Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
По именам авторов трудно оценить вредоносность. Но если Вы уверены, что данная служба - не часть какого-то софта, то можем её и удалить. Выполните скрипт:

Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer;  
KeyList : TStringList;
KeyName : string;                            
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
 begin
 KeyName := AName+'\'+KeyList[i];
 RegKeyResetSecurity(ARoot, KeyName);
 RegKeyResetSecurityEx(ARoot, KeyName);
 end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
 i : integer;
 KeyList : TStringList;
 KeyName : string;                            
begin
 Result := 0;
 if StopService(AServiceName) then Result := Result or 1;
 if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
 KeyList := TStringList.Create;
 RegKeyEnumKey('HKLM','SYSTEM', KeyList);
 for i := 0 to KeyList.Count-1 do
  if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
   KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                      
   if RegKeyExistsEx('HKLM', KeyName) then begin
    Result := Result or 4;                  
    RegKeyResetSecurityEx('HKLM', KeyName);
    RegKeyDel('HKLM', KeyName);
    if RegKeyExistsEx('HKLM', KeyName) then                
     Result := Result or 8;                  
   end;
  end;                  
 if AIsSvcHosted then
  BC_DeleteSvcReg(AServiceName)
 else
  BC_DeleteSvc(AServiceName);
 KeyList.Free;
end;
 
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 BC_ServiceKill('SRVStarter_Service');
 DeleteFile('C:\Windows\system32\Startsrv.exe');
 BC_ImportAll;
ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.

 
Система перезагрузится и служба исчезнет.
 
Добавлено:
AdapterLp
Нет.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 01:29 27-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
7355225
Ничего вредоносного в логах не обнаружено.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 13:45 27-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
http://www.antivirus365.org/PCAntivirus/15885.html

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 22:36 27-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
И что Вы этим мне хотели сказать?

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 23:13 27-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Исправилось на время, позже снова началось (компьютер не перезагружался) плохо то что вирус не отправили в ЛК.

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 19:55 29-10-2011 | Исправлено: elvin04, 16:09 30-10-2011
Sergei2011

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В этой статье подробно рассмотрено, как бороться с баннерами и восстанавливать систему http://***

Всего записей: 2 | Зарегистр. 18-10-2011 | Отправлено: 17:06 30-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sergei2011
Реклама у нас на форуме запрещена. Это так, если правила не читали. А ещё у нас тут специалистов платно не вызывают

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 04:53 31-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Мне сделать повторные логи, + Проверить с помощью MBAM?

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 05:23 31-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
Я Вам ещё раньше это сказал.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 15:15 31-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Логи будут чуть позже к сожалению...
Новые логи МОЕГО компьютера, http://rghost.ru/28167451
Перешел по ссылке:
Код:
http://tinyurl.com/rocketbase
возможно имею вирус...

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 01:07 02-11-2011 | Исправлено: elvin04, 01:28 02-11-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
Извините, я Вас не понимаю. Где логи? Что значит "перешёл по ссылке"? Объясните понятно.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 01:30 02-11-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Тот лог который я выше поставил это лог моего компьютера, он возможно заражен, от того что я перешел по ссылке, при попытке закрыть вкладку мне выходили сообщения,о нет это ещё не конец, ты увидишь и т.п. вот и я сделал лог СВОЕГО компьютера. А лог где MBAM это отдельная история, лог MBAM будет чуть позже. Надеюсь Вы теперь меня поняли

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 12:05 02-11-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
Пользуйтесь FireFox+NoScript - и не будет таких проблем Вирусов в логах не видно.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 12:48 02-11-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf Лог MBAM того компьютера у которого проблемы с YouTube и Facebook, также там лог RSIT. Лог AVZ если надо будет новый сообщите. Если пишите скрипт, пожалуйста пишите с карантином чтобы я отправлял в ЛК ибо зачем очищать от чго-то если потом "Надежный Касперский" антивирус его не заметит?
http://rghost.ru/28714911

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 23:22 05-11-2011 | Исправлено: elvin04, 23:24 05-11-2011
RedKhan

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток!
Vista. Что-то где-то подцепили, причём непонятно что, после чего Nod32 стал выдавать:

Код:
04.11.2011 11:14:27    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива    nikita-PC\nikita    
03.11.2011 22:13:27    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива    nikita-PC\nikita    
03.11.2011 20:09:14    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива        
03.11.2011 16:09:09    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива        
03.11.2011 13:08:57    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива        
03.11.2011 11:06:36    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива    nikita-PC\nikita    
30.10.2011 22:55:49    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива        
30.10.2011 19:18:46    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива    nikita-PC\nikita    
30.10.2011 16:48:12    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива    nikita-PC\nikita    
30.10.2011 14:54:46    Перевірка під час запуску системи    файл    Оперативна пам'ять    ймовірно, варіант Win32/Spy.Shiz.NBW троян    очистка неможлива

 
После обновления баз один раз показал такое:

Код:
04.11.2011 22:44:36    Резидентний захист файлової системи    файл    C:\Users\nikita\appdata\local\temp\ms0cfg32.exe    Win32/Spy.Shiz.NCD троян    очищений видаленням - ізольований    NT AUTHORITY\SYSTEM    Подія під час спроби доступу програмою до файла: C:\Users\nikita\AppData\Local\Temp\9086381\5418852.exe.

