Mydoom 25 Опубликовано 18 октября, 2010 Share Опубликовано 18 октября, 2010 (изменено) Доброй всем ночи! Имеется машина, после активного лечения. Из антивирусов был установлен Nod, который затем был сменен Dr.Web'ом (возможно, от Nod'а еще что-то осталось). Из последствий пока только одно - невозможность отобразить скрытые файлы через explorer, хотя не исключено, что есть еще много всего вкусного. Все логи в архиве ниже. P.S. Ах, да. Выключите, пожалуйста, автозапуск со съемных носителей. Заранее спасибо. Изменено 19 октября, 2010 пользователем Mydoom Цитата Ссылка на сообщение Поделиться на другие сайты
thyrex 1 468 Опубликовано 18 октября, 2010 Share Опубликовано 18 октября, 2010 Выполните скрипт в AVZ begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\01.tmp',''); DeleteService('tyavqrm'); QuarantineFile('C:\WINDOWS\system32\02.tmp',''); DeleteService('evsxh'); QuarantineFile('c:\windows\system32\vhosts.exe',''); DeleteService('msupdate'); DeleteFile('c:\windows\system32\vhosts.exe'); DeleteFile('C:\WINDOWS\system32\02.tmp'); DeleteFile('C:\WINDOWS\system32\01.tmp'); DeleteFile('C:\thumbs.db'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(6); RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); RebootWindows(true); end. Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте AVZ 4.35, обновите его и сделайте новые логи Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов: Sections IAT/EAT Show all Из всех дисков оставьте отмеченным только системный диск (обычно C:\) Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Цитата Ссылка на сообщение Поделиться на другие сайты
Mydoom 25 Опубликовано 19 октября, 2010 Автор Share Опубликовано 19 октября, 2010 thyrex, логи выполнили. Запрос отправил, пока не ответили. При попытке запуска GMER система уходит в BSOD. Новые логи: Цитата Ссылка на сообщение Поделиться на другие сайты
MotherBoard 1 638 Опубликовано 19 октября, 2010 Share Опубликовано 19 октября, 2010 (изменено) По поводу ГМЕР У вас есть на ПК эмуляторы дисков, типа:Alcohol или Daemon Tools? Из за них синий экран. Или деинсталируйте, потом заново установите, или отключите их временно Изменено 19 октября, 2010 пользователем MotherBoard Цитата Ссылка на сообщение Поделиться на другие сайты
Mydoom 25 Опубликовано 20 октября, 2010 Автор Share Опубликовано 20 октября, 2010 По поводу ГМЕРУ вас есть на ПК эмуляторы дисков, типа:Alcohol или Daemon Tools? Из за них синий экран. Или деинсталируйте, потом заново установите, или отключите их временно Не помогло, запуск GMER по-прежнему приводит к BSOD. Так что с логами? Система чиста? Ответа на запрос на исследование вредоносного файла я наверно уже не получу. Цитата Ссылка на сообщение Поделиться на другие сайты
ТроПа 92 Опубликовано 20 октября, 2010 Share Опубликовано 20 октября, 2010 Есть подозрение на заражение, поэтому и нужен был лог Гмер. Давайте попробуем: Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится лог сохраниться в файл C:\ComboFix.txt Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe ComboFix. Руководство по применению. Восстановление подключения к сети Интернет после использования Combofix Выложите фай с логом Комбофикс. Цитата Ссылка на сообщение Поделиться на другие сайты
Mydoom 25 Опубликовано 25 октября, 2010 Автор Share Опубликовано 25 октября, 2010 Запуск Combofix приводит лишь с перезагрузке компьютера, впрочем, от ниразу не обновляемой Windows XP да еще и с лишь вторым SP я ничего большего не ожидал. thyrex, MotherBoard, ТроПа, большое спасибо , но в данном случае наиболее легким решением оказалось форматирование. Тему можно закрывать. Цитата Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.