Показано с 1 по 8 из 8.

Постоянно активен хард и найден вирус (заявка № 98646)

  1. #1
    Junior Member Репутация
    Регистрация
    23.01.2010
    Адрес
    Москва
    Сообщений
    51
    Вес репутации
    30

    Exclamation Постоянно активен хард и найден вирус

    Доброго времени суток. Первым признаком наличия заразы предположительно выступал постоянно трещащий хард. Проверка VRT обнаружила Trojan-Dropper.Win32.Mudrop.izg в файле hmn.exe в пользовательской папке. В безопасном режиме двойным кликом не заходит на флэшку (с набором прог для проверки), пишет "F:\ Приложение не найдено", хотя при нормальной загрузке все в порядке.
    Заранее благодарен за помощь.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,685
    Вес репутации
    3028
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe','');
     QuarantineFile('C:\Windows\system32\drivers\fgvwpfyn.sys','');
     QuarantineFile('C:\Users\D18E~1\AppData\Local\Temp\syschange.exe','');
     DeleteFile('C:\Users\D18E~1\AppData\Local\Temp\syschange.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','System Profiling');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\AppData\Local\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Application Data\Temp\420345.exe');
     DeleteFile('C:\Users\Юля\Local Settings\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Application Data\Temp\420345.exe');
     DeleteFile('C:\Documents and Settings\Юля\Local Settings\Temp\420345.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(19);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Выполните скрипт в AVZ
    Код:
    begin
    CreateQurantineArchive('c:\quarantine.zip');
    end.
    c:\quarantine.zip отправьте через данную форму.
    1. Выберите тип запроса "Запрос на исследование вредоносного файла".
    2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
    3. Прикрепите файл карантина
    4. Введите изображенное на картинке число и нажмите "Далее".
    5. Если размер карантина превышает 8 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
    Полученный ответ сообщите здесь (с указанием номера KLAN)

    Сделайте новые логи

    Сделайте лог полного сканирования МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    23.01.2010
    Адрес
    Москва
    Сообщений
    51
    Вес репутации
    30
    Карантин отправил.
    После перезагрузи при выполнении скрипта "лечения и карантина..." выскочило сообщение "Диспетчер очереди печати прекратило работу и было закрыто"
    Новые логи:

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,685
    Вес репутации
    3028
    Удалите в МВАМ все найденное и прикрепите новый лог
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    23.01.2010
    Адрес
    Москва
    Сообщений
    51
    Вес репутации
    30
    Все удалил:

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,685
    Вес репутации
    3028
    Что с проблемой?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    23.01.2010
    Адрес
    Москва
    Сообщений
    51
    Вес репутации
    30
    Понаблюдаю за подопытным, пока судить трудно - грузиться долго, хотя ничего лишнего толком не установлено, но это уже может быть следствием забитости системного диска. Будем приводить в порядок. Спасибо за помощь.

    Добавлено через 1 час 23 минуты

    Установил пробную версию антивируса AVG internet security, результат весьма неутешительный - 22 зараженных файла все в той же папке Temp
    Код:
    "C:\Users\Юля\AppData\Local\Temp\tmp6bfca25547.exe";"Троянский конь Generic19.BEZV";
    "C:\Users\Юля\AppData\Local\Temp\tmp4dc8a1869.exe";"Троянский конь Pakes.FYD";
    "C:\Users\Юля\AppData\Local\Temp\tmp30aa27529.exe";"Троянский конь Pakes.FYN";
    "C:\Users\Юля\AppData\Local\Temp\sofbwvhtbdxecrn.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\rxmbdms.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\qcqraxarlnvdxbo.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\pweskjna.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\occvbmotjmrxu.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\mdlybx.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\lnwbkwim.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\lisgzu.sys";"Троянский конь BackDoor.Generic12.BTEB"
    "C:\Users\Юля\AppData\Local\Temp\ihaoze.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\dqecbnkvenit.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\cyebrzvnpiwtbgx.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\ahzwhxplxqjbfi.sys";"Троянский конь BackDoor.Generic12.BTEB";
    "C:\Users\Юля\AppData\Local\Temp\986.exe";"Троянский конь Cryptic.CEN";
    "C:\Users\Юля\AppData\Local\Temp\67208.exe";"Определен вирус Worm/Generic.BKLH";
    "C:\Users\Юля\AppData\Local\Temp\586.exe";"Найден вирус Pakes";
    "C:\Users\Юля\AppData\Local\Temp\567.exe";"Троянский конь Generic18.UNW";
    "C:\Users\Юля\AppData\Local\Temp\478.exe";"Троянский конь Cryptic.ABA";
    "C:\Users\Юля\AppData\Local\Temp\389.exe";"Троянский конь Cryptic.CEN";
    "C:\Users\Юля\AppData\Local\Temp\2714.exe";"Определен вирус Worm/Generic.BKLH";
    Последний раз редактировалось Petrovi4; 27.02.2011 в 15:01. Причина: Добавлено

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Эту папку очистите полностью.
    Рекомендуется делать это раз в 2-3 месяца.
    I am not young enough to know everything...

  • Уважаемый(ая) Petrovi4, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 1
      Последнее сообщение: 04.04.2012, 19:33
    2. svhost постоянно активен (~10% cpu)
      От rpekfi в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 07.12.2010, 01:04
    3. SpiderGuard не активен
      От beyored в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 08.09.2009, 21:28
    4. Вирус в MBR, или сыпется хард?
      От telemax в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 10.06.2009, 01:38
    5. Зараженный хард
      От fotorama в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 25.01.2008, 17:16

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00274 seconds with 16 queries