[решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Аватара пользователя
Razey

[решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение Razey »

Здравствуйте!



Имеется компьютер знакомых. Нормально не грузится - после загрузки просто виснет и ничего нельзя сделать. Загрузился в безопасном режиме, просканировал CureIt'ом (быстрая проверка), было найдено 8-9 разновидностей троянов (в основном тип Autorunner) - все они были им удалены. Посчитал это достаточным и установил и запустил Kaspersky Antivirus Tool - были найдено еще несколько разновидностей зловредов. Более того, он загрузил т.н. табличку "активное заражение" - удалял "активные" вирусы, затем перезагружался и снова их же находил. После очередной перезагрузки снял логи с помощью AVZ и HiJackThis (прикрепляю). Сейчас загрузился с LiveCD, поставил и запустил Kaspersky Antivirus Tool на полную проверку компьютера с лечением (при невозможности лечения - удалением) всех попавшихся зловредов. Что можно сделать по логам?
Аватара пользователя
Razey

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение Razey »

Установил SP3 еще до того, как вы написали, а также сделал Acronis'ом образ диска (перед установкой SP3) :-)...



ATF Cleaner'ом очистку сделал, как вы написали...



Одна маленькая проблема есть, но я не знаю, возможно, она не из-за заражения - Windows тут от Zver'ya: при установке pre SP4 от dimadr выдает вот такую ошибку: "Произошла ошибка при выполнении "setup.cmd". Отказано в доступе"



Диспетчер задач восстановился... :-)
Аватара пользователя
Razey

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение Razey »

Компьютер загрузился нормально, но, судя по не открывающемуся диспетчеру задач, заражение все еще присутствует. Логи сделал (прилагаю), файл quarantine.zip на [url=mailto:quarantine@virusnet.info]quarantine@virusnet.info[/url] отправил... Еще: через n-ное кол-во времени сам выключается интернет... Сейчас тороплюсь написать сообщение чтобы этого не произошло...
Аватара пользователя
zirreX

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение zirreX »

*Скрипт АВЗ

Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)



AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный

скрипт -> Нажать кнопку "Запустить".



Код:

Код: Выделить всё

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\hidec','');
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe','');
QuarantineFile('C:\WINDOWS\cfdrive32.exe','');
QuarantineFile('C:\WINDOWS\system32\msvmiode.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\gpp3g.exe','');
QuarantineFile('C:\WINDOWS\wndrive32.exe','');
DeleteFile('C:\WINDOWS\wndrive32.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\gpp3g.exe');
DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
DeleteFile('C:\WINDOWS\cfdrive32.exe');
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe,explorer.exe');
RegKeyParamDel('HKLM','Software\Microsoft\Windows\CurrentVersion\Run','MSODESNV7');
RegKeyParamDel('HKCU','Software\Microsoft\Windows\CurrentVersion\Run','Tpp3');
RegKeyParamDel('HKLM','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(16);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится![/i]



После перезагрузки выполните такой скрипт



AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный

скрипт -> Нажать кнопку "Запустить".



Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин. Отправьте c:\quarantine.zip на адрес

[url=mailto:quarantine@virusnet.info]quarantine@virusnet.info[/url], в названии темы укажите – "Проверка карантина". В теле сообщения укажите адрес

своей темы на форуме. Результаты ответа сообщите здесь, в теме.



Попробуйте загрузиться в обычном режиме и сделать повторные логи AVZ.





Скачайте
Malwarebytes' Anti-Malware
или с
зеркала
, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Аватара пользователя
zirreX

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение zirreX »

отключил восстановление системы...



1-ый файл не нашел... (после формирования логов и отсылки их вам стер антивирус (стоял НОД32) и установил Avira Antivir и Comodo Firewall) - может быть поэтому... Далее выполнил скрипт Security Advisory Tool c сайта virusinfo.info (по книге Н. Головко "Безопасный интернет", а также воспользовался программкой wwdc.exe для закрытия портов). Если нарушил что-то - извиняюсь...



по второму файлу вот ссылка:
http://www.virustotal.com/file-scan/...73f-1286880099




Также некое приложение lauchy.exe пытается пробиться через Comodo, но я не даю ему этого сделать (уже 2 раза за последние 20 минут)...



При выполнении скрипта AVZ возникла следующая ошибка: "Failed to set data for "DisplayName" . Комп в итоге не перезагрузился.



Что делать? Формировать ли логи в таком случае?
Аватара пользователя
Razey

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение Razey »

Эти не проверили?

C:\WINDOWS\system32\hidec

C:\Windows\System32\Drivers\Parport.SYS



Всё найденное в MBAM удалили?



Попробуйте еще раз выполнить скрипт АВЗ, если опять выдаст ошибку уберите из скрипта строчку SearchRootkit(true, true); и выполните так. После чего подготовьте логи.




Цитата Razey:



Также некое приложение lauchy.exe пытается пробиться через Comodo, но я не даю ему этого сделать (уже 2 раза за последние 20 минут)...
[решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме




Сомневаюсь, но все же проверьте на
www.virustotal.com


C:\Program Files\Launchy\Launchy.exe
Аватара пользователя
zirreX

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение zirreX »

Также воспользовался утилитой по отмене автозапуска:
Утилиты - NoMoreAutorun - утилита для отключения автозапуска.
(поставил "параноидальный" режим)...



Проверил только hidec.exe , просто hidec - такого файла не оказалось... Parport.sys не проверял, найденное MBAM не удалял... Все только завтра вечером, т.к. сегодня уже дома...
Аватара пользователя
Razey

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение Razey »

Перед выполнением скрипта отключите антивирус и файрволл, возможно ошибка из-за этого
Аватара пользователя
zirreX

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение zirreX »

с помощью МВАМ все удалил,



При выполнении скрипта ошибок не было :-)



Логи прилагаю...



сканирование всех файлов:





parport.sys

http://www.virustotal.com/file-scan/...ac8-1287591381




hidec.exe

http://www.virustotal.com/file-scan/...73f-1287591838




launchy.exe

http://www.virustotal.com/file-scan/...7ff-1287592365






Да, еще невозможно запустить диспетчер задач. Как это можно поправить?
Аватара пользователя
Razey

Re: [решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме

Сообщение Razey »

Чисто.




Цитата Razey:



Да, еще невозможно запустить диспетчер задач. Как это можно поправить?
[решено] Много зловредов (8-9 типов), система грузится только в безопасном режиме




AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный

скрипт -> Нажать кнопку "Запустить".



Код:

Код: Выделить всё

begin
ExecuteRepair(11);
end.

В остальном всё в порядке?



Создайте новую контрольную точку восстановления и удалите зараженную:

1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить

2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.



Скачайте
ATF Cleaner
, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

если вы используете Firefox, нажмите Firefox - Select All - Empty Selected

нажмите No, если вы хотите оставить ваши сохраненные пароли

если вы используете Opera, нажмите Opera - Select All - Empty Selected

нажмите No, если вы хотите оставить ваши сохраненные пароли.





Установите
Service Pack 3
для Windows XP





Для предотвращения заражения рекомендую вам придерживаться этих правил:

1.Не работайте с правами администратора

2.Используйте браузер Firefox с дополнением
NoScript


Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения

3.Устанавливайте все важные обновления Windows.

4.Ежедневно обновляйте антивирусные базы.
Ответить

Вернуться в «Лечение систем от вредоносных программ»