Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)

Аватара пользователя
Pili

Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)

Сообщение Pili »

Добрый день!



Прошу помочь вылечить знакомого от вирусов. Пробовал сам покопаться, вроде бы удалишь их, а они снова появляются Изображение

Симптомы: во временных папках создаются файлы с разными именами - dsbjcv.exe, hkuow.exe и т.д. Кто-то постоянно мониторит реестр (хотя в процессах не видно) - идет запрет на вызов диспетчера задач и редактирование реестра.



Операционка установлена сегодня. Вирусы посыпались в рабочую систему со второго винта (который не форматировался).



Надеемся на вашу помощь Изображение
Вложения
hijackthis.rar
(1.99 КБ) 0 скачиваний
hijackthis.rar
(1.99 КБ) 0 скачиваний
Аватара пользователя
thyrex

Re: Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)

Сообщение thyrex »

Выполните скрипт

Код:

Код: Выделить всё

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
StopService('abp470n5'); 
SetServiceStart('abp470n5', 4);
QuarantineFile('C:\WINDOWS\system32\drivers\pjrlt.sys','');
DeleteService('abp470n5'); 
QuarantineFile('E:\ВСЯКАЯ ФИГНЯ\.exe','');
 QuarantineFile('E:\GGXX\ggxx.exe.bak','');
 QuarantineFile('c:\docume~1\user\locals~1\temp\rwoarv.exe','');
 QuarantineFile('c:\docume~1\user\locals~1\temp\winrgekn.exe','');
 DeleteFile('c:\docume~1\user\locals~1\temp\winrgekn.exe');
 DeleteFile('c:\docume~1\user\locals~1\temp\rwoarv.exe');
 DeleteFile('E:\GGXX\ggxx.exe.bak');
 DeleteFile('E:\System Volume Information\_restore{B711D1F1-C38B-4589-8DC5-748783E6ED35}\RP374\A0388278.EXE');
 DeleteFile('E:\System Volume Information\_restore{B711D1F1-C38B-4589-8DC5-748783E6ED35}\RP375\A0392310.EXE');
 DeleteFile('E:\System Volume Information\_restore{B711D1F1-C38B-4589-8DC5-748783E6ED35}\RP375\A0395133.EXE');
 DeleteFile('E:\System Volume Information\_restore{B711D1F1-C38B-4589-8DC5-748783E6ED35}\RP376\A0405219.EXE');
 DeleteFile('E:\System Volume Information\_restore{B711D1F1-C38B-4589-8DC5-748783E6ED35}\RP376\A0408082.EXE');
 DeleteFile('E:\ВСЯКАЯ ФИГНЯ\.exe');
QuarantineFile('c:\docume~1\user\locals~1\temp\hkuow.exe','');
QuarantineFile('c:\docume~1\user\locals~1\temp\dsbjcv.exe','');
DeleteFile('c:\docume~1\user\locals~1\temp\dsbjcv.exe');
DeleteFile('c:\docume~1\user\locals~1\temp\hkuow.exe');
DeleteFile('C:\WINDOWS\system32\drivers\pjrlt.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteSvc('abp470n5');
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(11);
ExecuteRepair(17);
RebootWindows(true);
end.

DNS ваши? NameServer = 87.103.161.61 62.33.133.2

Если нет, то пофиксите в HiJackTyis

Код:

Код: Выделить всё

O17 - HKLM\System\CCS\Services\Tcpip\..\{0C6CD478-C9B2-497B-8615-F9A26DB816FA}: NameServer = 87.103.161.61 62.33.133.2
O17 - HKLM\System\CS1\Services\Tcpip\..\{0C6CD478-C9B2-497B-8615-F9A26DB816FA}: NameServer = 87.103.161.61 62.33.133.2
O17 - HKLM\System\CS2\Services\Tcpip\..\{0C6CD478-C9B2-497B-8615-F9A26DB816FA}: NameServer = 87.103.161.61 62.33.133.2

Логи повторить
Аватара пользователя
Severny

Re: Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)

Сообщение Severny »

Ну раз принято тогда

D_Master, выполните скрипт



Код:

Код: Выделить всё

begin   
CreateQurantineArchive(GetAVZDirectory+'virus.zip');  
end.

Отправьте файл virus.zip из папки AVZ на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url] В теле письма сообщите, что пароль на архив "virus" без кавычек. Когда придет ответ, перескажите его своими словами.
Аватара пользователя
thyrex

Re: Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)

Сообщение thyrex »

Ну раз принято тогда

D_Master, выполните скрипт



Код:

Код: Выделить всё

begin   
CreateQurantineArchive(GetAVZDirectory+'virus.zip');  
end.

Отправьте файл virus.zip из папки AVZ на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url] В теле письма сообщите, что пароль на архив "virus" без кавычек. Когда придет ответ, перескажите его своими словами.
Аватара пользователя
akok

Re: Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)

Сообщение akok »

Карантин отправил, прикрепляю новые логи.



Файл E:\ВСЯКАЯ ФИГНЯ\.exe я из карантина удалил по трём причинам:

1. Его размер - 70 мегабайт.

2. Это SFX-архив

3. Архив абсолютно чистый, в нем находятся карты для Counter-Strike.
Вложения
hijackthis.rar
(3.21 КБ) 0 скачиваний
hijackthis.rar
(3.21 КБ) 0 скачиваний
Аватара пользователя
akok

Re: Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)

Сообщение akok »

Цитата akok:



TeamViewer Remote Control - сами ставили?
Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)




Да, компьютер не мой - логи делаем через ТимВивер.


Цитата akok:



Ваш провайдер?
Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)




Да, Бурятское подразделение Сибирьтелекома.



Логи будут чуть позже. От Касперского ответ ещё не пришел.
Аватара пользователя
Guest

Re: Вирусы во временных папках, мониторинг реестра (запрет диспетчера задач)

Сообщение Guest »

Новые логи. Ответ из ЛК так и не пришел. Файл C:\WINDOWS\system32\drivers\pjrlt.sys Icesword не нашел.
Ответить

Вернуться в «Лечение систем от вредоносных программ»