Перейти к содержанию

Система скривела после заражения Винблокером


Рекомендуемые сообщения

Всем доброго времени суток.

 

Товарищ поймал себе на ноут вирь который просит sms отправить для разблокировки винды. Собственно эту заразу ему убить удалось, но дальше началось самое интересное. Ну, стандартно, не отображаются скрытые и системные файлы, Диспетчер задач не доступен и т.п.

Касперского вирь заблочил сразу. В общем мне удалось после пары прогонов AVZ установить KIS 2010 с последним обновлением он ничего не находит. Пробовал лечить DrWeb'ом, утилитой автономной Касперского даже попробовал восстановление системы сделать с диска. В общем что имею сейчас после восстановления системы она начинает работать относительно нормально, но до первой перезагрузки. После перезагрузки пропадают все сетевые подключения, служба WindowsInstaller не работает, KIS запускается, с грехом пополам, минут через 30 после загрузки системы и панель задач ведет себя ооочень странно. То появляется, то исчезает. Меняются местами панели инструментов и, собственно, значки открытых в данный момент окон на ней не отображаются.

Смотрел утилиткой autoruns не нашел ничего подозрительного в автозапуске, ну то что не понравилось и не нужно для базовой работы системы поотключал. processxp ничего плохого не показывает. Как эта дрянь работает и откуда запускается не могу разобраться. Помогите люди добрые. Заранее благодарен.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Каким именно вирусом был заражён комп я не знаю, но уверен что не этим. Там было что то с кодеком связано. Типа попросили кодек загрузить для показа контента на сайте. А потом через некоторое время появляется окошко практически на весь экран с просьбой отправить sms.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, C:\ComboFix.txt прикрепите к сообщению.

Примечание: в случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Ссылка на комментарий
Поделиться на другие сайты

После проверки ComboFix система ушла в циклический перезагруз, лог получить не удалось. Восстановил систему с диска и до перезагрузки запустил ComboFix сейчас попробую перезагрузить и прогнать ещё раз. Вот первый лог:

ComboFix.txt

Ссылка на комментарий
Поделиться на другие сайты

Есть подозрение, что пострадали системные файлы

 

Идеальным вариантом будет этот: установите SP3 (может потребоваться активация) + все новые заплатки

Ссылка на комментарий
Поделиться на другие сайты

Дело то в том, что до установки SP3 хотелось бы заразу эту вычистить сначала. Думаю что если этого не сделать, установка не поможет. Я делал восстановление системы с установочного диска уже несколько раз. Все работает нормально до первой перезагрузки, а потом что то опять все ломает.

Вот закончилась вторая проверка, которую после перезагрузки запустил уже на скривевшей системе. Прилагаю лог.

 

Больше всего меня смущает следующий момент: AVZ при проверке каждый раз пишет

1.3 Проверка IDT и SYSENTER

Анализ для процессора 1

Анализ для процессора 2

CmpCallCallBack=00145A9F

DisableCallBack=OK

это проскакивает при каждом запуске

 

Раньше ещё появлялось сообщение о внедрении в код kernel32.dll с байта 15, передача управления другому модулю, дословно, к сожалению, воспроизвести не могу.

 

Да, и вот ещё что, на здоровой системе обычно AVZ красным пишет о восстановлении функций kist, кажется. Ну драйвер klif.sys и т.п. На этом зараженном ноуте ничего подобного нет при проверке.

ComboFix.txt

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /u, нажмите кнопку "ОК"

Combofix-unninstal.JPG

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

 

 

Ну драйвер klif.sys и т.п

 

Это драйвер одного из продуктов Касперского.

Ссылка на комментарий
Поделиться на другие сайты

Собственно ничего не изменилось. Если не сказать стало хуже. Панель задач вообще свернулась в серенькую полосочку внизу экрана и никоим образом оттуда не выцарапывается. Все сетевые подключения так же не активны, вернее даже будет сказать невидимы. WindowsInstaller заблокирован, т.е. не могу ни поставить ни удалить антивирь. Хорошо что перед всеми манипуляциями снес KIS, а то бы опять пришлось восстанавливастья с диска :lol:

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • asmonekus
      Автор asmonekus
      В какой-то момент заметила, что в истории поиска Windows начали появляться запросы, иногда даже на английском, которых я не делала, даже если компьютер был выключен. В истории запросов аккаунта Microsoft, который я использую на ПК, ничего подобного нет, плюс я сменила пароль и на всякий случай сделала выход со всех устройств через управление аккаунтом.
       
