Перейти к содержанию

Помогите разобраться с вирусами на компьютере [OK]


Рекомендуемые сообщения

В субботу вечером получил первый звоночек, что на компьютере появились вирусы. Обычные методы ух лечения/удачления, как то, установка различных антивирусных программ, результатов не дала - вирусы, среди которых выделялись такие как Virut.NBP, Protector.B, Ursnif.A так и оставались в системе.

Пытался лечить систему через безопасный режим и коммандную строку - тот же результат.

Форматировал диск С, удалял со всех дисков папки с System volume information и Resycle, вновь ставил Windows. Несколько минут живется спокойно, есть интернет, но затем идет громкий *бип* из системного блока, после чего опять все начинается по новой.

За эти дни пытался найти хоть какую-то полезуню информацию, которая могла бы мен помочь в интернете, не нашел ничего кроме того как создать эти самые вирусы, через уязвимость termsrv... :coffee: Единственное что более-менее нашел по теме, так это этот форум.

 

Уже отчаялся, что придется все 4 диска форматировать, а там семейный архив фотографий/видео...

 

Помогите если не очистить всю систему, то хотя бы диски где эти архивы хранятся от вирусов, а все остальное под удаление, так и быть.

 

Интернет - через сетевой кабель. NAT. С инфиницированного компьютера выхода в интернет нет - говорит нельзя подсоединиться, сижу со второго. Боюсь и его заразить, ведь что бы вам файлы выслать, пришлось к зараженному флешку подключать, и на этот файлы переносить. Хотя там вроде никаких авторанов не было создано...

Сообщение от модератора Falcon
Удалил карантин.

hijackthis.log

virusinfo_syscheck.zip

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Выполните следующий скрипт В AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);			
TerminateProcessByName('c:\documents and settings\sas\reader_s.exe');
TerminateProcessByName('c:\windows\system32\reader_s.exe');
TerminateProcessByName('c:\windows\services.exe');	 
QuarantineFile('C:\WINDOWS\inf\unregmp2.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\protect.sys','');
DeleteService('protect');
QuarantineFile('c:\windows\system32\termsrv.dll','');
QuarantineFile('c:\windows\services.exe','');
QuarantineFile('c:\windows\system32\reader_s.exe','');
QuarantineFile('c:\documents and settings\sas\reader_s.exe','');
DeleteFile('c:\windows\services.exe');
DeleteFile('c:\windows\system32\reader_s.exe');
DeleteFile('c:\documents and settings\sas\reader_s.exe');
DeleteFile('C:\WINDOWS\system32\drivers\protect.sys');   
DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('protect');
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Затем в AVZ:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Oтправьте quarantine.zip по электронной почте на адрес newvirus@kaspersky.com, указав в письме, что пароль на архив - virus. О результате сообщите.

 

Пофиксить в HJT(строчки могут отсутствовать):

O1 - Hosts: 92.241.176.188 advanced-virus-remover2009.com
O1 - Hosts: 92.241.176.188 www.advanced-virus-remover2009.com
O4 - HKLM\..\Run: [reader_s] C:\WINDOWS\System32\reader_s.exe
O4 - HKLM\..\Run: [services] C:\WINDOWS\services.exe
O4 - HKCU\..\Run: [reader_s] C:\Documents and Settings\SAS\reader_s.exe

Выполните в AVZ:

begin
SetAVZPMStatus(true);
RebootWindows(true); 
end.

Сделайте новый комплект логов.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо за оперативный ответ. :coffee:

 

Все сделал, письмо отправил, но ответа пока не получил.

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем Agdagi
Ссылка на комментарий
Поделиться на другие сайты

E:\Programs\Windows\avz4\avz.exe
C:\WINDOWS\system32\dllcache\ndis.sys
C:\WINDOWS\system32\termsrv.dll

Заархивируйте, пожалуйста, с паролем virus и пришлите на thyrex2002@tut.by

Ссылка на комментарий
Поделиться на другие сайты

Результат проверки avz.exe

http://www.virustotal.com/ru/analisis/fe7a...6ce1-1246984999

Файловый вирус, лечить который нужно как описано здесь

Сам файл отправил в вирлаб

 

Попробуйте два оставшихся файла скопировать в другую папку на диске и самостоятельно проверить их на virustotal Ссылки на результат проверки сообщите

Предположительно здесь C:\WINDOWS\system32\dllcache\ndis.sys найдется Protector.B

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

Попробуйте два оставшихся файла скопировать в другую папку на диске и самостоятельно проверить их на virustotal Ссылки на результат проверки сообщите

Предположительно здесь C:\WINDOWS\system32\dllcache\ndis.sys найдется Protector.B

 

Я когда их заархивировать пытался, пробовал скопировать в другое место. Не получилось.

 

Сейчас попробую воспользоваться по вашему совету LiveCD.

Скажите, после проверки системы, мне надо вновь будет пройти процедуру проверки AVZ и выслать сюда логи?

Ссылка на комментарий
Поделиться на другие сайты

Извините что пишу немного криво - я с саита транслит.ру.

 

Значит так, сейчас третий раз идет проверка дисков с помощю Dr.Web Live CD, предыдущие два раза закончились тем, что отключалса монитор... Пока антивирус "лечит" очень много всего. Но посколку зто уже не первый раз проверка идет, что-то меня настораживает.

 

Однако я сеичас по другой причине пишу - я смог выслать на проверку фаила, что не мог ранше, вот резултаты:

 

http://www.virustotal.com/ru/analisis/1d71...0068-1247052186

 

 

ndis.sys же из папки system32\dllcache\ пропал, его сеичас там нет. (не исклучаю, что его удалил антивирус dr.web)

 

После 5 часов проверки Dr.Web Live CD, компьютер решил зависнуть на 20-25% от всего объема обработки. Однако, за это время он успел пройтись по двум дискам, где у меня и были установлены все программы и перешел уже на мои видео-музыкальные архивы, где часа 1,5 просто просматривал все и ничего не обнаруживал/лечил вплоть до момента зависания.

