Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
FoxGAME

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
спс. мужики!!

Всего записей: 6 | Зарегистр. 06-09-2010 | Отправлено: 14:24 16-09-2010
slavka850

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
описываю этап заражения:
зашел на сайт imageban.ru с IE6 (к сайту ранее притензей не было, видимо рекламный модуль заражен), запустилась Java 6 update 16, по всей видимости она скачала *.exe с желто-зеленой иконкой (а возможно и не только его). Касперский 2009 начал эвристический анализ этой проги (сразу двух ее экземпляров), но даже максимальные настройки безопасности не предотвратили то что случилось далее. по очередно начали вылетать все проги, что были запущены в данный момент (возможно от переполнения буфера), в том числе и все службы от чего комп вскоре сообщил о неминуемом перезапуске.
 
как лечил и что находил:
командой shutdown -a мне удалось избежать перезапуска и возможных серьезных последствий. удалось запустить Process Explorer (почти все проги не могли запуститься из-за ошибки "память не может быть read", что косвенно подтверждает идею о переполнении буфера), Проводник (после того как я вырубил все что можно) и к великой радости самого Касперского (который, как вы догадались, тоже вылетел, однако его службы осталась в памяти). Каспер обнаружил абсолютно скрытую папку C:\systemhost.exe\ (зайти в нее можно было только непосредственно введя путь) и пару файлов вируса в этой папке (systemhost.exe Ydy zjDp иконка от MS Access и еще какой-то *.bin, обозвав их Hidden.Object), но не нашел файла копирующего этот вирус (в папке Documents and Settings netprotocol.exe Ydy zjDp иконка от MS Access) и два файла что проверялись эвристическим методом (в папке system32). после их обнаружения он просил перезагрузки. однако я, пользуясь рабочим Проводником стал искать новые файлы (удалил каких-то два скрытых файла в папке drivers, почистил куки и кэш IE6), однако пока не нашел саму папку C:\systemhost.exe\ . далее я наконец перезагрузился, вирус было захотел запуститься, но пострадал от ошибки "память не может быть read". потом с помощью WinRAR я наконец-то нашел скрытую папку и удалил ее. так же поудалял другие подозрительные новые файлы. и после следующей перезагрузки остался лишь один след заражения.
 
проблема:
теперь каждый раз explorer.exe запускает дочерний процесс svchost.exe (который не является службой). этот процесс каждые 5 минут посылает исходящий TCP пакет на адрес 209.159.153.138 и порт 8888, который блокируется моим фаерволом. при подключении сети svchost.exe начинает посылать еще и dns запросы, пытаясь выйти в сеть. если вырубить этот дочерний процесс, то пакеты более не посылаются.
 
вопрос:
нет 100% уверенности, но я считаю что explorer.exe и svchost.exe остались оригинальными. оттого мне не понятно как explorer.exe запускает дочерний процесс (скорее всего как расширение оболочки и если воспользоваться прогой Autorun от Марка Руссовича, то вероятно я найду это расширение и смогу отключить его, однако ж настройки на посыл пакетов сохраняться, а мне хотелось бы полностью избавиться от вируса) и как мне это устранить. возможно есть еще какие-то последствия которых я просто не заметил - желаю устранить и их тоже.

Всего записей: 54 | Зарегистр. 28-10-2007 | Отправлено: 16:38 03-10-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slavka850
И снова здравствуйте! Ответил Вам уже в параллельной теме, а Вы уже тут продублировались
 
На Ваш вопрос можно ответить только взглянув на логи. Прочитайте информацию в шапке и выполните всё необходимое.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 19:54 03-10-2010
tpmOCHKA

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf, забыл указать ОСь WinXP SP3 без доп. обновлений.
еще забыл про то, что попутно скачался pdfupdater для Adobe Acrobat Reader, но что бы он сделал я так и не узнал ибо довольно быстро отключил инет и стал по мере взможности противодействовать заразе (завершив вдруг ни с тогони с сего стартанувший Acrobat Reader).
а теперь почему slavka850 пишет с другого аккаунта. то ли я перестарался с Autoruns (что маловероятно), то ли вирь попался с хитрой системой самонеуничтожения, но в результате вышло так, что теперь я тупо не могу залогиниться. запускается ОСь, логин экран, появляется обоина рабочего стола и... сею же секунду происходит автоматический выход из системы (скорее так вирус отреагировал на завершение его процесса мною, но в этом деле я мало понимаю - мог и перемудрить). загрузка последней удачной конфиги и безопасный режим не работают.
 
почему не могу выполнить инструкции и сделать лог:
зараженную систему мне не очень уж и жалко (внда уже как полгода держится и успела набраться пусть и мелких, но раздражающих глюков - переустановка неминуема), а вот стоящую рядом игровую ОСь очень даже (она в рабочем состоянии и с кучей ПО с ограниченным количеством активаций, в том числе и бета версий).
если помощь без лога вы предоставлять отказываетесь, что ж, будем делать бэкап и переустановку...

