Перейти к содержанию

Компьютер после заражения


Рекомендуемые сообщения

Доброй всем ночи! Имеется машина, после активного лечения. Из антивирусов был установлен Nod, который затем был сменен Dr.Web'ом (возможно, от Nod'а еще что-то осталось). Из последствий пока только одно - невозможность отобразить скрытые файлы через explorer, хотя не исключено, что есть еще много всего вкусного. Все логи в архиве ниже.

P.S. Ах, да. :) Выключите, пожалуйста, автозапуск со съемных носителей. Заранее спасибо.

 

Изменено пользователем Mydoom
Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\01.tmp','');
DeleteService('tyavqrm');
QuarantineFile('C:\WINDOWS\system32\02.tmp','');
DeleteService('evsxh');
QuarantineFile('c:\windows\system32\vhosts.exe','');
DeleteService('msupdate');
DeleteFile('c:\windows\system32\vhosts.exe');
DeleteFile('C:\WINDOWS\system32\02.tmp');
DeleteFile('C:\WINDOWS\system32\01.tmp');
DeleteFile('C:\thumbs.db');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); 
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Скачайте AVZ 4.35, обновите его и сделайте новые логи

 

Загрузите GMER по одной из указанных ссылок

Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)

Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).

Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.

После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:

  • Sections
  • IAT/EAT
  • Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Ссылка на сообщение
Поделиться на другие сайты

thyrex, логи выполнили. Запрос отправил, пока не ответили. При попытке запуска GMER система уходит в BSOD.

Новые логи:

 

Ссылка на сообщение
Поделиться на другие сайты

По поводу ГМЕР

У вас есть на ПК эмуляторы дисков, типа:Alcohol или Daemon Tools? Из за них синий экран.

Или деинсталируйте, потом заново установите, или отключите их временно

Изменено пользователем MotherBoard
Ссылка на сообщение
Поделиться на другие сайты
По поводу ГМЕР

У вас есть на ПК эмуляторы дисков, типа:Alcohol или Daemon Tools? Из за них синий экран.

Или деинсталируйте, потом заново установите, или отключите их временно

Не помогло, запуск GMER по-прежнему приводит к BSOD.

Так что с логами? Система чиста? Ответа на запрос на исследование вредоносного файла я наверно уже не получу.

Ссылка на сообщение
Поделиться на другие сайты

Есть подозрение на заражение, поэтому и нужен был лог Гмер.

Давайте попробуем:

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится лог сохраниться в файл C:\ComboFix.txt

 

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

ComboFix. Руководство по применению.

Восстановление подключения к сети Интернет после использования Combofix

 

Выложите фай с логом Комбофикс.

Ссылка на сообщение
Поделиться на другие сайты

Запуск Combofix приводит лишь с перезагрузке компьютера, впрочем, от ниразу не обновляемой Windows XP да еще и с лишь вторым SP я ничего большего не ожидал. :)

thyrex, MotherBoard, ТроПа, большое спасибо :) , но в данном случае наиболее легким решением оказалось форматирование.

Тему можно закрывать.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...