Перейти к содержанию

Вирус в недрах компьютера


Рекомендуемые сообщения

Приветствую!

Пару дней назад съемный жесткий диск был заражен вирусом, который блокировал доступ к дискам из "Мой Компьютер". При попытке открыть C: вирус ссылался в реестр, блокированный антивирусом Rising Antivirus.

Registry Key:HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\NTMON

Modified

 

(PID:3436)(TID:3484)D:\NT.EXE

Version:

Manufacturer:

 

Все зараженные диски содержат 2 файла: NT.exe и autorun (C:\NT) (D:\NT) (G:\NT)

 

[Autorun]

open=nt.exe

shell\Open\command=nt.exe

 

При попытке открыть Касперский выдает сообщение о заражении Worm P2P.generic, онлайн скан файла NT.exe открыл вирус Worm.Win32.AutoRun.cio

 

Что это?

hijackthis.rarПолучение информации...

sysinfo.rarПолучение информации...

virusinfo_syscheck.zipПолучение информации...

virusinfo_syscure.zipПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

  Fedor сказал:
Скажите, а вы пробовали провести проверку компьютера в безопасном режиме?

 

Пробовал - программа просто не видит вирус во время скана. А удаление непосредственных файлов ни к чему не приводит.

Ссылка на комментарий
Поделиться на другие сайты

Выполнить скрипт

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('I:\nt.exe','');
QuarantineFile('I:\autorun.inf','');
QuarantineFile('H:\nt.exe','');
QuarantineFile('H:\autorun.inf','');
QuarantineFile('D:\nt.exe','');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\nt.exe','');
QuarantineFile('C:\autorun.inf','');
QuarantineFile('C:\WINDOWS\system32\Drivers\RsNTGdi.sys','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\BaseTDI.SYS','');
QuarantineFile('C:\WINDOWS\system32\RavExt.dll','');
QuarantineFile('C:\WINDOWS\system32\kakatool.dll','');
QuarantineFile('C:\Program Files\Tencent\QQ\QQ.EXE','');
QuarantineFile('C:\WINDOWS\SYSTEM32\RUNDLLFROMWIN2000.EXE','');
DeleteFile('C:\autorun.inf');
DeleteFile('C:\nt.exe');
DeleteFile('D:\autorun.inf');
DeleteFile('D:\nt.exe');
DeleteFile('H:\autorun.inf');
DeleteFile('H:\nt.exe');
DeleteFile('I:\autorun.inf');
DeleteFile('I:\nt.exe');
DelBHO('{7E853D72-626A-48EC-A868-BA8D5E23E045}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1131-1111-1111-611111193428}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-615111193427}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193429}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193423}');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportALL;
ExecuteRepair(6);
ExecuteRepair(8);
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

 

Потом

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Карантин отправить на akok<гАв>virusinfo.info

 

Повторите логи.

Изменено пользователем akoK
Ссылка на комментарий
Поделиться на другие сайты

Все логи. Как Вы делали в первый раз.

 

Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

Ссылка на комментарий
Поделиться на другие сайты

  wise-wistful сказал:
Все логи. Как Вы делали в первый раз.

 

Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

 

Можно поподробнее об этом? Где именно и как?

 

Logs:

hijackthis.rarПолучение информации...

sysinfo.rarПолучение информации...

virusinfo_syscheck.zipПолучение информации...

virusinfo_syscure.zipПолучение информации...

Изменено пользователем ernan
Ссылка на комментарий
Поделиться на другие сайты

  Цитата
Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

 

Это.

Ссылка на комментарий
Поделиться на другие сайты

А что тут пояснять. По тому количеству авторанов и иже с ними можно предположить, что это именно крадий и был. Обычно он любит с таким кортежем прохаживаться. Занести его можно и со съёмного носителя, так что не удивляйтесь, если в игры не играете то откуда он. Кстати скрытые и системные файлы нормально показывало? Если нет - то явно прослеживается его рука.

Вы akoK отправляли карантин или нет. Он говорит что не получал. продублируйте на wise-wistful(гав)virusinfo.info (гав) - это @

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Повторил послание.

 

Системные файлы в принципе нормально показывались. Проблем с этим не было.

 

В любом случае спасибо за помощь. Вы так сказать спасли жизнь :(

Ссылка на комментарий
Поделиться на другие сайты

В карантине RsNTGdi.sys, BaseTDI.SYS, RavExt.dll, RUNDLLFROMWIN2000.EXE - чистые, на всех дисках nt.exe - Worm.Win32.AutoRun.cio.

QQ.EXE и kakatool.dll - поищите при помощи АВЗ сервис--поиск файлов на диске.

1. Выберите "Файл" - "Добавление в карантин по списку".

2. В верхнем окне введите список файлов которые Вас просили прислать.

3. Нажмите на кнопку "Пуск" и дождитесь появления в нижнем окне надписи "Процесс добавления файлов завершен"

4. Закройте текущее окно "Добавление в карантин по списку"

5. Выберите из меню "Файл" - >"Просмотр карантина".

6. Справа в списке файлов отметьте те файлы которые хотите выслать.

7. Нажмите на кнопку "Архивировать" и укажите место на диске где будет сохранён архив.

8. Отправьте полученный архив на адрес wise-wistful(гав)virusinfo.info (гав) - это @

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Артём Мельник
      Автор Артём Мельник
      not-a-virus:HEUR:AdWare.JS.ExtRedirect.gen чсто выскакивает этот вирус
    • wolfson
      Автор wolfson
      Доброго дня. Столкнулся с проблемой. На компьютере, вероятно, был майнер который загружал ссд и оперативку. Решил переустановить виндовс 10, но к несчастью, после перезагрузки, всё заканчивается на выборе носителя с установенной ОС Windows с сайта производителя. До этого хотел обновить биос и всё делал по инструкции с сайта материнки, но процесс зависает и пишет, что файл поврежден. После, по видосикам с ютуба, скачал avbr и miner search, всё делал по инструкции. И, вроде как, всё хорошо, но переустановить виндовс всё так же не получается. С биосом такая же проблема. 
      Люди добрые, огромнейшая просьба подсказать как справиться с данной проблемой. Спасибо заранее.
    • Dwight
      Автор Dwight
      Думаю заразил Пк вирусами, так-как при банальном открытии браузера вентиляторы начинают активно набирать обороты, а работать в программах для монтажа стало просто невозможно, но все проблемы меня покидают после открытия диспетчера задач
       
      CollectionLog-2024.10.24-13.20.zip
    • civiero
      Автор civiero
      При просмотре видео на ютуб останавливается видео и появляется звуки костей, или слово amazing. Нужно ли волноваться по этому поводу? Антивирус ничего не выдает.
    • lomosow
      Автор lomosow
      Поймал вирусняк, открывает edge при заходе в систему, Dr.web его обнаруживает, но удалить его не может, пишет "ошибка лечения". называется NET:MALWARE.URL. UPD. веб перестал его обнаруживать, но проблема никуда не делась 
×
×
  • Создать...