[решено] Зачистка после Virut'а

Аватара пользователя
rzdpasha

[решено] Зачистка после Virut'а

Сообщение rzdpasha »

Приветствую уважаемое сообщество. Обратился давно знакомый клиент, у которого при загрузке ОС возникали окна с ошибками drwtsn32.exe, MOM.exe. MOM.exe вроде как однозначно указывает на CCC (видеокарта в комп-ре AMD), переустановить который вместе с драйверами на ВК всегда успеется. Сканирование при помощи KRD выявило 128 вредоносных гадов, последующее сканирование из безопасного режима при помощи DrWeb CureIt позволило нейтрализовать ещё 5 штук. На машине установлен (уже снёс) Касперский Яндекс-версия 2012, лицензия которого неизвестно с каких пор истекла, и, соответственно, базы не обновлялись. Попутно клиент самостоятельно установил что-то из Mcafee security scan, несмотря на то, что в системе уже был антивирусный продукт. Помнится однажды я так и не поборол Virut'а, впервые навязал клиенту переустановку ОСи, но теперь-то антивирусные продукты в этом плане должны "повзрослеть" и помочь произвести тотальную "зачистку" )). Прошу проинспектировать логи. Заранее спасибо.
Вложения
CollectionLog-2014.07.31-19.16.zip
(113.6 КБ) 0 скачиваний
CollectionLog-2014.07.31-19.16.zip
(113.6 КБ) 0 скачиваний
Аватара пользователя
rzdpasha

Re: [решено] Зачистка после Virut'а

Сообщение rzdpasha »

Цитата rzdpasha:



Зачистка после Virut'а
[решено] Зачистка после Virut'а




Для вирута есть спец утилита
http://support.kaspersky.ru/viruses/...on/2735#block1


проверьтесь ею- похоже вирус еще живой .
Аватара пользователя
rzdpasha

Re: [решено] Зачистка после Virut'а

Сообщение rzdpasha »

Прогнал VirutKiller'а на проблемном комп-ре из-под безопасного режима, утилита отчиталась, что заражений нет. Изображение
Аватара пользователя
iskander-k

Re: [решено] Зачистка после Virut'а

Сообщение iskander-k »

Здравствуйте!



1. Закройте все программы,
временно выгрузите антивирус, файрволл и прочее защитное ПО
.



FAQ Помощи по рекомендациям и советам консультантов
(Файл - Выполнить скрипт):



Код:

Код: Выделить всё

begin
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
  if not IsWOW64
   then
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
    end;
 QuarantineFile('C:\DOCUME~1\EB33~1\LOCALS~1\Temp\Adobe\Reader_sl.exe','');
 QuarantineFile('C:\Program Files\Common Files\CreativeAudio\vvhweqgtk.exe','');
 QuarantineFile('C:\Documents and Settings\Светлана\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.url','');
 DeleteFile('C:\Program Files\Common Files\CreativeAudio\vvhweqgtk.exe','32');
 DeleteFile('C:\DOCUME~1\EB33~1\LOCALS~1\Temp\Adobe\Reader_sl.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Adobe System Incorporated','command');
 BC_ImportAll;
 ExecuteSysClean;
 BC_Activate;
 ExecuteWizard('SCU',2,3,true);
 RebootWindows(true);
end.

Компьютер перезагрузится.



2. После перезагрузки, выполните такой скрипт:



Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
этой формы
или на этот почтовый ящик: quarantine safezone.cc (замените [/i] на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



3. В свойствах ярлыков


Цитата:



C:\Documents and Settings\Светлана\Рабочий стол\Yandex.lnk

C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk



в поле Объект удалите


читать дальше »


(
http://www.vash-biznes.net
)



Путь к файлу переименуйте из


Цитата:



C:\Documents and Settings\Светлана\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.url



в


Цитата:



C:\Documents and Settings\Светлана\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.exe



При необходимости на вкладке Общая снимите галочку Только чтение.



4.Скачайте
AdwCleaner (by Xplode)
и сохраните его на Рабочем столе.Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в
этом руководстве
.
Аватара пользователя
Sandor

Re: [решено] Зачистка после Virut'а

Сообщение Sandor »

Всё сделано. Один момент: в свойствах ярлыков C:\Documents and Settings\Светлана\Рабочий стол\Yandex.lnk

C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk в поле "Объект" лишнего не было.
Аватара пользователя
rzdpasha

Re: [решено] Зачистка после Virut'а

Сообщение rzdpasha »

Всё сделано. Один момент: в свойствах ярлыков C:\Documents and Settings\Светлана\Рабочий стол\Yandex.lnk

C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk в поле "Объект" лишнего не было.
Аватара пользователя
Sandor

Re: [решено] Зачистка после Virut'а

Сообщение Sandor »

Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.Прикрепите отчет к своему следующему сообщениюВнимание: Для успешного удаления нужна перезагрузка компьютера!!!.



Подробнее читайте в
этом руководстве
.



Повторите логи по правилам.
Аватара пользователя
rzdpasha

Re: [решено] Зачистка после Virut'а

Сообщение rzdpasha »

FAQ Помощи по рекомендациям и советам консультантов
(Файл - Выполнить скрипт - запускать AVZ обязательно правой кнопкой от имени администратора):



Код:

Код: Выделить всё

begin
 DeleteFile('C:\DOCUME~1\EB33~1\APPLIC~1\DIGITA~1\UPDATE~1\UPDATE~1.EXE','32');
 DeleteFile('C:\DOCUME~1\NETWOR~1\APPLIC~1\DIGITA~1\UPDATE~1\UPDATE~1.EXE','32');
 DeleteFile('C:\WINDOWS\Tasks\At1.job','32');
 DeleteFile('C:\WINDOWS\Tasks\At2.job','32');
 ExecuteSysClean;
 ExecuteRepair(9);
 RebootWindows(false);
end.

Компьютер перезагрузится.



Еще раз повторите логи.



Что с проблемой?
Аватара пользователя
Sandor

Re: [решено] Зачистка после Virut'а

Сообщение Sandor »

Я думаю, что всё нормально. В любом случае последнее слово за клиентом)) Осталость CCC из пакета драйверов на ATI переустановить, поскольку единственное возникающее окно сразу при загрузке ОСи - mom.exe. Остальные более не появляются.
Аватара пользователя
rzdpasha

Re: [решено] Зачистка после Virut'а

Сообщение rzdpasha »

В логах порядок.



Для профилактики и защиты от повторных заражений скачайте и запустите
SecurityCheck by glax24
.

Когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности.

Скачайте и установите обновления по ссылкам.



Рекомендации после лечения.
Ответить

Вернуться в «Лечение систем от вредоносных программ»