[решено] винус rundll32.exe

Аватара пользователя
Jasmin

[решено] винус rundll32.exe

Сообщение Jasmin »

Здарвствуйте!

У меня похоже такая же проблема как здесь
вирус в winlogon i rundll32.exe


авелся вирус. не один из антивирусов его не обнаруживает, но в автозагрузке постоянно появлется ссылка на раные dll из папки system32. их удаление сразу же приводит к появлению новых



сейчас там qkhrdljb.dll



Скрипт скопировать не могу потому что у меня другие названия файлов, а я блондка.

Помогите кто может!
Вложения
hijackthis.zip
(3.01 КБ) 0 скачиваний
hijackthis.zip
(3.01 КБ) 0 скачиваний
Аватара пользователя
Severny

Re: [решено] винус rundll32.exe

Сообщение Severny »

Сначала понадобится карантин.

В AVZ меню Файл - Выполнить скрипт. Скопируй код и нажми "Запустить".

Код:

Код: Выделить всё

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('C:\WINDOWS\system32\iifdeDWq.dll','');
 QuarantineFile('C:\WINDOWS\system32\wvUnKDvv.dll','');
 QuarantineFile('C:\WINDOWS\system32\wootikdh.dll','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После перезагрузки еще один скрипт.

Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Получившийся архив вышли в PM, или ссылку на него (выложить можно на zalil.ru).
Аватара пользователя
Jasmin

Re: [решено] винус rundll32.exe

Сообщение Jasmin »

Большое спасибо!
Вложения
hijackthis.zip
(3.21 КБ) 0 скачиваний
hijackthis.zip
(3.21 КБ) 0 скачиваний
Вложения
Вложение hijackthis.zip больше недоступно
Аватара пользователя
Jasmin

Re: [решено] винус rundll32.exe

Сообщение Jasmin »

Сделала.

Вирус пока там же.
Аватара пользователя
Jasmin

Re: [решено] винус rundll32.exe

Сообщение Jasmin »

Просканируй сначала
этой
утилитой.

После нужны еще раз логи (если утилита ничего не найдет, то логов не нужно, просто отпишись, что безрезультатно. Будет рецепт дополнительно).
Аватара пользователя
Jasmin

Re: [решено] винус rundll32.exe

Сообщение Jasmin »

В AVZ меню Файл-Выполнить скрипт. Скопируй код и нажми "Запустить".



Код:

Код: Выделить всё

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 DelBHO('{F296BE86-C4B7-4989-978A-9885B305909C}');
 DelBHO('{1F7039BB-CDAC-4753-B24F-6CA01987A726}');
 DelBHO('{681E9900-DC21-4AF2-9E85-3F34E751E552}');
 DelBHO('{6C517674-DE1C-4493-977C-34A1BFAB35BA}');
 DelBHO('{DBB75D3C-9D75-4214-8873-B8E4E057E38B}');
 DelBHO('{C3F6F4FE-85F6-4D0C-98DE-15324B09F149}');
 DeleteFile('C:\WINDOWS\system32\wootikdh.dll');
 DeleteFile('C:\WINDOWS\system32\wvUnKDvv.dll');
 DeleteFile('wvUnKDvv.dll');
 DeleteFile('C:\WINDOWS\system32\iifdeDWq.dll');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(12);
BC_Activate;
RebootWindows(true);
end.

Скачайте
Malwarebytes' Anti-Malware
, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan",

после сканирования - Ok - Show Results - нажмите "Remove Selected", откройте лог и скопируйте в сообщение.

тут
есть картинки по использованию Malwarebytes' Anti-Malware.

Логи нужно повторить.
Аватара пользователя
Jasmin

Re: [решено] винус rundll32.exe

Сообщение Jasmin »

Malwarebytes' Anti-Malware 1.25

Версия базы данных: 1095

Windows 5.1.2600 Service Pack 2



21:31:57 29.08.2008

mbam-log-08-29-2008 (21-29-44).txt



Тип проверки: Быстрая

Проверено объектов: 45666

Прошло времени: 2 minute(s), 42 second(s)



Заражено процессов в памяти: 0

Заражено модулей в памяти: 0

Заражено ключей реестра: 10

Заражено значений реестра: 1

Заражено параметров реестра: 0

Заражено папок: 0

Заражено файлов: 12



Заражено процессов в памяти:

(Вредоносные программы не обнаружены)



Заражено модулей в памяти:

(Вредоносные программы не обнаружены)



Заражено ключей реестра:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken.

HKEY_CURRENT_USER\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IProxyProvider (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSSMGR (Trojan.Downloader) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ICF (Rootkit.Agent) -> No action taken.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ICF (Rootkit.Agent) -> No action taken.



Заражено значений реестра:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bmc3704b6a (Trojan.Agent) -> No action taken.