      Проводила проверку ПК и Kaspersky Virus Removal Tool, и Dr.Web CureIt!, и Kaspersky Premium – ничего не обнаружено. Запускала Avbr – почистил кеш и тоже ничего не обнаружил. Единственное, узнала, что Windows активирован KMSAuto (ПК был куплен в сборке с уже установленным ПО), но, насколько я с ним сталкивалась, он проблем каких-либо не доставлял.

      Никакого другого подозрительного поведения не обнаружила, все сайты как были доступны, так и остались. Лишней нагрузки тоже нет. Но эти рандомные запросы уж очень меня смущают.
      CollectionLog-2025.05.16-22.38.zip
    • User-01001
      Автор User-01001
      Здравствуйте!
      Все по классике. сидел без антивируса несколько лет, полагаясь на себя. погода дрянь, хандра уныние и безысходность.
      Захотел развлечь себя игрушкой с торрента (цивой) вот развлек.)
      Уже на этапе запуска (до "установить" и тд) открылись врата в чистилище и оттуда полезло зло. simplewall долбил о куче рвущихся душ во всемирную паутину.
      Активное противодействие любым AV, отнятые права на папки, закрывание диспетчера задач при попытке приблизиться и тд.
      К слову был активен RDP местами валялись логи.
       Uac был выставлен на максимум - молчал. выдернул провод, бегло пробежался переименованной авз и артой вроде AVbr и kvrt  в безопасном режиме +live cd.
      KVRT кстати в т.ч. ругался на майнер и файловый вирус. еще до активной борьбы сетап с подарком запер в архив под пароль (если нужен)
      Нужна помощь добить бяку и восстановить что она там еще порушить успела
      CollectionLog-2025.05.03-10.34.zip
    • Pomka.
      Автор Pomka.
      короче простым клубням тут не место ?
    • Victor_R
      Автор Victor_R
      Доброго дня всем! Версия Plus заканчивается пробный период. И вдруг Касперский начинает находить (раньше такого не видел в своей системе) и ругается на несовместимость с AdGuard. Предлагает настоятельно удалить его, но его НЕТ в системе! Смотрел и средствами Windows и есть Uninstall Tool. Но нигде нет Adguard.  Как реагировать на это? А точнее как исправить?
    • MiStr
      Автор MiStr
      То, над чем мы так долго работали; то, о чём вы не раз спрашивали; то, что теперь будет постоянно обновляться и публиковаться — текущий рейтинг фан-клубовцев. Наконец мы решили все организационные и технологические вопросы, получили и агрегировали данные по программам, участвующим в рейтинговой системе мотивации фан-клубовцев, и теперь готовы ежемесячно публиковать текущий рейтинг. Всё это для того, чтобы каждый фан-клубовец видел, на каком месте он находится в данный момент, мог оценить свои шансы на попадание в список приглашённых на празднование очередного дня рождения фан-клуба, зарядить себя мотивацией и с новыми силами продолжить участвовать в многочисленных программах, за активность в которых начисляются клабы.
       
      Рейтинг фан-клубовцев по состоянию на 03.02.2019 (Ник / количество клабов):
       
       
      Внимание! Опубликованные данные носят текущий информационный характер и не являются окончательным результатом. Публикация рейтинга не означает, что подсчитаны абсолютно все активности, в которых участвовал фан-клубовец до даты публикации рейтинга, поскольку информация об участии фан-клубовцев в программах поступает к нам с задержкой от нескольких дней до нескольких месяцев.
       
      Напоминаем, что согласно правилам рейтинговой системы, любые вопросы, связанные с начислением клабов, принимаются в течение 30 дней с момента обновления рейтинга участника. По истечении этого срока количество начисленных клабов не пересматривается. Поэтому если у вас возникли вопросы по начислению клабов, то отправьте письмо мне с копией Elly. В письме сообщите, какой размер вашего рейтинга должен быть и приложите соответствующие расчёты. Письма без конкретных расчётов или содержащие неконкретную информацию вида "Мне кажется, у меня должно быть немного больше" рассматриваться не будут.
×
×
  • Создать...