Перейти к содержанию

Очередная проблема с блокировкой винды.


Рекомендуемые сообщения

Всем доброго времени суток.

С Новым Годом.

 

Клиенты подхватили заразу в виде всплывающего баннера с сообщением о нарушении лицензионного соглашение Dawnload Master и требованием отправить SMS с кодом K705613100 на номер 4460 (для России) или 4171 (для Украины). Предложенные коды активации на сайтах лаборатории Касперского и доктора Веба не подошли.

При появлении баннера экран периодически мигает. Щелкает таймер, отмеряет 3 часа, по истечении этого срока баннер пропадает, но работоспособность системы не восстанавливается и после перезагрузки все начинается заново.

Пакостит эта дрянь изрядно. Само собой сожрала касперского, заблокировала диспетчер задач, скрытые файлы не отображаются ну стандартный набор в общем. Но кроме этого есть ещё ряд неприятных вещей с которыми я раньше не сталкивался. Вирус блокирует запуск всех исполняемых файлов кроме тех что в каталоге Windows находяться. С большим трудом удалось стартануть AVZ в виде pif файла. Обычная версия со съемного носителя не запускается, а при попытке скопировать на комп удаляются все файлы с расширением .avz. ComboFix не стартует, какой то ещё файлик пробовал запустить gog2 что ли... тоже не срабатывает. Все пробовал переименовывать в iexplore.exe, частично помогло только с avz. Запустился, но ни баз ни скриптов в нем нет, т.к. все *.avz потерты. В autoruns не увидел ничего подозрительного, собственно как и в processxp.

Такая же картина в безопасном режиме. Временами при попытке запустить avz или даже открыть папку содержащую его, комп перезагружается или выключается. Собственно такая картина с любым антивирусом.

Помогите люди добрые, завтра эта машинка должна работать кровь из носу... Заранее благодарен.

 

P.S. Заметил интересную фишку. Если попробовать вызвать свойства экрана, то баннер пропадает и можно "нормально" работать.

hijackthis.log

virusinfo_syscure.zip

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\drivers\lm40xxHF.sys','');
QuarantineFile('C:\WINDOWS\system32\ddmcoe.dll','');
DeleteFile('C:\WINDOWS\system32\ddmcoe.dll');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

 

 

Повторите логи.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

+ к akoK

 

Пуск - Выполнить - regedit

Щелкая по плюсикам, доберитесь в ветку

HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

Найдите в правой части параметр AppInit_DLLs и удалите в нем упоминания о C:\WINDOWS\system32\ddmcoe.dll

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Сейчас подключил хард к другому компу, идет проверка.

Обнаружено пока около 300 зараженных объектов

03.01.2010 15:07:45 Удалено троянская программа Trojan-Downloader.Win32.Piker.baq D:\WINDOWS\system32\bxeja.dll - в основном вот это, таких dll-ок туева хуча, начали c a*.dll сейчас до d*.dll дошло и, сдается мне, так по всему алфавиту будет...

но ещё попадаются следующие:

03.01.2010 14:52:18 Удалено троянская программа Packed.Win32.Krap.w D:\System Volume Information\_restore{70806F85-BE5E-42F9-8755-E65B1BAF140C}\RP55\A0018348.exe

03.01.2010 14:52:12 Удалено троянская программа Trojan-Downloader.Win32.Piker.azg D:\System Volume Information\_restore{70806F85-BE5E-42F9-8755-E65B1BAF140C}\RP55\A0018347.dll

03.01.2010 14:40:16 Удалено троянская программа Trojan.JS.Redirector.af D:\Documents and Settings\Direktor\Local Settings\Temporary Internet Files\Content.IE5\EVOX6TSN\15509[2].js

03.01.2010 14:32:58 Удалено троянская программа Trojan-Downloader.Win32.Piker.azg D:\Documents and Settings\Direktor\Local Settings\Temp\e.dll

после проверки попробую выполнить скрипты

 

Также забыл упомянуть, что вызвать regedit, cmd, msconfig и т.п. вирус не дает.

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Собственно после проверки харда на другом компе KIS 2010, жизнь наладилась :lol: По крайней мере на первый взгляд... Ну пришлось кое что в ручную пофиксить немножко, как то заблокированный диспетчер задач и прочие мелкие пакости с реестром. Благо хоть екзешники стали сразу запускаться без всяких танцев с бубнами.

 

На всякий случай выполнил скрипт предложенный akoK и так же прилагаю новые логи, может быть что то затаилось...

Всем огромное спасибо за помощь.

hijackthis.log

virusinfo_syscheck.zip

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Найдите и проверьте на www.virustotal.com

 

C:\WINDOWS\system32\smiylg.dll

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\smiylg.dll','');
DeleteFile('C:\WINDOWS\system32\smiylg.dll');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

 

Пофиксить в HijackThis следующие строчки

	O20 - AppInit_DLLs: C:\WINDOWS\system32\smiylg.dll

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

smiylg.dll не нашел к сожалению (хотя, скорее, к счастью :lol: )

Скрипты выполнил на всякий случай, но архив получился пустой. В HijackThis пофиксил, выкладываю новые логи.

 

Сейчас поеду машинку ставить на рабочее место, там протестирую по полной что работает\не работает, отпишусь.

Спасибо.

virusinfo_syscheck.zip

hijackthis.log

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • dexter
      Автор dexter
      Всем привет.
       
      В долгих муках принял решение о переходе на винду-11. Для чего - не надо спрашивать. Так захотелось.
       
      Интересно, у кого какой процессор установлен ? И попутно - какая материнка под него ?
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь"
    • Couita
      Автор Couita
      Здравствуйте!
      Файл troubleshoot.exe из папки Касперского ничего не делает, при попытке запустить (через Касперского и вручную) ни к чему не приводит. Окно UAC появляется о том что пытаюсь открыть, нажимаю что согласен, и ничего далее.

    • warnix
      Автор warnix
      здравствуйте, недавно столкнулся с такой проблемой,что при открытии программ вылезает ошибка(я прикрепил фото)
      есть подозрение что это вирус или просто ошибка виндовс
      пробовал запускать разные антивирусы(Kaspersky, dr web cureit) они также не запускаются, абсолютно никакие программы не запускаются, кроме нескольких игр и системных приложений, в диспетчере задач есть много подозрительных процессов, в автозагрузке есть файл steam у которого отсутствует издатель, а открыть расположение файла не получается, хочу попробовать решить эту проблему без переустановки виндовс, на это есть причины

    • Red13107
      Автор Red13107
      Здраствуйте, не получается расшифровать 23 файла с помощью shadedecryptor. пишет ошибка и не может подобрать ключ.
      Addition.txt FRST.txt README1.txt Новая папка.rar
    • жаждущий ответа
      Автор жаждущий ответа
      Здравствуйте,возникла проблема с виндовс 10, система начала дольше грузиться, яндекс и вовсе сразу  в панели не отображается, проверил через касперски пишет,что trojan win32 sepeh gen,вылечить не получается,после перрезагрузки он появляется снова,и также не открывается редакто реестра,что делать не знаю
       
      Сообщение от модератора kmscom Тема перемещена из раздела Интервью с экспертами Лаборатории Касперского
×
×
  • Создать...