Заражено параметров реестра:

(Вредоносные программы не обнаружены)



Заражено папок:

(Вредоносные программы не обнаружены)



Заражено файлов:

C:\WINDOWS\system32\kooxtgrl.dll (Trojan.Vundo.H) -> No action taken.

C:\WINDOWS\system32\lrgtxook.ini (Trojan.Vundo.H) -> No action taken.

C:\WINDOWS\system32\viwxpext.exe (Trojan.Vundo) -> No action taken.

C:\Documents and Settings\Jassy\Local Settings\Temporary Internet Files\Content.IE5\4GJWECSO\kb456456[1] (Trojan.Vundo.H) -> No action taken.

C:\Documents and Settings\Jassy\Local Settings\Temporary Internet Files\Content.IE5\9ZVX6SFU\kb65666[1] (Trojan.Vundo) -> No action taken.

C:\Documents and Settings\Jassy\Рабочий стол\qip8070(2).exe (Adware.Sogou) -> No action taken.

C:\WINDOWS\system32\mcrh.tmp (Malware.Trace) -> No action taken.

C:\WINDOWS\cookies.ini (Malware.Trace) -> No action taken.

C:\WINDOWS\system32\qkhrdljb.dll (Trojan.Agent) -> No action taken.

C:\WINDOWS\pskt.ini (Trojan.Vundo) -> No action taken.

C:\WINDOWS\BMc3704b6a.xml (Trojan.Vundo) -> No action taken.

C:\WINDOWS\BMc3704b6a.txt (Trojan.Vundo) -> No action taken.
Аватара пользователя
Jasmin

Re: [решено] винус rundll32.exe

Сообщение Jasmin »

Malwarebytes' Anti-Malware 1.25

Версия базы данных: 1095

Windows 5.1.2600 Service Pack 2



21:31:57 29.08.2008

mbam-log-08-29-2008 (21-29-44).txt



Тип проверки: Быстрая

Проверено объектов: 45666

Прошло времени: 2 minute(s), 42 second(s)



Заражено процессов в памяти: 0

Заражено модулей в памяти: 0

Заражено ключей реестра: 10

Заражено значений реестра: 1

Заражено параметров реестра: 0

Заражено папок: 0

Заражено файлов: 12



Заражено процессов в памяти:

(Вредоносные программы не обнаружены)



Заражено модулей в памяти:

(Вредоносные программы не обнаружены)



Заражено ключей реестра:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken.

HKEY_CURRENT_USER\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IProxyProvider (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSSMGR (Trojan.Downloader) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Trojan.Vundo) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ICF (Rootkit.Agent) -> No action taken.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ICF (Rootkit.Agent) -> No action taken.



Заражено значений реестра:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bmc3704b6a (Trojan.Agent) -> No action taken.



Заражено параметров реестра:

(Вредоносные программы не обнаружены)



Заражено папок:

(Вредоносные программы не обнаружены)



Заражено файлов:

C:\WINDOWS\system32\kooxtgrl.dll (Trojan.Vundo.H) -> No action taken.

C:\WINDOWS\system32\lrgtxook.ini (Trojan.Vundo.H) -> No action taken.

C:\WINDOWS\system32\viwxpext.exe (Trojan.Vundo) -> No action taken.

C:\Documents and Settings\Jassy\Local Settings\Temporary Internet Files\Content.IE5\4GJWECSO\kb456456[1] (Trojan.Vundo.H) -> No action taken.

C:\Documents and Settings\Jassy\Local Settings\Temporary Internet Files\Content.IE5\9ZVX6SFU\kb65666[1] (Trojan.Vundo) -> No action taken.

C:\Documents and Settings\Jassy\Рабочий стол\qip8070(2).exe (Adware.Sogou) -> No action taken.

C:\WINDOWS\system32\mcrh.tmp (Malware.Trace) -> No action taken.

C:\WINDOWS\cookies.ini (Malware.Trace) -> No action taken.

C:\WINDOWS\system32\qkhrdljb.dll (Trojan.Agent) -> No action taken.

C:\WINDOWS\pskt.ini (Trojan.Vundo) -> No action taken.

C:\WINDOWS\BMc3704b6a.xml (Trojan.Vundo) -> No action taken.

C:\WINDOWS\BMc3704b6a.txt (Trojan.Vundo) -> No action taken.
Аватара пользователя
Severny

Re: [решено] винус rundll32.exe

Сообщение Severny »

Jasmin, Пролечи все, кроме qip. Логи заново нужно.
Аватара пользователя
Jasmin

Re: [решено] винус rundll32.exe

Сообщение Jasmin »

Вроде больше не появляется! Изображение)
Вложения
hijackthis.zip
(3.58 КБ) 0 скачиваний
hijackthis.zip
(3.58 КБ) 0 скачиваний
Ответить

Вернуться в «Лечение систем от вредоносных программ»