Перейти к содержанию

Система скривела после заражения Винблокером


Steel Rain

Рекомендуемые сообщения

Всем доброго времени суток.

 

Товарищ поймал себе на ноут вирь который просит sms отправить для разблокировки винды. Собственно эту заразу ему убить удалось, но дальше началось самое интересное. Ну, стандартно, не отображаются скрытые и системные файлы, Диспетчер задач не доступен и т.п.

Касперского вирь заблочил сразу. В общем мне удалось после пары прогонов AVZ установить KIS 2010 с последним обновлением он ничего не находит. Пробовал лечить DrWeb'ом, утилитой автономной Касперского даже попробовал восстановление системы сделать с диска. В общем что имею сейчас после восстановления системы она начинает работать относительно нормально, но до первой перезагрузки. После перезагрузки пропадают все сетевые подключения, служба WindowsInstaller не работает, KIS запускается, с грехом пополам, минут через 30 после загрузки системы и панель задач ведет себя ооочень странно. То появляется, то исчезает. Меняются местами панели инструментов и, собственно, значки открытых в данный момент окон на ней не отображаются.

Смотрел утилиткой autoruns не нашел ничего подозрительного в автозапуске, ну то что не понравилось и не нужно для базовой работы системы поотключал. processxp ничего плохого не показывает. Как эта дрянь работает и откуда запускается не могу разобраться. Помогите люди добрые. Заранее благодарен.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Каким именно вирусом был заражён комп я не знаю, но уверен что не этим. Там было что то с кодеком связано. Типа попросили кодек загрузить для показа контента на сайте. А потом через некоторое время появляется окошко практически на весь экран с просьбой отправить sms.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, C:\ComboFix.txt прикрепите к сообщению.

Примечание: в случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Ссылка на комментарий
Поделиться на другие сайты

После проверки ComboFix система ушла в циклический перезагруз, лог получить не удалось. Восстановил систему с диска и до перезагрузки запустил ComboFix сейчас попробую перезагрузить и прогнать ещё раз. Вот первый лог:

ComboFix.txt

Ссылка на комментарий
Поделиться на другие сайты

Есть подозрение, что пострадали системные файлы

 

Идеальным вариантом будет этот: установите SP3 (может потребоваться активация) + все новые заплатки

Ссылка на комментарий
Поделиться на другие сайты

Дело то в том, что до установки SP3 хотелось бы заразу эту вычистить сначала. Думаю что если этого не сделать, установка не поможет. Я делал восстановление системы с установочного диска уже несколько раз. Все работает нормально до первой перезагрузки, а потом что то опять все ломает.

Вот закончилась вторая проверка, которую после перезагрузки запустил уже на скривевшей системе. Прилагаю лог.

 

Больше всего меня смущает следующий момент: AVZ при проверке каждый раз пишет

1.3 Проверка IDT и SYSENTER

Анализ для процессора 1

Анализ для процессора 2

CmpCallCallBack=00145A9F

DisableCallBack=OK

это проскакивает при каждом запуске

 

Раньше ещё появлялось сообщение о внедрении в код kernel32.dll с байта 15, передача управления другому модулю, дословно, к сожалению, воспроизвести не могу.

 

Да, и вот ещё что, на здоровой системе обычно AVZ красным пишет о восстановлении функций kist, кажется. Ну драйвер klif.sys и т.п. На этом зараженном ноуте ничего подобного нет при проверке.

ComboFix.txt

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /u, нажмите кнопку "ОК"

Combofix-unninstal.JPG

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

 

 

Ну драйвер klif.sys и т.п

 

Это драйвер одного из продуктов Касперского.

Ссылка на комментарий
Поделиться на другие сайты

Собственно ничего не изменилось. Если не сказать стало хуже. Панель задач вообще свернулась в серенькую полосочку внизу экрана и никоим образом оттуда не выцарапывается. Все сетевые подключения так же не активны, вернее даже будет сказать невидимы. WindowsInstaller заблокирован, т.е. не могу ни поставить ни удалить антивирь. Хорошо что перед всеми манипуляциями снес KIS, а то бы опять пришлось восстанавливастья с диска :lol:

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • yare4kaa
      От yare4kaa
      Здравствуйте, был в рейсе и не чистил пк от вирусов, заразился много фигней, нужна помощь специалистов.
      Логи ниже CollectionLog-2024.11.25-18.32.zip
    • vlanzzy
      От vlanzzy
      CollectionLog-2024.12.19-19.35.zip
      Произошло заражение вирусом, выполнял проверку через KVRT и смог удалить вирусы, но теперь запускается task.vbs
       
    • LorianThet
      От LorianThet
      Добрый день, ПК заразился трояном
      После попытки полечить с помощью kaspersky ghb gthtpfuheprt Windows выдаёт ошибку, после включения ПК троян появился снова
      Прилагаю логи, отчёт по трояну из антивируса Касперского и образ автозапуска системы uVS
      CollectionLog-2024.12.08-21.50.zip HOME-PC_2024-12-08_21-41-10_v4.99.4v x64.7z антивируса Касперского отчёт.txt
    • rottingcorpse
    • Asya
      От Asya
      Здравствуйте, уважаемые консультанты. Появилась необходимость обратиться к вам за советом. Очень надеюсь на вашу помощь. 
      Ситуация следующая:
      На смартфон в телеге было скачано два файла epub (электронные книги) из чата по англо-китайским книжкам. После, через соцсети файлы переброшены на ноутбук. 
      27.09 - скачана первая книга. Проверка Kaspersky Security Cloud дала добро, и файл был открыт. 
      20.10 - скачана вторая книга. Проверка Касперского - окей, но ещё закидываю файл на Virustotal - и вот тут обнаруживается единственное (1/64) срабатывание у китайского Kingsoft - пишет что в файле HTA trojan. Сразу удаляю файл и перепроверяю первую книгу - результат такой же, Kingsoft ругается, остальные антивирусы молчат.
      Другие файлы, из того же чата, скачанные ранее - все целиком чистые, реакт есть только на те два файла.     
      Я бы подумала на ложное срабатывание, но вдруг вспомнила, что:
      15.10 - на мой номер телефона пришло смс с кодом верификации от китайского Wechat (которым не пользуюсь уже 10 лет) и который, естественно, не запрашивала. 
      Плюсом последние несколько дней на одну из почт (моего основного гугл-аккаунта) сыпется нервирующий иностранный спам (раньше такого не было). 

      Ноутбук проверяла своим Kaspersky Security Cloud, KVRT, Dr.Web Cureit - в них всё чисто, ничего не обнаруживается. 
       
      И теперь сомневаюсь, то ли это просто совпадение, то ли мне попался какой-то хитрый китайский вирус, который ещё никто из антивирусов не видит. И где его теперь искать: на компьютере или на смартфоне (и вот с последним я вообще не знаю, что делать)? Не очень хочется думать, что какие-то китайцы таскают мои данные. 
      Буду очень благодарна, если сможете помочь и подсказать, есть ли следы вирусной активности. Заранее спасибо за уделённое время. 
      CollectionLog-2024.11.02-23.04.zip
×
×
  • Создать...