    Последний раз редактировалось Dimman31; 10.08.2010 в 14:49. Причина: Добавлено

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    лучше лог прикрепите

  12. #11
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    Еще один лог

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    подозрительного нет. Что с проблемой?

  14. #13
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    AVZ не обновляется, Opera не работает и uTorrent не работает. Каспер только что обнаружил: потенциально опасное ПО Hidden object Процесс: C:\Documents and Settings\Дмитрий\Local Settings\Temp\F680EC92-9B713C2D-2807659E-F555748\4c416_xp.exe, пишет откат завершен с ошибками.

    Добавлено через 6 минут

    Вот еще что было на днях обноруженно:
    удалено: троянская программа Trojan-Spy.Win32.Agent.bhte Файл: C:\WINDOWS\system32\sfcfiles.dll;
    удалено: троянская программа Trojan.Win32.BHO.aihr Файл: C:\Program Files\Internet Explorer\xpsp2res.dll;
    удалено: троянская программа Trojan.Win32.BHO.aihr Файл: C:\Program Files\Mozilla Firefox\xpsp2res.dll;
    удалено: троянская программа Trojan.Win32.BHO.aihr Файл: C:\Program Files\Opera\xpsp2res.dll - скорее всего поэтому у меня не работает Opera и не обновляется AVZ?
    Последний раз редактировалось Dimman31; 10.08.2010 в 17:20. Причина: Добавлено

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
     QuarantineFile('C:\WINDOWS\System32\sfcfiles.dll','');
     QuarantineFile('C:\WINDOWS\system32\mssfc.dll','');
     DeleteFile('C:\WINDOWS\system32\drivers\sfc.sys');
     DeleteFile('C:\WINDOWS\system32\mssfc.dll');
     RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak');
     CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll');
     DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
     BC_ImportALL;
     ExecuteSysClean;
     BC_DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
     BC_DeleteSvc('sfc');
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - проверьте наличие файла C:\WINDOWS\system32\sfcfiles.dll, если такого нет восстановите его из дистрибутива.

  16. #15
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    Скрипты выполнил, выслал запрошенный карантин

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    Цитата Сообщение от polword Посмотреть сообщение
    - проверьте наличие файла C:\WINDOWS\system32\sfcfiles.dll, если такого нет восстановите его из дистрибутива.
    это сделали?

  18. #17
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    В папке C:\WINDOWS\system32\sfcfiles.dll этого файла не оказалось. Нашел в папке %systemroot%\ServicePackFiles\i386, что мне его копировать и вставлять в папку C:\WINDOWS\system32\?

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    сделайте.

    после
    - Скачайте RSIT тут. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

  20. #19
    Junior Member Репутация
    Регистрация
    23.03.2010
    Адрес
    Краснодар
    Сообщений
    76
    Вес репутации
    52
    сделал

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    Цитата Сообщение от polword Посмотреть сообщение
    - Скачайте RSIT тут. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    теперь вот это

  • Уважаемый(ая) Dimman31, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 10
      Последнее сообщение: 04.07.2012, 22:04
    2. Ответов: 7
      Последнее сообщение: 26.04.2012, 16:16
    3. Какая-то гадость завелась
      От DasTPID в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 03.06.2010, 14:57
    4. Ответов: 0
      Последнее сообщение: 01.11.2009, 13:19
    5. Ответов: 3
      Последнее сообщение: 22.02.2009, 09:42

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00532 seconds with 19 queries