-
Junior Member
- Вес репутации
- 62
при подключении к Интернету вылетает браузер
Заразился компьютер. Лечение пока не дало результатов. Было найдено несколько троянов и BackDoor. При запуске IE или Opera сначала стартует модуль VKSaver, а затем при подключении к Интернету вылетает браузер.
Вот логи. Смущает:
нестандартный диспетчер задач "C:\Documents and Settings\lubomyr\Application Data\nlwyet.exe
C:\Program Files\Internet Explorer\rasadhlp.dll ЭПС: подозрение на "Троянская DLL в каталоге IE" (высокая степень вероятности)
Подмена диспетчера задач
Помогите, пожалуйста, очистить компьютер.
Последний раз редактировалось StepIn; 24.01.2011 в 16:16.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Выполните скрипт в АВЗ -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
QuarantineFile('C:\Documents and Settings\lubomyr\Application Data\Xizao\syhi.exe','');
QuarantineFile('C:\Documents and Settings\lubomyr\Application Data\nlwyet.exe','');
QuarantineFile('C:\Program Files\Internet Explorer\rasadhlp.dll','');
QuarantineFile('C:\Program Files\internet explorer\rasadhlp.dll','');
QuarantineFile('C:\Program Files\opera\rasadhlp.dll','');
QuarantineFile('C:\Program Files\outlook express\rasadhlp.dll','');
DeleteFile('C:\Program Files\outlook express\rasadhlp.dll');
DeleteFile('C:\Program Files\opera\rasadhlp.dll');
DeleteFile('C:\Program Files\internet explorer\rasadhlp.dll');
DeleteFile('C:\Program Files\Internet Explorer\rasadhlp.dll');
DeleteFile('C:\Documents and Settings\lubomyr\Application Data\nlwyet.exe');
DeleteFile('C:\Documents and Settings\lubomyr\Application Data\Xizao\syhi.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','{00E3E702-5A3A-D97D-0D53-E4247D349624}');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.
- Повторите логи
-
-
Junior Member
- Вес репутации
- 62
Скрипт выполнил. Карантин загрузил:
Файл сохранён как 101029_220211_quarantine_4ccb0c231519d.zip
Размер файла 504705
MD5 3792db2e10703eeda6abde76e5c2aa99
IE или Opera стартуют уже без модуля VKSaver. Но Opera дальше падает. Интернет есть только в IE. Пропала запись автостарта на флешку.
Вот новые логи.
Последний раз редактировалось StepIn; 24.01.2011 в 16:16.
-
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Выполните скрипт в АВЗ -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
DeleteFile('C:\Documents and Settings\lubomyr\Application Data\nlwyet.exe');
DeleteFile('C:\Program Files\opera\rasadhlp.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
- Повторите логи АВЗ
-
-
Junior Member
- Вес репутации
- 62
От rasadhlp.dll в opera уже избавился. Сейчас запущу ваш скрипт.
-
Junior Member
- Вес репутации
- 62
Скрипт выполнил. Опера работает! Спасибо!
Вот новые логи.
Последний раз редактировалось StepIn; 24.01.2011 в 16:16.
-
Больше ничего плохого не видно.
I am not young enough to know everything...
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 17
- В ходе лечения обнаружены вредоносные программы:
- c:\\documents and settings\\lubomyr\\application data\\nlwyet.exe - Worm.Win32.AutoRun.bqrd ( DrWEB: Trojan.Packed.21155, BitDefender: Trojan.Generic.5730027, AVAST4: Win32:Rimecud-I [Wrm] )
- c:\\documents and settings\\lubomyr\\application data\\xizao\\syhi.exe - Trojan-Spy.Win32.Zbot.aprr ( DrWEB: Trojan.PWS.Panda.556, BitDefender: MemScan:Trojan.Spy.ZBot.EQH, NOD32: Win32/Spy.Zbot.ZR trojan, AVAST4: Win32:MalOb-IJ [Cryp] )
- c:\\program files\\internet explorer\\rasadhlp.dll - Backdoor.Win32.Agent.bast ( DrWEB: BackDoor.Siggen.26962, BitDefender: Trojan.Generic.5014961, NOD32: Win32/Agent.OUV trojan, AVAST4: Win32:MalOb-IJ [Cryp] )
- c:\\program files\\opera\\rasadhlp.dll - Backdoor.Win32.Agent.bast ( DrWEB: BackDoor.Siggen.26962, BitDefender: Trojan.Generic.5014961, NOD32: Win32/Agent.OUV trojan, AVAST4: Win32:MalOb-IJ [Cryp] )
- c:\\program files\\outlook express\\rasadhlp.dll - Backdoor.Win32.Agent.bast ( DrWEB: BackDoor.Siggen.26962, BitDefender: Trojan.Generic.5014961, NOD32: Win32/Agent.OUV trojan, AVAST4: Win32:MalOb-IJ [Cryp] )
Рекомендации:
- Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !
-