Всего записей: 1 | Зарегистр. 04-10-2010 | Отправлено: 05:31 04-10-2010
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tpmOCHKA
тут http://forum.ru-board.com/topic.cgi?forum=62&topic=18156&start=700#14 подкинул инфы

----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 09:33 04-10-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tpmOCHKA

Цитата:
если помощь без лога вы предоставлять отказываетесь, что ж, будем делать бэкап и переустановку...

К сожалению, да - без логов я ничего не смогу сделать. Только добить систему

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 12:32 04-10-2010
VETER82

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток
Недавно был взломан на сайтах vkontakte и mail.ru, также отмечается общая заторможенность работы компьютера в офисе. Прикрепляю снятые логи.
Ссылка - virusinfo_syscheck.zip
Ссылка - virusinfo_syscure.zip
Ссылка - hijackthis.log
Заранее спасибо))

Всего записей: 201 | Зарегистр. 07-05-2008 | Отправлено: 11:11 05-10-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
VETER82
В обязательном порядке установите Сервис Пак 3 - возможно потребуется активация. Перед установкой Сервис Пака необходимо выгрузить все защитные приложения (антивирус, файрвол, а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
Установите все последние обновления системы Windows и используемых программ.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 11:56 05-10-2010
POHAN



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!  
Вот уже несколько дней не могу избавиться от зловредов в компьютере, помогите, если кто может, пожалуйста!
После удаления "букета" из syscr.exe, cfdrive32.exe и ещё целой кучи вирусов стало происходить следующее: запускается обработчик командной строки, затем запускается FTP.EXE, который (как мне кажется, как проверить точно не заю) начинает скачивать вирусы, например:
 
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\H3V5RM86\j[1].exe
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\MDGRGR1I\j[2].exe
 
после некоторого времени антивирус (AVG) начинает обнаруживать процессы типа:
 
"06.10.2010, 23:45:18";"NT AUTHORITY\SYSTEM";"IDP";"Обнаружен процесс 28.EXE."
 
помогите, пожалуйста разобраться с этой заразой...
 
скриншот диспетчера задач:
 
<a href="http://rghost.ru/2836430.view"><img src="http://rghost.ru/2836430/thumb.png" /></a>
 
hijackthis.log                    http://rghost.ru/2836359
virusinfo_syscure.zip         http://rghost.ru/2836358
virusinfo_syscheck.zip       http://rghost.ru/2836357

Всего записей: 13 | Зарегистр. 28-11-2007 | Отправлено: 21:07 06-10-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
POHAN
Похоже на Palevo.
 
- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Выполните скрипт:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
 DeleteFile('C:\Documents and Settings\LocalService\Application Data\nuabu.exe');
 BC_ImportAll;
ExecuteSysClean;
 ExecuteRepair(11); {разблокировка диспетчера задач}
 SetAVZPMStatus(true);
 BC_Activate;
 RebootWindows(true);
end.

 
Система перезагрузится. После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи  
virusinfo_syscure.zip
virusinfo_syscheck.zip
hijackthis.log

- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Прикрепите новые логи к новому сообщению в этой ветке.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 21:18 06-10-2010
Bandrr



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!  
Помогите пожалуйста с msvmiode.exe, к сожалению логов всего 2  
virusinfo_syscheck.zip    http://rghost.ru/2837839
 
virusinfo_syscure.zip      http://rghost.ru/2837819

Всего записей: 68 | Зарегистр. 07-10-2007 | Отправлено: 22:31 06-10-2010 | Исправлено: Bandrr, 22:35 06-10-2010
POHAN



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всё сделал, c:\windows\Taskman.exe удалил руками.
 
virusinfo_syscheck.zip  http://rghost.ru/2837900
virusinfo_syscure.zip    http://rghost.ru/2837902
hijackthis.log               http://rghost.ru/2837904
 
пока что вроде бы всё нормально , завтра отпишусь

Всего записей: 13 | Зарегистр. 28-11-2007 | Отправлено: 22:34 06-10-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
POHAN
Дорогой Вы мой, кто Вас просил что-то удалять? Восстановите TASKMAN обратно в то же место из этого архива.
 
Мы ещё не закончили.
 
- Выполните скрипт:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('C:\WINDOWS\system32\drivers\vdqyodcy.sys');
 BC_ImportAll;
ExecuteSysClean;
 ExecuteRepair(17); {разблокировка редактора реестра}
 BC_Activate;
 RebootWindows(true);
end.

