Mydoom Опубликовано 18 октября, 2010 Поделиться Опубликовано 18 октября, 2010 (изменено) Доброй всем ночи! Имеется машина, после активного лечения. Из антивирусов был установлен Nod, который затем был сменен Dr.Web'ом (возможно, от Nod'а еще что-то осталось). Из последствий пока только одно - невозможность отобразить скрытые файлы через explorer, хотя не исключено, что есть еще много всего вкусного. Все логи в архиве ниже. P.S. Ах, да. Выключите, пожалуйста, автозапуск со съемных носителей. Заранее спасибо. Изменено 19 октября, 2010 пользователем Mydoom Ссылка на комментарий Поделиться на другие сайты Поделиться
thyrex Опубликовано 18 октября, 2010 Поделиться Опубликовано 18 октября, 2010 Выполните скрипт в AVZ begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\01.tmp',''); DeleteService('tyavqrm'); QuarantineFile('C:\WINDOWS\system32\02.tmp',''); DeleteService('evsxh'); QuarantineFile('c:\windows\system32\vhosts.exe',''); DeleteService('msupdate'); DeleteFile('c:\windows\system32\vhosts.exe'); DeleteFile('C:\WINDOWS\system32\02.tmp'); DeleteFile('C:\WINDOWS\system32\01.tmp'); DeleteFile('C:\thumbs.db'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(6); RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); RebootWindows(true); end. Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте AVZ 4.35, обновите его и сделайте новые логи Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов: Sections IAT/EAT Show all Из всех дисков оставьте отмеченным только системный диск (обычно C:\) Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Ссылка на комментарий Поделиться на другие сайты Поделиться
Mydoom Опубликовано 19 октября, 2010 Автор Поделиться Опубликовано 19 октября, 2010 thyrex, логи выполнили. Запрос отправил, пока не ответили. При попытке запуска GMER система уходит в BSOD. Новые логи: Ссылка на комментарий Поделиться на другие сайты Поделиться
MotherBoard Опубликовано 19 октября, 2010 Поделиться Опубликовано 19 октября, 2010 (изменено) По поводу ГМЕР У вас есть на ПК эмуляторы дисков, типа:Alcohol или Daemon Tools? Из за них синий экран. Или деинсталируйте, потом заново установите, или отключите их временно Изменено 19 октября, 2010 пользователем MotherBoard Ссылка на комментарий Поделиться на другие сайты Поделиться
Mydoom Опубликовано 20 октября, 2010 Автор Поделиться Опубликовано 20 октября, 2010 По поводу ГМЕРУ вас есть на ПК эмуляторы дисков, типа:Alcohol или Daemon Tools? Из за них синий экран. Или деинсталируйте, потом заново установите, или отключите их временно Не помогло, запуск GMER по-прежнему приводит к BSOD. Так что с логами? Система чиста? Ответа на запрос на исследование вредоносного файла я наверно уже не получу. Ссылка на комментарий Поделиться на другие сайты Поделиться
ТроПа Опубликовано 20 октября, 2010 Поделиться Опубликовано 20 октября, 2010 Есть подозрение на заражение, поэтому и нужен был лог Гмер. Давайте попробуем: Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится лог сохраниться в файл C:\ComboFix.txt Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe ComboFix. Руководство по применению. Восстановление подключения к сети Интернет после использования Combofix Выложите фай с логом Комбофикс. Ссылка на комментарий Поделиться на другие сайты Поделиться
Mydoom Опубликовано 25 октября, 2010 Автор Поделиться Опубликовано 25 октября, 2010 Запуск Combofix приводит лишь с перезагрузке компьютера, впрочем, от ниразу не обновляемой Windows XP да еще и с лишь вторым SP я ничего большего не ожидал. thyrex, MotherBoard, ТроПа, большое спасибо , но в данном случае наиболее легким решением оказалось форматирование. Тему можно закрывать. Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти