Показано с 1 по 12 из 12.

Вирус не хочет уходить. (заявка № 89335)

  1. #1
    Junior Member Репутация
    Регистрация
    22.02.2010
    Сообщений
    7
    Вес репутации
    29

    Thumbs up Вирус не хочет уходить.

    После подключения к новому провайдеру (Электронный город, Новосибирск) сразу же стали часто всплывать окна антивирусной программы (аваст) о блокировках угроз. Однако заражение произошло.

    Видимая диагностика:
    -замедление работы компа,
    -за курсором тянутся часики,
    -замедление до остановки работы браузера (мозилла файэ-фокс),
    -периодическое отключение брандмауэра, иногда с одновременным всплыванием окна штатного антивируса (аваст) с предупреждением об угрозе.

    Так же в диспетчере видны процессы:
    -windrive32.exe,
    -высыпают файлы типа "912.exe" и ещё разные.

    При лечении с помощью avz и avptool обнаружена неустранимая подмена диспетчера задач.



    Интересно, что если вручную удалять в диспетчере "windrive32.exe", то комп сносно работает. До очередного появления минут через 3-5.


    Штатный специалист-системщик после 2-х дней борьбы сдался.

    Помогите, пожалуйста.

    Я аккуратно прошёл процедуры раздела "Диагностика", приложил 3 файла.

    Заранее благодарю.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Сразу говорю - приготовьтесь к долгой и нудной борьбе.

    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     TerminateProcessByName('c:\windows\widrive32.exe');  
     QuarantineFile('C:\Documents and Settings\NetworkService\Application Data\trkorre.exe','');
     QuarantineFile('C:\Documents and Settings\X\Application Data\aswykri.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0751038624-4714943547-934547625-1305\mcssc.exe','');
     QuarantineFile('C:\WINDOWS\widrive32.exe','');
     DeleteFile('C:\WINDOWS\system32\42.exe');
     DeleteFile('C:\WINDOWS\system32\26.exe');
     DeleteFile('C:\WINDOWS\system32\57.exe');
     DeleteFile('C:\WINDOWS\system32\78.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0622828038-3935531239-445782824-4863\syscr.exe');
     DeleteFile('C:\WINDOWS\widrive32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
     DeleteFile('C:\WINDOWS\system32\74.exe');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','VGA');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','VGA');
     DeleteFile('C:\RECYCLER\S-1-5-21-0751038624-4714943547-934547625-1305\mcssc.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','VGA');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VGA');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','VGA');
     DeleteFile('C:\Documents and Settings\X\Application Data\aswykri.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','msnmsgs');
     DeleteFile('C:\Documents and Settings\NetworkService\Application Data\trkorre.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','msnmsgs');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','msnmsgs');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','msnmsgs');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','msnmsgs');  
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    - Повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    22.02.2010
    Сообщений
    7
    Вес репутации
    29

    Сделал

    Спасибо за скорый ответ.
    Скрипты выполнил, файл выслал.

    Что такое "повторить логи"?

  5. #4
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Сделать заново сканирование и выложить новые, получившиеся логи.

  6. #5
    Junior Member Репутация
    Регистрация
    22.02.2010
    Сообщений
    7
    Вес репутации
    29

    Сделал 2

    Логи (по проходу №2) прилагаю.

  7. #6
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('C:\RECYCLER\S-1-5-21-0751038624-4714943547-934547625-1305\mcssc.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0622828038-3935531239-445782824-4863\syscr.exe');  
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    - Повторите лог virusinfo_syscure.zip

  8. #7
    Junior Member Репутация
    Регистрация
    22.02.2010
    Сообщений
    7
    Вес репутации
    29

    Сделал 3

    лог в прикладе.

  9. #8
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    В логе плохого нет, что с проблемой?

  10. #9
    Junior Member Репутация
    Регистрация
    22.02.2010
    Сообщений
    7
    Вес репутации
    29
    удивляюсь. вроде ничего нет.
    plugin-container.exe - в процессах это нормально?

    Добавлено через 6 минут

    пока всё нормально.

    а что это было (или могло быть)?

    в любом случае - большое спасибо.
    Последний раз редактировалось x2004; 05.10.2010 в 22:41. Причина: Добавлено

  11. #10
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Цитата Сообщение от x2004 Посмотреть сообщение
    удивляюсь. вроде ничего нет.
    А чего удивляться, мы и не таких били Но будьте начеку, обычно они так просто не уходят.


    Цитата Сообщение от x2004 Посмотреть сообщение
    plugin-container.exe - в процессах это нормально?
    Это от браузера FireFox, стало быть нормально.


    Цитата Сообщение от x2004 Посмотреть сообщение
    а что это было (или могло быть)?
    Оригинальных зверей Вы не поймали, очень популярная и надоедливая в последнее время штука - P2P-Worm.Win32.Palevo.awns

    Добавлено через 2 минуты

    Рекомендуется -

    Установить все важные обновления.
    - Установить IE 8 - даже если Вы им не пользуетесь.
    Последний раз редактировалось olejah; 06.10.2010 в 06:55. Причина: Добавлено

  12. #11
    Junior Member Репутация
    Регистрация
    22.02.2010
    Сообщений
    7
    Вес репутации
    29
    Большое спасибо за рекомендации, сделано.

    Вы - хэлперы - очччень нужные люди.
    Большое человеческое спасибо!

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 12
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\networkservice\\application data\\trkorre.exe - P2P-Worm.Win32.Palevo.awns ( DrWEB: Trojan.DownLoader1.26469, BitDefender: Worm.Generic.279571, NOD32: Win32/Peerfrag.IL worm, AVAST4: Win32:Trojan-gen )
      2. c:\\documents and settings\\x\\application data\\aswykri.exe - P2P-Worm.Win32.Palevo.awnn ( DrWEB: Trojan.DownLoader1.26140, BitDefender: Trojan.Generic.5193090, AVAST4: Win32:Malware-gen )
      3. c:\\recycler\\s-1-5-21-0751038624-4714943547-934547625-1305\\mcssc.exe - P2P-Worm.Win32.Palevo.awnn ( DrWEB: Trojan.DownLoader1.26140, BitDefender: Trojan.Generic.5193090, AVAST4: Win32:Malware-gen )
      4. c:\\windows\\widrive32.exe - Trojan-Dropper.Win32.VB.aqvw ( DrWEB: BackDoor.IRC.Bot.166, BitDefender: Trojan.Swizzor.16596, AVAST4: Win32:Rebhip-AC [Trj] )


  • Уважаемый(ая) x2004, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. уходить трафик (заявка №41439)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 3
      Последнее сообщение: 26.01.2011, 18:00
    2. Ответов: 2
      Последнее сообщение: 03.01.2011, 13:43
    3. Пачка вирусов, которые не хотят уходить
      От maxich в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 19.01.2010, 13:05
    4. Троян атаковал, уходить не собирается(
      От Agnia в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 01.04.2009, 13:44
    5. Win32.Grum не хочет уходить...
      От tenzor в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 02.07.2007, 16:55

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00853 seconds with 16 queries