Перейти к содержанию

Worm.Win32.AutoRun.btzw и загрузка ЦП


Рекомендуемые сообщения

Приветствую хэлперов! При переходе на кабельный интернет вдруг активизировалась куча вирусов. А именно - Worm.Win32.AutoRun.btzw , Trojan-Downloader.JavaOpenConnection , Exploit.HTML.CUF-2010-1886.aa . О двух последних я прочёл в отчёте Касперского за тот день (11.0.1.400 базы от 14.01.11), далее они себя не проявляли. Началось с зависания интернета через короткий срок, при попытке выйти. Антивирус иногда вдруг находил Worm.Win32.AutoRun, но полная проверка зависала то в начале, то на 28%. Позже стал загружаться только рабочий стол и панель ПУСК, без возможности что-либо делать. В безопасном режиме отключил восстановление системы и отключил поиск руткитов в AVP. После чего система стала загружаться в обычном режиме, стало возможно работать. Но при попытке выхода в интернет, system32/svchost.exe пытается "загрузить объект" с *** содержащего вредоносную ссылку. Касперский его на этом ловит. Через 1-5 минут процесс AVP грузит цп на 99% и работа становится невозможной. Фальшивый svchost я не нашел. Зато AVP в диспетчере задач у меня два. Не имею опыта в борьбе с вирусами и прошу знающих людей помочь мне. Система Windows xp sp2. Базы антивируса обновить не удаётся. Все необходимые логи прилагаются.

Строгое предупреждение от модератора Mark D. Pearlstone
Ссылка удалена. Не выкладывайте такое.

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Зато AVP в диспетчере задач у меня два.

это нормально.

Система Windows xp sp2

а вот это плохо. нужно будет обновить до sp3

 

Проверьте компьютер утилитой из этой статьи:

http://support.kaspersky.ru/faq/?qid=208639606

полученный лог из корня диска С приложите.

 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
SetServiceStart('WaitSvc', 4);
StopService('TCPZ');
QuarantineFile('C:\WINDOWS\system32\msvcp90.dll','');
QuarantineFile('C:\WINDOWS\system32\drivers\tcpz-x86d.sys','');
QuarantineFile('C:\WINDOWS\system32\waitaprnlib.dll','');
QuarantineFile('C:\WINDOWS\System32\Drivers\akyrio9l.SYS','');
DeleteFile('C:\WINDOWS\System32\Drivers\akyrio9l.SYS');
DeleteFile('c:\windows\system32\waitaprnlib.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\WaitSvc\Parameters','ServiceDll');
DeleteService('WaitSvc', );
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Выполните скрипт из этого сообщения:

http://virusnet.info/forum/showthread.php?t=9188

 

После проведённого лечения рекомендуется установить следующие обновления:

- установить SP3 для Windows XP

- обновить Internet Explorer до версии 8.0

- все обновления на Windows XP

- обновить Java до актуальной версии

- обновить Adobe Reader до актуальной версии

а также:

- откройте файл ScanVuln.txt;

- выполните из этого файла скрипт в AVZ (после работы скрипта будет создан файл - avz_log.txt);

- пройдитесь по ссылкам (если будут) из файла avz_log.txt и установите все рекомендуемые обновления;

- перезагрузите компьютер;

- повторно выполните скрипт и убедитесь, что уязвимости устранены.

 

Сделайте новые логи по правилам.

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

После первого скрипта загрузка ЦП пропала. В сеть больше никто не лезет.

Это от Касперского ответ Раскрывающийся текст:

bcqr00001.dat,

bcqr00002.dat

 

Файлы нулевой длины.

 

bcqr00003.dat,

bcqr00004.dat,

tcpz-x86d.sys

 

Вредоносный код в файлах не обнаружен.

 

waitaprnlib.dll - Net-Worm.Win32.Kolab.sdp

 

Детектирование файла будет добавлено в следующее обновление.

 

С уважением, Лаборатория Касперского

 

Интернет обрывается спустя пару минут, при том все окна и панель ПУСК "перезагружаются" в стандартный черно-белый вид и обратно. Новые логи.

TDSSKiller.2.4.14.0_22.01.2011_18.53.39_log.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Изменено пользователем Aeolus1
Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.

Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

Ссылка на комментарий
Поделиться на другие сайты

Такие дела. Базы я новые скачал, после ответа от Касперского. Комбо Фикс поработал, перезагрузился. Лог прилагаю к письму.

Интернет теперь работает минут 15 - 20. Выдаёт ошибку. Раскрывающийся текст:

Generic Host Process for Win32 Services - обнаружена ошибка. Приложение будет закрыто. Приносим извинения за неудобства.