 
После перезагрузки строго в этом порядке:
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи только согласно пункта 2 (Диагностика)
virusinfo_syscheck.zip
- Сделайте лог с помощью GMER.
gmer.log
- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Прикрепите новые логи к новому сообщению в этой ветке.  
 
Добавлено:
Bandrr
Внимательно прочитайте действия в шапке этой темы и переделайте логи. Вы не обновили базы, не отключили восстановление системы и собрали совершенно не то.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 23:35 06-10-2010
Bandrr



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо, понял все исправлю. Машина не моя. На днях все сделаю по инструкции.

Всего записей: 68 | Зарегистр. 07-10-2007 | Отправлено: 23:44 06-10-2010
Bandrr



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Обновил логи.
virusinfo_syscheck.zip http://rghost.ru/2843529
virusinfo_syscure.zip   http://rghost.ru/2843536
hijackthis.log              http://rghost.ru/2843539

Всего записей: 68 | Зарегистр. 07-10-2007 | Отправлено: 16:51 07-10-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bandrr
- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Выполните скрипт:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
 QuarantineFile('C:\WINDOWS\system32\drivers\RtkHDAud.sys','');
 DeleteFile('c:\windows\system32\msvmiode.exe');
 DeleteFile('C:\Documents and Settings\ADMIN\Application Data\ltzqai.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-9233562777-8305300127-136166952-5258\syscr.exe');
 DeleteFile('C:\WINDOWS\system32\70.exe');
 BC_ImportAll;
ExecuteSysClean;
 ExecuteRepair(11); {разблокировка диспетчера задач}
 BC_Activate;
 RebootWindows(true);
end.  

 
Система перезагрузится. После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи согласно только пункта 2 (Диагностика)
virusinfo_syscheck.zip
- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Выполните скрипт:

Код:
 
var
  qfolder: string;
  qname: string;
begin
  qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
  qfolder := ExtractFilePath(qname);
  if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
  CreateQurantineArchive(qname);
  ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.
 

По окончанию Вам откроет папку с архивом. Это - карантин.
- Карантин загрузите по этой форме. При заполнении формы укажите свой e-mail, на него должен будет потом прийти отчёт о карантине. Его сообщите здесь.
- Прикрепите новые логи к новому сообщению в этой ветке.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:13 07-10-2010
Bandrr



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
повторные логи  
virusinfo_syscheck.zip http://rghost.ru/2844264
 
через несколько минут процесс msvmiode.exe снова появился

Всего записей: 68 | Зарегистр. 07-10-2007 | Отправлено: 18:02 07-10-2010 | Исправлено: Bandrr, 18:10 07-10-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bandrr
- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Выполните скрипт:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\system32\msvmiode.exe');
 DeleteFile('C:\WINDOWS\system32\16.exe');
 DeleteFile('c:\windows\system32\msvmiode.exe');
 DeleteFile('C:\Documents and Settings\ADMIN\Application Data\ltzqai.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-9233562777-8305300127-136166952-5258\syscr.exe');
 DeleteFile('C:\WINDOWS\system32\70.exe');
 BC_ImportAll;
ExecuteSysClean;
 ExecuteRepair(11); {разблокировка диспетчера задач}
 ExecuteRepair(17); {разблокировка редактора реестра}
 SetAVZPMStatus(true);
 BC_Activate;
 RebootWindows(true);
end.  

 
Система перезагрузится. После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи согласно только пункта 2 (Диагностика)
virusinfo_syscheck.zip
- Сделайте лог с помощью GMER.
gmer.log
- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Прикрепите новые логи к новому сообщению в этой ветке.
 
Жду ещё ответ по карантину.
 
Добавлено:
Подчёркиваю: особое внимание уделите очистке темп-папок и кеша проводников.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 18:26 07-10-2010
Bandrr



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
virusinfo_syscheck.zip  http://rghost.ru/2845262
лог GMER сделать не могу вываливается синий экран
карантин получается 7.8mb
папки все чищу
 
Добавлено:
Спасибо за помощь.Без подключения к интернету лишних процессов нет, при подключении через несколько минут появляются msvmiode.exe, в system 32 набор цифр.exe.
После применения скрипта подмена диспетчера задач выделена черным.

Всего записей: 68 | Зарегистр. 07-10-2007 | Отправлено: 19:27 07-10-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bandrr
Помощи пока нет, потому как мы не закончили.
К Вам убедительная просьба скопировать в zip-архив с паролем infected следующие файлы:

Код:
C:\WINDOWS\cfdrive32.exe
c:\windows\system32\msvmiode.exe
C:\WINDOWS\system32\какие-то_цифры.exe

 
и этот архив выслать мне на e-mail, указанный в шапке с темой "HELP!!!" (без кавычек).
 
Чтобы добить заразу, сделайте лог с помощью MBAM.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 21:24 07-10-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru