Перейти к содержанию

Вирус в недрах компьютера


Рекомендуемые сообщения

Приветствую!

Пару дней назад съемный жесткий диск был заражен вирусом, который блокировал доступ к дискам из "Мой Компьютер". При попытке открыть C: вирус ссылался в реестр, блокированный антивирусом Rising Antivirus.

Registry Key:HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\NTMON

Modified

 

(PID:3436)(TID:3484)D:\NT.EXE

Version:

Manufacturer:

 

Все зараженные диски содержат 2 файла: NT.exe и autorun (C:\NT) (D:\NT) (G:\NT)

 

[Autorun]

open=nt.exe

shell\Open\command=nt.exe

 

При попытке открыть Касперский выдает сообщение о заражении Worm P2P.generic, онлайн скан файла NT.exe открыл вирус Worm.Win32.AutoRun.cio

 

Что это?

hijackthis.rar

sysinfo.rar

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Скажите, а вы пробовали провести проверку компьютера в безопасном режиме?

 

Пробовал - программа просто не видит вирус во время скана. А удаление непосредственных файлов ни к чему не приводит.

Ссылка на комментарий
Поделиться на другие сайты

Выполнить скрипт

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('I:\nt.exe','');
QuarantineFile('I:\autorun.inf','');
QuarantineFile('H:\nt.exe','');
QuarantineFile('H:\autorun.inf','');
QuarantineFile('D:\nt.exe','');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\nt.exe','');
QuarantineFile('C:\autorun.inf','');
QuarantineFile('C:\WINDOWS\system32\Drivers\RsNTGdi.sys','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\BaseTDI.SYS','');
QuarantineFile('C:\WINDOWS\system32\RavExt.dll','');
QuarantineFile('C:\WINDOWS\system32\kakatool.dll','');
QuarantineFile('C:\Program Files\Tencent\QQ\QQ.EXE','');
QuarantineFile('C:\WINDOWS\SYSTEM32\RUNDLLFROMWIN2000.EXE','');
DeleteFile('C:\autorun.inf');
DeleteFile('C:\nt.exe');
DeleteFile('D:\autorun.inf');
DeleteFile('D:\nt.exe');
DeleteFile('H:\autorun.inf');
DeleteFile('H:\nt.exe');
DeleteFile('I:\autorun.inf');
DeleteFile('I:\nt.exe');
DelBHO('{7E853D72-626A-48EC-A868-BA8D5E23E045}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1131-1111-1111-611111193428}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-615111193427}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193429}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193423}');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportALL;
ExecuteRepair(6);
ExecuteRepair(8);
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

 

Потом

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Карантин отправить на akok<гАв>virusinfo.info

 

Повторите логи.

Изменено пользователем akoK
Ссылка на комментарий
Поделиться на другие сайты

Все логи. Как Вы делали в первый раз.

 

Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

Ссылка на комментарий
Поделиться на другие сайты

Все логи. Как Вы делали в первый раз.

 

Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

 

Можно поподробнее об этом? Где именно и как?

 

Logs:

hijackthis.rar

sysinfo.rar

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем ernan
Ссылка на комментарий
Поделиться на другие сайты

Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

 

Это.

Ссылка на комментарий
Поделиться на другие сайты

А что тут пояснять. По тому количеству авторанов и иже с ними можно предположить, что это именно крадий и был. Обычно он любит с таким кортежем прохаживаться. Занести его можно и со съёмного носителя, так что не удивляйтесь, если в игры не играете то откуда он. Кстати скрытые и системные файлы нормально показывало? Если нет - то явно прослеживается его рука.

Вы akoK отправляли карантин или нет. Он говорит что не получал. продублируйте на wise-wistful(гав)virusinfo.info (гав) - это @

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Повторил послание.

 

Системные файлы в принципе нормально показывались. Проблем с этим не было.

 

В любом случае спасибо за помощь. Вы так сказать спасли жизнь :(

Ссылка на комментарий
Поделиться на другие сайты

В карантине RsNTGdi.sys, BaseTDI.SYS, RavExt.dll, RUNDLLFROMWIN2000.EXE - чистые, на всех дисках nt.exe - Worm.Win32.AutoRun.cio.

QQ.EXE и kakatool.dll - поищите при помощи АВЗ сервис--поиск файлов на диске.

1. Выберите "Файл" - "Добавление в карантин по списку".

2. В верхнем окне введите список файлов которые Вас просили прислать.

3. Нажмите на кнопку "Пуск" и дождитесь появления в нижнем окне надписи "Процесс добавления файлов завершен"

4. Закройте текущее окно "Добавление в карантин по списку"

5. Выберите из меню "Файл" - >"Просмотр карантина".

6. Справа в списке файлов отметьте те файлы которые хотите выслать.

7. Нажмите на кнопку "Архивировать" и укажите место на диске где будет сохранён архив.

8. Отправьте полученный архив на адрес wise-wistful(гав)virusinfo.info (гав) - это @

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Sergei Lomov
      От Sergei Lomov
      Здравствуйте, возникла проблема после скачивания и запуска игры с торента, сначала перестал открываться браузер хром появлялось сообщение “Не удается получить доступ к объекту на который ссылается ярлык.Возможно , отсутствуют необходимые разрешения” ,после чего пробовал установить антивирус на что мне появлялось сообщение - “Операция отменена из-за ограничений, действующих на этом компьютере.Обратитесь к системному администратору”. Не мог зайти на ваш сайт с компьютера перекидывало на сайт dns.google.Скачал программу autologger, удалось открыть только в безопасном режиме
      CollectionLog-2024.12.03-20.17.zip
    • xSmashQQQ
      От xSmashQQQ
      Добрый вечер.
      Прошу помощи.
      Я захотел проверить свойства системы и зашел в панель управления-система. У меня она не открылась и я решил попробовать. Этот компьютер-свойства. Опять не открылось. Я попробовал вводить sfc /scannow, вроде что то исправила, но опять ничего не открылось, компьютер перезапускал. Мне нужна ваша помощь. Заранее спасибо
    • vika_
      От vika_
      Добрый день! Компьютеру лет 10, вообще не разбираюсь, что и как у него. Решила включить, вроде заработал, но сильно шумел. Подумала, что надо друга то почистить,  но вот, когда открыла, поняла, что не знаю как действовать.
       Во-первых, лежали две детали, без своего места. Во-вторых, смутили 3 провода, которые висели, не подключенные никуда. Ну и в-третьих, можно ли аккуратно снять вентилятор и почистить за ним, боюсь чтоб не случилось ничего(
      Прошу понять и простить меня: в компьютерах совсем 0((


    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
×
×
  • Создать...