Затем я перезагрузил компьютер и вновь сделал проверку в AVZ, логи которой прилагаю с этим сообщением.

 

Что мне стоит делать дальше?

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем Agdagi
Ссылка на комментарий
Поделиться на другие сайты

Если получится C:\WINDOWS\system32\termsrv.dll заархивировать с паролем infected и отправить на newvirus@kaspersky.com

Указать этот пароль в своем письме. Приложить в письмо ссылку на результат проверки на virustotal. Также сделать в письме пометку "требует ответа"

Ссылка на комментарий
Поделиться на другие сайты

Пока получил 2 ответа. Будут ли еще, не знаю.

 

Здравствуйте,

В присланном Вами файле не найдено ничего вредоносного.

 

Здравствуйте,

Извините произонша ошибка и в предыдущем письме вы получили не тот ответ.

Ваш файл находится в процессе обработки. Это исправленный системный файл.

Ссылка на комментарий
Поделиться на другие сайты

Не знаю, прав я или нет, но сейчас сделал повторную отправку файла termsrv.dll, получил ответ:

 

Здравствуйте,

 

termsrv.dll

 

Вредоносный код в файле не обнаружен.

 

Что делать дальше?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Smorodina
      Автор Smorodina
      сканировал drweb cureit- обнаружил - вылечить не смог.
      помогите пож-та решить проблему: комп жестко тормозит - вентиллятор охлаждения крутится постоянно
       

    • alexander6624
      Автор alexander6624
      при проверке вирусов на dr web нашёлся вирус net malware url, dr web его обезвредить не смог,а при следующей проверке вируса не было найдено,но на следующий день при повторной проверке этот вирус опять обнаружился,при этом начал очень сильно грется процессор и начались сильные глюки.

    • 26alexx
      Автор 26alexx
      Мой компьютер заразился скрытым майнером, который при обычном удалении восстанавливается за 5 секунд. Вирус назвался службой "GoogleUpdateTaskMachineQC", разместил себя в папке "C:\ProgramData\Google\Chrome", где поместил два файла "SbieDll.dll" и "updater.exe", вирус сам вносит в исключения папки для проверки: C:\ProgramData, C:\Windows и C:\Windows\System32\config\systemprofile и др. Перестал работать Центр обновления Windows. Не даёт выключать компьютер обычным способом. Только через длительное нажатие кнопки "Включения". Долго грузит "Панель задач" - 2-3 минуты. Может и ещё есть какие-то скрытые изменения. Помогите, пожалуйста, удалить этот вирус-майнер!
      CollectionLog-2025.05.11-22.59.zip
    • ggruzin
      Автор ggruzin
      Здравствуйте, помогите удалить вирус авто кликcollectionLog.rarер. Не находится анти вирусами kaspersky free, malwarebytes , лечащей утилитой KVRT
      поймал на какой то копии сайта kinogo
      Заранее спасибо!
    • Paul123
      Автор Paul123
      Здравствуйте. Суть такая. Пару дней назад друг начал жаловаться на интернет, ничего не работает, только контакт и яндекс.
       
      Сначала думали, роскомнадзор, или антидроновая тревога.
       
      Но!
       
      1. Любые другие устройства, подключённые к тому же самому роутеру видят как обычно все сайты.
      2. На компьютере же доступно только Авито, ВБ, яндекс Простихоспади, Гугл впадает в бесконечную загрузку, и Контакт. Так как будто вайтлист работает.
      3. Все остальные сайты впадают в вечную загрузку, в том числе и Касперский (иначе бы мы пролечили давно, увы).
      4. Никаких вымогательных картинок не возникало.
      5. Мы скачали на мобильник Kaspersky Virus Removal Tool, загрузили на компьютер, прогнали проверку, ничего не нашлось.
      6. Мы попытались до этого скачать обычный касперский, но установщик входил в бесконечную загрузку. Установщик касперского так же через мобильник скачали. (нужен дистрибутив!! свежий, обновлённый, но я такого что то не нахожу)
      7. В какой то момент подумали, раз мобильник через вайфай, подключённый к тому же самому роутеру, пашет, значит надо найти свисток и подключиь его к компьютеру. Заработало! Все сайты грузит всё как обычно. Тоесть дело только в сетевой карте!
      8. Мы кое как скачали через свисток большого касперского и, ничего. Он запнулся на 99%. Что ему надо непонятно. До этого надо было всю установку над ним стоять и прожимать повторить каждый раз, когда он запинался при загрузке, тут на 99% такой опции не было.
      9. Ок, свисток работает, работал... На следующий день с ним по словам друга произошло то же, что и с обычной сетевой картой... Это точно вирус. Сайты так же не грузят.
       
      Я сейчас качаю Kaspersky Rescue Disk, незнаю, поможет ли это.
       
      Друг грешит на игру, которую относительно недавно поставил, но она достаточно старая, а с момента установки прошло несколько дней.
       
      10. Мы посносили всё, что было установлено за последние дней 10. Но если вирус уже в системе, то это не поможет.
       
      Мы грешили на обновление Виндовс, но тогда бы и у других было бы то же.
      Виндовс 10, обновлялся ли он, не помню, если честно.
       
      В общем сейчас пытаюсь оффлайн пролечить компьютер Kaspersky Rescue Disk. Kaspersky Virus Removal Tool не помогает.
       
      CollectionLog-2025.07.12-19.05.zip
×
×
  • Создать...