 
Сканировал как Нодом, так и Cureit с загузочной флешки. CureIt нашёл угрозы в C:\Users\nikita\AppData\LocalLow\Sun\Java\Deployment\cache и вроде как переместил их в карантин.
 
Но троян(?) все равно сидит, потому что Касперский на другом компе, подключённый к этому cross-over кабелем постояно выдаёт:

Код:
UDP from 192.168.0.199 to local port 29539    Denied: Scan.Generic.UDP    05.11.2011 21:39:03    
UDP from 192.168.0.121 to local port 39501    Denied: Scan.Generic.UDP    05.11.2011 21:36:08    
UDP from 192.168.0.121 to local port 18498    Denied: Scan.Generic.UDP    05.11.2011 21:33:48    
UDP from 192.168.0.121 to local port 56383    Denied: Scan.Generic.UDP    05.11.2011 21:11:22    
UDP from 192.168.0.121 to local port 15360    Denied: Scan.Generic.UDP    05.11.2011 21:02:51    
UDP from 192.168.0.121 to local port 44966    Denied: Scan.Generic.UDP    05.11.2011 20:47:32    
UDP from 192.168.0.121 to local port 35404    Denied: Scan.Generic.UDP    05.11.2011 20:31:22    
Network Attack Blocker    Task started    05.11.2011 15:01:17    
Network Attack Blocker    Task started    05.11.2011 11:46:02    
UDP from 192.168.0.121 to local port 42354    Denied: Scan.Generic.UDP    05.11.2011 00:38:55    
UDP from 192.168.0.121 to local port 44992    Denied: Scan.Generic.UDP    05.11.2011 00:36:54    
Date: Yesterday (15)    
UDP from 192.168.0.121 to local port 59834    Denied: Scan.Generic.UDP    04.11.2011 22:34:31    
UDP from 192.168.0.121 to local port 29811    Denied: Scan.Generic.UDP    04.11.2011 22:30:13    
UDP from 192.168.0.121 to local port 49379    Denied: Scan.Generic.UDP    04.11.2011 22:14:40    
Network Attack Blocker    Task started    04.11.2011 22:01:46    
UDP from 192.168.0.32 to local port 60584    Denied: Scan.Generic.UDP    04.11.2011 21:30:45    
UDP from 192.168.0.32 to local port 16556    Denied: Scan.Generic.UDP    04.11.2011 21:28:41    
UDP from 192.168.0.32 to local port 41732    Denied: Scan.Generic.UDP    04.11.2011 20:11:48    
UDP from 192.168.0.32 to local port 59212    Denied: Scan.Generic.UDP    04.11.2011 20:09:47    
 

 
Помогите, пожалуйста, избавиться от заразы.
 
\avz4\log\virusinfo_syscure.zip
http://rghost.net/28742731
 
RSIT log.txt
http://rghost.net/28742791
 
RSIT info.txt
http://rghost.net/28742861

Всего записей: 568 | Зарегистр. 29-04-2007 | Отправлено: 04:23 06-11-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
В логах ничего вредоносного не обнаружено.
 
В данной теме помогают пострадавшим от вирусов, а не антивирусным лабораториям. У них есть свои каналы, они не считают своим долгом поддерживать подобную инициативу. Поэтому карантин сознательно не выполняется. Только в экстренных случаях, когда зараза действительно экзотическая.
 
Если Вы считаете такую политику неправильной, можете обращаться в Службу Поддержки тех антивирусных компаний, которые вас обслуживают. Возможно они дадут более квалифицированную и быструю помощь.
 
RedKhan
В логах ничего вредоносного. Видимо, Nod32 всё удалил, о чём и сообщил:

Цитата:
очищений видаленням - ізольований

По Касперу - если бы была проблема, то IP адрес не менялся бы постоянно при подключении через кроссовер.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 05:15 06-11-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
А что делать тогда? Как это не обнаружено, там же 1 файл инфицирован?

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 06:45 06-11-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04

Цитата:
c:\Windows\System32\reotspnwy.dll (Riskware.HideWindow) -> No action taken.

RiskWare - это не вирус. Скорее всего - компонент какой-то программы.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 06:55 06-11-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf Но вирус тогда где? В течении сканирования он всегда говорил svchost.exe предотвращено обращение к опасному веб сайту. В течении работы программы YouTube и Facebook работали прекрасно.

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 18:38 06-11-2011
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
 
Слепо доверять МВАМ нельзя ни  в коем случае (утилита ведь заморская). Особенно на его ругань с обращением к разным IP-адресам.
 
Сделайте лог ComboFix

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 20:34 06-11-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru