1. Администрация SafeZone приветствует вас на нашем форуме!
    Если вы больше не желаете видеть рекламу при просмотре тем и сообщений - то достаточно просто зарегистрироваться. Для зарегистрированных пользователей реклама не отображается.
    Если у вас возникли проблемы с регистрацией на форуме - то вы можете сообщить об этом с помощью этой формы без авторизации,администрация форума обязательно отреагирует на вашу проблему.
    Скрыть объявление

Решена посмотрите плз

Тема в разделе "Удаление компьютерных вирусов", создана пользователем Susaninn, 30 авг 2010.

Статус темы:
Закрыта.
  1. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    Кончился триал от касперыча и сразу подхватил вирус.
    Сначала не мог попасть на сайты антивирусов и пользоваться флешками.
    Теперь пропал интернет (не видит сеть wifi модема напрочь, хотя на другой комп к нему успешно коннектится).
    CureIT нашел exploit.PDF.1215 и trojan.packed.20771

    Логи прилагаю.
    Спасибо.
     

    Вложения:

    • info.txt
      Размер файла:
      15,5 КБ
      Просмотров:
      0
    • log.txt
      Размер файла:
      23,2 КБ
      Просмотров:
      1
    • virusinfo_syscheck.zip
      Размер файла:
      29,2 КБ
      Просмотров:
      1
    • virusinfo_syscure.zip
      Размер файла:
      30,3 КБ
      Просмотров:
      2
  2. Добро пожаловать!

    Вы обратились в раздел лечения форума Safezone.cc!

    Если Вы этого еще не сделали, выполните пожалуйста правила оформления запроса и прикрепите полученные логи к своему следующему сообщению.

    Ожидайте ответа консультанта.

    Помните, что помощь оказывается бесплатно в свободное от других занятий время.

    Благодарим за ожидание.

     
  3. Arbitr

    Arbitr Ассоциация VN

    Сообщения:
    3.624
    Симпатии:
    2.324
    Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
    Код (Text):

    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
    RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','userinit');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','userinit');
     DeleteFile('F:\autorun.inf');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
     
    После всех процедур выполните скрипт
    Код (Text):

    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
     
    В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
    скачайте HJT и повторите лог RSIT
    F это у вас флэшка? если да выполнить скрипт со вставленной флэшкой
     
  4. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    Спасибо за быстрый ответ.
    HJt у меня скачан вчера, повторил RSIT - логи во вложении. Судя по времени изменения поменялся только log.txt. info.txt не менялся.

    F - это переносной гигабайтный винт со своим питанием. Флешки и винты поменьше не пашут на зараженном компе. С него переношу логи и с больного компа на комп с инетом и скрипты обрато. Все рекомендуемые тулзы запускаю с него.

    Копипасчу ответ от касперыча, хотя информации по вирусу там не нашел (это знчит что его нет?):
    "Hello,

    This message is generated by automatic letter reception system. The report contains information on what the verdicts on the files (if any in the letter) makes antivirus with latest updates. Letter will be passed to the virus analyst.

    Best Regards, Kaspersky Lab

    10/1, 1st Volokolamsky Proezd, Moscow, 123060, Russia
    Tel./Fax: + 7 (495) 797 8700
    http://www.kaspersky.com http://www.viruslist.com


    >> From: ХХХ
    >> Sent: 30.08.2010 15:33:27
    >> To: newvirus@kaspersky.com
    >> Subject: [VirLabSRF][Malicious file analysis][M:1][LN:RU][L:0]
    >>
    >>
    >> LANG: ru
    >> email: ХХХ
    >>
    >> description:
    >> virus
    >>
    >> Загруженные файлы:
    >> quarantine.zip"

    Кстати, папка "avz4\Quarantine\2010-08-30" пустая, соответственно карантин.зип весил 22 байта и был вроде без файлов, так и должно быть?
     
    Последнее редактирование: 30 авг 2010
  5. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    забыл файлы...

    ...
     

    Вложения:

    • info.txt
      Размер файла:
      15,5 КБ
      Просмотров:
      0
    • log.txt
      Размер файла:
      23,3 КБ
      Просмотров:
      0
  6. Arbitr

    Arbitr Ассоциация VN

    Сообщения:
    3.624
    Симпатии:
    2.324
    простите пропустил кусок лога, повторите скрипт я сделал добавления и дальше по инструкции
    Код (Text):
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
    DeleteFile('C:\WINDOWS\system32\sdra64.exe');
    RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','userinit');
    RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','userinit');
    QuarantineFile('c:\program files\plugin.exe','');
    QuarantineFile('c:\windows\system32\netprotocol.dll','');
    DeleteFile('c:\program files\plugin.exe');
    DeleteFile('c:\windows\system32\netprotocol.dll');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','plugin');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Netprotocol\Parameters','ServiceDll');
    DeleteFile('F:\autorun.inf');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
     
    Последнее редактирование: 30 авг 2010
  7. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    Повторил процедуру.
    Правда файл и папка опять пустые.