 

szAppName : svchost.exe szAppVer : 5.1.2600.2180 szModName : unknown

szModVer : 0.0.0.0 offset : 001f1cb0

 

 

C:\DOCUME~1\0498~1\LOCALS~1\Temp\WERd63c.dir00\svchost.exe.mdmp

C:\DOCUME~1\0498~1\LOCALS~1\Temp\WERd63c.dir00\appcompat.txt

И отрубается. Касперский выловил тот самый Net-Worm.Win32.Kolab.sdp. Но не до конца, тот постоянно лезет в сеть через svchost и на том попадается.5294e5e03c68t.jpg

Ещё так бывает. b361f87f1308t.jpg

ComboFix.txt

Изменено пользователем Aeolus1
Ссылка на комментарий
Поделиться на другие сайты

Благодарю товарищей Roman_Five и thyrex, в следствии выполнения их рекомендаций удалось приблизить победу над ненавистными червями.

Но представляется мало возможным устанавливать сейчас массивные пакеты обновлений, так как компьютер и интернет работают нестабильно.

Касперский ловит Net-Worm.Win32.Kolab.sdp под разными личинами. Каждое лечение занимает не менее 20 минут с последующей перезагрузкой.

Полная проверка останавливается на файлах вида system32/A99(28,98).exe , которые иногда определяются Касперским, как тот самый червь.

Временами возвращается загрузка Цп avp и попытки загрузить ту же вредоносную ссылку.

Хотелось бы узнать, является ли загрузка обновлений (sp3,IE и т.д.) единственным методом лечения.

Ссылка на комментарий
Поделиться на другие сайты

единственным методом лечения.

профилактики.

да.

 

начните с этого:

http://www.microsoft.com/downloads/details...;displayLang=ru

скачайте на другом компьютере и установите на своём.

Ссылка на комментарий
Поделиться на другие сайты

От Kido помогает только фаервол. Установите какойто фаервол, например Pc Tools (он бесплатный) и кидо больше не будет, он лезит к Вам из локальной сети.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • жаждущий ответа
      Автор жаждущий ответа
      Здравствуйте,возникла проблема с виндовс 10, система начала дольше грузиться, яндекс и вовсе сразу  в панели не отображается, проверил через касперски пишет,что trojan win32 sepeh gen,вылечить не получается,после перрезагрузки он появляется снова,и также не открывается редакто реестра,что делать не знаю
       
      Сообщение от модератора kmscom Тема перемещена из раздела Интервью с экспертами Лаборатории Касперского
    • SansMan
      Автор SansMan
      При запуске винды в обычном режиме, появляется только чёрный экран и крутящийся курсор. В безопасном режиме всё загружается. Вирусы уже подчищены, однако чёрный экран остался. Если это поможет: началось после того, как попытался перезагрузится в безопасном режиме через Параметры-система-восстановление после обнаружения майнера, перезапуск не произошёл и в целом комп не реагировал на завершение работы, выключил принудительно, после запуска - чёрный экран и крутится курсор(курсор двигается, никакие сочетания клавиш не работают).
    • Арсений Солнцев
      Автор Арсений Солнцев
      Здравствуйте. Подскажите пожалуйста, кто конкретно разбирается, несколько дней уже при включении ПК во время загрузки вылезает это сообщение. Приходится входить в настройки BIOSa сохранять или просто там нажимать выход. Раньше такого не было, настройки никакие не менял! Если enter нажать ничего не происходит. А через F1 попадаешь в настройки BIOS и только через них можно выйти и загрузка ПК продолжится (время не сбивалось на ПК*).
      Как исправить чтобы WIN 10 как раньше - сразу прогружалась сама ?



    • Сергей1202
      Автор Сергей1202
      Проверили на вашем форуме на вирусы- их нет.
      1.стал долго загружаться ПК ( раньше было 5 сек) сейчас 2-3 мин,
      2. Ошибки на дисках С/Д, не исправляются (испробовал все способы)
      3.Невозможность создать точки восстановления системы
      4Постоянная ошибка не хватает памяти и браузер сворачивается ( 2 планки по 8 ГБ)
       Если нужны еще какие данные специалисту- предоставлю
    • Ботва
      Автор Ботва
      Доброго вечера уважаемые специалисты, прошу помощи!🥹
      Компьютер начал виснуть при работе, а при загрузке вместо рабочего стола показывать черный экран и колесико загрузки.
      Утилита Касперского нашла 4 трояна (на скриншоте) - удалены (вылечено)
      Полноразмерная программа и утилита от Doctor.Web больше ничего не находит.
      А проблема осталась.
      С разным интервалом несколько раз за день компьютер выключается, загружает черный экран и программу "записки" где просто черное поле.
      🤕Помогите вылечить, пожалуйста!
      Во вложении логи программы Auto Logger согласно правилам создания темы, и скриншот удаленных Касперским вирусов.
       
       
      CollectionLog-2025.03.25-21.03.zip
×
×
  • Создать...