Страница 2 из 2 Первая 12
Показано с 21 по 26 из 26.

Как лечить? Я вижу зловредов, но как убить? (заявка № 9301)

  1. #21
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Вроде бы, чисто в логах. Какие-нибудь симптомы заражения остались? Для очистки совести: вот эти строчки:
    Код:
    127.255.255.255 195.137.236.101
    127.255.255.255 195.137.236.101
    в файл hosts сами прописывали? Если нет, то AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    ClearHostsFile;
    end.
    И, все же, попробуйте дополнительно провериться Cureit! в безопасном режиме.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    26.04.2007
    Сообщений
    13
    Вес репутации
    63
    Цитата Сообщение от Numb Посмотреть сообщение
    Вроде бы, чисто в логах. Какие-нибудь симптомы заражения остались? Для очистки совести: вот эти строчки:
    Код:
    127.255.255.255 195.137.236.101
    127.255.255.255 195.137.236.101
    в файл hosts сами прописывали? Если нет, то AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    ClearHostsFile;
    end.
    И, все же, попробуйте дополнительно провериться Cureit! в безопасном режиме.
    Нет-нет, в файл hosts ничего не прописывал. Сейчас выполню скрипт.
    К моему предыдущему сообщению об обнаружении КАВ-ом трёх зараженных файликов добавлю, что он удалил их.
    По симптомам:
    В каталоге \system32 вижу три оставшиеся .длл, совпадающие по предполагаемой дате заражения, по размеру (275Кб) и имеющие характерные названия (т.е. по две одинаковых буквы) и не имеющие цифровых подписей. Рядом с ними (при сортировке по времени) находятся файлы "параметры конфигурации" размером 353 байта.

    Далее, в момент запуска IE проактивка КАВа буквально "захлёбывается" (сужу по индикатору загрузки процессора) от следующего:
    27.04.2007 23:49:23 C:\WINDOWS\system32rundll32.exe Попытка загрузки нового или измененного модуля SpvHook.dll в процесс.
    27.04.2007 23:49:23 C:\WINDOWS\system32\rundll32.exe Действие запрещено.

    В качестве SpvHook.dll были и wl_hook.dll, correct.dll, winlogon.exe.
    Запуск IE при этом основательно зависает. Да, чуть не забыл, -при его запуске выскакивает окно с названием "iexplorer.exe - Неверный образ" и содержимым окна " Приложение или библиотека с:\.....\agnitum\outpost...\wl_hook.dll не является образом ....для Windows NT. Проверьте назначение уст. диска."

    А Cureit!-том сейчас попробую проверится, если удасться зайти в безопасный режим, ранее с этим были проблемы.
    Спасибо за помощь.

    С уважением.

  4. #23
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Виноват, и правда, не заметил, что оутпоста нет активного. Если не сами его отключили на время создания логов, а он, действительно, был удален с машины, тогда, в дополнение, в программе hijackthis пофиксите строчки
    Код:
    O9 - Extra button: <PRODUCT> Quick Tune - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Program Files\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll (file missing)
    O20 - AppInit_DLLs: c:\progra~1\agnitum\outpos~1\wl_hook.dll
    , в программе AVZ выполните следующий скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('c:\progra~1\agnitum\outpos~1\wl_hdlr.dll');
     DeleteFile('c:\progra~1\agnitum\outpos~1\wl_hook.dll');
    ExecuteSysClean;
    BC_ImportDeletedList;
    BC_Activate;
    RebootWindows(true);
    end.
    В дополнение, рекомендую просмотреть вот этот документ

  5. #24

  6. #25
    Junior Member Репутация
    Регистрация
    26.04.2007
    Сообщений
    13
    Вес репутации
    63
    Итак, похоже, всё благополучно завершилось!

    Анализ программами VundoFix, VirtumundoBeGone и CureIt! не выявил более наличия на компьютере вирусных .dll . Ранее обнаруженные КАВ-ом .dll-ки были им-же и удалены. Тех упомянутых подозрительных я удалил из безопасного режима, в который теперь уже можно войти.
    Для себя сделал несколько выводов, один из которых то, что вовсе не нужно сразу же форматировать диск, существуют более гуманные и щадящие, и что самое главное, более правильные методы борьбы с вирусами.

    Хочу поблагодарить всех участвующих в этом топике и помогавших в решении этой проблемы и пожелать всего самого хорошего, успехов и удачи!

    С уважением,
    Андрей.

  7. #26
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 5
    • Обработано файлов: 24
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\cd_clint.dll - not-a-virus:AdWare.Win32.Cydoor.a (DrWEB: Adware.Cydoor.5)
      2. c:\\windows\\system32\\cd_load.exe - not-a-virus:AdWare.Win32.Cydoor.e (DrWEB: Adware.Cydoor.4)
      3. c:\\windows\\system32\\habuwoow.dll - not-a-virus:AdWare.Win32.Virtumonde.anaa (DrWEB: BackDoor.Iterator)
      4. c:\\windows\\system32\\mlljj.dll - not-a-virus:AdWare.Win32.Virtumonde.fp (DrWEB: Trojan.Virtumod)


  • Уважаемый(ая) AndyR0, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Не вижу папку temp из explorer , а из ТС вижу
      От nubsaybot в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 30.11.2009, 15:57
    2. не вижу explorer.exe]
      От rdog в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 10.04.2009, 03:08
    3. руткит вижу, убить не могу!
      От antivor в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 06.06.2008, 10:24
    4. Не вижу скрытые файлы...
      От Znoi в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 06.03.2008, 13:12
    5. Не вижу CDRW
      От orvman в разделе Аппаратное обеспечение
      Ответов: 9
      Последнее сообщение: 12.11.2005, 17:59

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00946 seconds with 17 queries