    Ответ касперыча такой же:

    "Hello,

    This message is generated by automatic letter reception system. The report contains information on what the verdicts on the files (if any in the letter) makes antivirus with latest updates. Letter will be passed to the virus analyst.



    Best Regards, Kaspersky Lab

    10/1, 1st Volokolamsky Proezd, Moscow, 123060, Russia
    Tel./Fax: + 7 (495) 797 8700
    http://www.kaspersky.com http://www.viruslist.com"

    Логи RSIT прилагаю.

    Спасибо.
     

    Вложения:

    • info.txt
      Размер файла:
      15,5 КБ
      Просмотров:
      0
    • log.txt
      Размер файла:
      23,2 КБ
      Просмотров:
      1
  8. Alex.M

    Alex.M Ассоциация VN

    Сообщения:
    249
    Симпатии:
    272
    Susaninn, нужны также новые логи AVZ.;)
     
  9. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    новые логи

    :)
     

    Вложения:

  10. Arbitr

    Arbitr Ассоциация VN

    Сообщения:
    3.624
    Симпатии:
    2.324
    логи нормальные, обновите адоб ридер или скачайте последний.

    посоветовал бы вам использовать файерфокс с плагином носкрипт.
     
  11. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    спасибо, сейчас скачаю.

    правда интернета так и нет и флешки не подключаются ("Windows не удается загрузить программу для установки Volume. обратитесь к поставщику).
     
  12. akok

    akok Команда форума Администратор

    Лучший автор месяца

    Сообщения:
    13.762
    Симпатии:
    14.796
    Файлы sfc_os.dll и sfcfiles.dll есть в WINDOWS\system32?

    Добавлено через 1 минуту 3 секунды
    Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

    1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
    2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
    Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

    Подробнее в "ComboFix. Руководство по применению."
     
  13. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    лог комбофикса во вложении.

    может быть полезно:
    1. На Stage_2 вылетела ошибка - "PEV.cfxxe - обнаружена ошибка. Приложение будет закрыто." нажал "отладка".

    2. после перегрузки при прохождении 50 стайджей стал ругаться DAIMON Tools Lite (и сейчас ругается) "Для этого приложения необходима, как минимум, Windows 2000 и SPTD 1.60 или выше. Отладчик ядра должен быть отредактирован."

    3. и вплоть до конца висел "список автозамены". впоследствии сам его отключил.

    Спасибо.
     

    Вложения:

    • ComboFix.txt
      Размер файла:
      16,5 КБ
      Просмотров:
      5
  14. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    чуть не забыл:

    этих файлов нет
    из "sfc" есть только sfc.dll, sfc.exe, sfc_os.dll.
     
  15. akok

    akok Команда форума Администратор

    Лучший автор месяца

    Сообщения:
    13.762
    Симпатии:
    14.796
    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
    Код (Text):

    KillAll::


    FCopy::
    c:\windows\ServicePackFiles\i386\sfcfiles.dll|c:\windows\System32\sfcfiles.dll
    Driver::
    Ntiwvclrdhob
    Folder::
    c:\temp\E56C7B32-776E9E28-89016669-8DEFBE3D
    RegLock::
    [HKEY_USERS\S-1-5-21-1606980848-329068152-682003330-500\Software\Microsoft\Internet Explorer\User Preferences]
    [HKEY_USERS\S-1-5-21-1606980848-329068152-682003330-500\Software\Microsoft\SystemCertificates\AddressBook*]
     
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
    [​IMG]
    Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
     
    2 пользователям это понравилось.
  16. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    Выполнил.
    На Stage_2 так же ругнулся PEV.cfxxe.
     

    Вложения:

    • ComboFix.txt
      Размер файла:
      14 КБ
      Просмотров:
      4
  17. akok

    akok Команда форума Администратор

    Лучший автор месяца

    Сообщения:
    13.762
    Симпатии:
    14.796
    Запакуйте пожалуйста папку C:\Qoobox\Quarantine\ с паролем virus и пришлите на akok<at>pisem.net (at=@) с указанной ссылкой на тему.

    Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду ComboFix /Uninstall, нажмите кнопку "ОК"
    [​IMG]

    Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

    Выполните sfc /scannow (подробнее)


    Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
     
  18. Susaninn

    Susaninn Активный пользователь

    Сообщения:
    10
    Симпатии:
    0
    Заработало! :)
    Всем спасибо за помощь.
     
  19. akok

    akok Команда форума Администратор

    Лучший автор месяца

    Сообщения:
    13.762
    Симпатии:
    14.796
Загрузка...
Похожие темы - посмотрите
  1. Aman
    Ответов:
    1
    Просмотров:
    400
  2. Виктория
    Ответов:
    7
    Просмотров:
    797
  3. probatf
    Ответов:
    5
    Просмотров:
    867
  4. probatf
    Ответов:
    11
    Просмотров:
    913
  5. Вадим Сергеевич
    Ответов:
    4
    Просмотров:
    794
  6. aliwas
    Ответов:
    6
    Просмотров:
    1.128
Статус темы:
Закрыта.

Поделиться этой страницей