[решено] admin.exe

Аватара пользователя
Irbis

[решено] admin.exe

Сообщение Irbis »

Имеется компьютер пораженный зловредами. Вроде как вылечился с помощью DrWeb CureIt . Вот протокол лечения:

admin.exe c:\documents and settings\admin Trojan.DownLoad.33158 Удален.

adsnwm.exe c:\windows\system32 BackDoor.IRC.Bot.114 Удален.

ahuip.dll c:\windows\system32 Trojan.Proxy.3363 Удален.

digiwet.dll c:\windows\system32 Trojan.Botnetlog.3 Удален.

acpi32.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.

amd64si.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.

ati64si.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.

fips32cup.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.

i386si.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.

ksi32sk.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.

netsik.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.

port135sik.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.

securentm.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.

systemntmi.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.



В данный момент DrWeb CureIt и AVZ ничего не находят, но перестали запускаться многие приложения. В их числе Agnitum Outpost, Avira Antivir и др

AVZ и HijackThis переименовал, они запустились.

Перелопатил множество различных конференций. Везде решение сводится к правке значений в ветках:

HKEY_CLASSES_ROOT\exefile\shell\open\command

и еще

HKLM\SOFTWARE\Classes\exefile\shell\open\command

Реестр смотрю с помощью TuneUpPortable так как regedit.exe не запускается.

В данный момент у меня значения там соответствуют значениям по умолчанию. Как в файле, который встречается в советах.

http://www.dougknox.com/xp/fileassoc/xp_exe_fix.zip


Как быть?

P.S. еще интересно то, что не запускаются далеко не все файлы *.ехе. Например Opera, firefox и the bat запускаются.
Аватара пользователя
Pili

Re: [решено] admin.exe

Сообщение Pili »

Файл C:\WINDOWS\System32\user32.dll у вас изменен,
результат проверки VT
, а также часть системных файлов, возможно у вас сборка или результат установки VistaDriveIcon (заменяет часть сист. файлов), рекомендую отправить файл на проверку в вирлаб, т.к. вы используете Avira - на [url=mailto:virus@free-av.com]virus@free-av.com[/url] ; [url=mailto:virus_malware@avira.com]virus_malware@avira.com[/url] (отправлять в запароленном архиве, указав пароль в письме) и также можете отправить на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url], если файл окажутся чистыми, то по логам больше ничего плохого, если проблема ещё осталась, деинсталлируйте VistaDriveIcon, выполните восстановление системных файлов и далее можем продолжить проверку другими утилитами.
Аватара пользователя
Котяра

Re: [решено] admin.exe

Сообщение Котяра »

Irbis, у Вас какой-то интересный лог. Вы его с Windows PE делали что ли?
Аватара пользователя
okshef

Re: [решено] admin.exe

Сообщение okshef »

Irbis, пожалуйста, переделайте логи. Запустите компьютер в обычном режиме, перед началом работы AVZ обязательно обновите антивирусные базы. Попутно проверьте на
http://www.virustotal.com/ru/
файл C:\WINDOWS\innounp.exe
Аватара пользователя
Pili

Re: [решено] admin.exe

Сообщение Pili »

Irbis, Здравствуйте. Судя по логам cureit и HJT, система у вас установлена в c:\windows\, по логам AVZ - X:\BART\system32\

X - что за диск? Логи AVZ делались не на самой зараженной системе? Если так, логи переделайте, запустив AVZ в системе, которую требуется лечить.
Аватара пользователя
Pili

Re: [решено] admin.exe

Сообщение Pili »

Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».



Код:

Код: Выделить всё

begin
ExecuteRepair(6);
ExecuteRepair(9);
ExecuteWizard('TSW', 1, 1, true);
ExecuteWizard('BT', 1, 1, true);
end.

В реестре

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BITS

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv

поменяйте параметр ImagePath %fystemroot%\system32\svchost.exe на %systemroot%\system32\svchost.exe

Можно твиком реестра



Код:

Код: Выделить всё

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BITS]
"ImagePath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\
  74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
  00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\
  6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv]
"ImagePath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,72,00,6f,00,6f,00,\
  74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
  00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\
  6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00

Если не получится (веткы реестра заблокированы), верните права на данные ветки или скачайте и запустите
IceSword


Во вкладке Registry найдите указанные ветки реестра и поменяйте везде параметр ImagePath %fystemroot%\system32\svchost.exe на %systemroot%\system32\svchost.exe

См.
Как искать и удалять ключи реестра с помощью IceSword






Код:

Код: Выделить всё

Система загружена в режиме защиты от сбоев (SafeMode)

Сделайте лог virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) в обычном режиме, не забудьте включить AVZM, можете использовать
полиморфный AVZ




Скачайте gmer со случайным именем файла(рекомендуется)
здесь
, либо gmer.zip
здесь
или
здесь
, закройте все остальные программы и отключите антивирусное ПО (включите брандмауэр windows или отключите компьютер от локальной сети), запустите программу (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора). После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Внимание! Если при запуске gmer выйдет окно предупреждающее об обнаружении ROOTKIT activity, нажмите No и в правой панели уберите значки напротив следующих пунктов

• Sections

• IAT/EAT

• Show all
Аватара пользователя
Pili

Re: [решено] admin.exe

Сообщение Pili »

Тема
двойник


Irbis, выбирайте где будете проходить лечение, на VI или здесь, одновременно и там и здесь нельзя.
Аватара пользователя
Pili

Re: [решено] admin.exe

Сообщение Pili »

Огромное спасибо!

Проблема с запуском программ похоже решилась.

Но возникло что-то новое связанное с запуском gmer Изображение во-первых я не совсем понял gmer запускать в «безопасном режиме» или в «нормальном»? если в «нормальном» то как выгрузить все процессы относящиеся к avira antivir и outpost firewall? А при запуске в безопасном режиме выбрасывает в синий экран с ошибкой:

Technical information

Stop: 0x0000007F (0x0000000D, 0x00000000, 0x00000000, 0x00000000)

Begining dump of physical memory

Physical memory dump complete
Аватара пользователя
Pili

Re: [решено] admin.exe

Сообщение Pili »

Irbis, Новые логи сделали не полиморфным AVZ, по этому логу ничего плохого не вижу.


Цитата Irbis:



не совсем понял gmer запускать в «безопасном режиме» или в «нормальном»?
[решено] admin.exe




В нормальном. В Avira достаточно отключить real-time защиту (Guard), outpost тоже временно отключить.

По BSOD - минидамп можете выложить в разделе
Устранение критических ошибок Windows
в теме
BSOD - 0x0000007F: UNEXPECTED_KERNEL_MODE_TRAP




Если запуск gmer будет также приводить к BSOD (в нормальном режиме), скачайте
RootRepeal
, распакуйте и запустите. Перейдите на вкладку "Report" и нажмите Scan. Поставьте все галки, а затем на вновь появившемся окне выберите диск С. После окончания исследования системы нажмите на кнопку Save Report, сохраните лог и вложите в сообщение.
Ответить

Вернуться в «Лечение систем от вредоносных программ»