[решено] Net-Worm.Win32.Kido помогите очистить систему

Аватара пользователя
FATruden

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение FATruden »

Дело в том, что в результати деетельности вирусов(а их было очень много,как я понял) реально могли быть повреждены системные файлы, или при расположении вирусов в самих файлах-они вместе могли быть удалены в результате "спасательной апирации" каког небудь анти вируса......))

Если компу было очень плохо-не факт что даже качественное лечени ему поможет.......))
Аватара пользователя
kamapaka

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение kamapaka »

Кстати,


Цитата Pili:



DNS сервера 193.24.25.1,193.24.25.250 - ваши?
[решено] Net-Worm.Win32.Kido помогите очистить систему




да, мои...




Цитата Pili:



рекомендую отключить Netbios
[решено] Net-Worm.Win32.Kido помогите очистить систему




Я отключил "Модуль поддержки NetBIOS через TCP/IP". Это он?
Вложения
ComboFix.zip
(5.12 КБ) 0 скачиваний
ComboFix.zip
(5.12 КБ) 0 скачиваний
rsit.zip
(9.82 КБ) 0 скачиваний
rsit.zip
(9.82 КБ) 0 скачиваний
gmer.zip
(5.47 КБ) 0 скачиваний
gmer.zip
(5.47 КБ) 0 скачиваний
DDS.zip
(4.37 КБ) 0 скачиваний
DDS.zip
(4.37 КБ) 0 скачиваний
Attach.zip
(2.8 КБ) 0 скачиваний
Attach.zip
(2.8 КБ) 0 скачиваний
Аватара пользователя
kamapaka

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение kamapaka »

Только что понял, что неправильно выложил логи RSIT. Исправляю ошибку.
Аватара пользователя
kamapaka

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение kamapaka »

Только что понял, что неправильно выложил логи RSIT. Исправляю ошибку.
Вложения
Вложение info.zip больше недоступно
Вложения
Вложение log.zip больше недоступно
Вложения
log.zip
(9.82 КБ) 0 скачиваний
log.zip
(9.82 КБ) 0 скачиваний
info.zip
(6.09 КБ) 0 скачиваний
info.zip
(6.09 КБ) 0 скачиваний
Аватара пользователя
kamapaka

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение kamapaka »

Цитата kamapaka:



Я отключил "Модуль поддержки NetBIOS через TCP/IP". Это он?
[решено] Net-Worm.Win32.Kido помогите очистить систему




Ещё лучше включить встроенный бранмауэр windows и дополнительно воспользоваться утилитой
wwdc
, см. также
здесь



Цитата kamapaka:



ответ:,

Тема: RE: [KLAN-19704513]

Hello.

No malicious software was found in the attached file.
[решено] Net-Worm.Win32.Kido помогите очистить систему




в карантин попали файлы?


Цитата:



C:\WINDOWS\system32\drivers\cdaudio.sys

C:\WINDOWS\system32\ullfoek.dll

C:\WINDOWS\system32\drivers\VirtualAudio.sys



Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

временно выключите антивирус, firewall и другое защитное программное обеспечение




Код:

Код: Выделить всё

File::
c:\windows\system32\ullfoek.dll
Driver::
bpbtvlptg
mxfrc
Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\H]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a594b15a-dfe8-11dd-8589-00138fa470df}]

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe



Изображение



Когда сохранится новый отчет ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению

сделайте новый лог gmer
Аватара пользователя
kamapaka

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение kamapaka »

При помощи wwdc закрыл порты


Цитата Pili:



в карантин попали файлы?
[решено] Net-Worm.Win32.Kido помогите очистить систему




из указанных трех файлов в карантине AVZ был только C:\WINDOWS\system32\drivers\VirtualAudio.sys



ComboFix предложил обновиться, я согласился. Лог вложил. Лог gmer вложил.
Аватара пользователя
kamapaka

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение kamapaka »

Кстати, пробовал позавчера AVZ (уже после удаления всех антивирусов и иже с ними) - все то же сообщение об ошибке: Invalid data type for ". То же при выполнении скрипта в безопасном режиме.
Вложения
gmer.zip
(4.9 КБ) 0 скачиваний
gmer.zip
(4.9 КБ) 0 скачиваний
ComboFix.zip
(21.3 КБ) 0 скачиваний
ComboFix.zip
(21.3 КБ) 0 скачиваний
Аватара пользователя
kamapaka

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение kamapaka »

Цитата kamapaka:



из указанных трех файлов в карантине AVZ был только C:\WINDOWS\system32\drivers\VirtualAudio.sys
[решено] Net-Worm.Win32.Kido помогите очистить систему




Вы это


Цитата Pili:



Там же в IceSword выберите в меню File, появится аналог проводника, найдите в нем указанные файлы

Цитата:

C:\WINDOWS\System32\Drivers\atdrfzib.SYS

C:\WINDOWS\system32\drivers\cdaudio.sys

C:\WINDOWS\system32\ullfoek.dll

C:\WINDOWS\system32\drivers\Start2Driver.sys

C:\WINDOWS\system32\drivers\Start1Driver.sys

C:\WINDOWS\system32\drivers\VirtualAudio.sys

C:\WINDOWS\System32\ttri.dat

C:\WINDOWS\ultra.INI

C:\WINDOWS\Run32A50.mch

нажмите по файлам правой кнопкой мыши и скопируйте их в какую-нибудь папку (создайте напр. папку virus) при помощи Copy to.., папку запакуйте с паролем virus и отправьте в вирлаб, можете также проверить на virustotal.com
[решено] Net-Worm.Win32.Kido помогите очистить систему




пробовали делать?

Сейчас интересует рез-т проверки

C:\WINDOWS\system32\drivers\cdaudio.sys

Попробуйте временно отключить AVPsys через gmer - Sevices, нажмите справа от вкладки Rootkit/Malware клавишу >>>, Выберите вкладку Sevices найдите AVPsys - disable и перезагрузитесь


Цитата kamapaka:



Кстати, пробовал позавчера AVZ (уже после удаления всех антивирусов и иже с ними) - все то же сообщение об ошибке: Invalid data type for ". То же при выполнении скрипта в безопасном режиме.
[решено] Net-Worm.Win32.Kido помогите очистить систему




У вас есть SafeNet Sentinel Protection Server, возможно он влияет

Проблемы ещё имеются?
Аватара пользователя
kamapaka

Re: [решено] Net-Worm.Win32.Kido помогите очистить систему

Сообщение kamapaka »

Цитата Pili:



Вы это

Цитата Pili:

Там же в IceSword выберите в меню File, появится аналог проводника, найдите в нем указанные файлы

нажмите по файлам правой кнопкой мыши и скопируйте их в какую-нибудь папку (создайте напр. папку virus) при помощи Copy to.., папку запакуйте с паролем virus и отправьте в вирлаб, можете также проверить на virustotal.com »

пробовали делать?

Сейчас интересует рез-т проверки C:\WINDOWS\system32\drivers\cdaudio.sys

[/post]



Так результаты из поста № 22 как раз так и были получены, все файлы вручную копировал и проверял на virustotal. А вот этого C:\WINDOWS\system32\drivers\cdaudio.sys не было просто.



В принципе, проблем пока нет... Если не считать тех двух ошибок svchost за прошлые два дня из-за bpbtvlptg и mxfrc
Ответить

Вернуться в «Лечение систем от вредоносных программ»