Перейти к содержанию

Восстановление после вируса Baidu


Рекомендуемые сообщения

День добрый.

Собственно, как видно из темы, не так давно подцепил на свою голову сию нечисть. В ручную попытался деинсталлировать все, что смог. Далее по очереди прошелся AVZ (было выявленно 3 трояна), CureIt (6 угроз) и KVRT (11 угроз). Все вроде как почистил. Затем по поиску пробил все, что связано со словом baidu - тоже удалил, что смог. Выполнил скрипт AVZ на удаление файлов, связанных с baidu. С помощью CCleaner поправил реестр. Далее повторно прошелся CureIt и KVRT - все чисто. Однако, до вируса время загрузки после значка windows и до фразы "Добро пожаловать" было короче, чем сейчас. Быть может я уже брежу, но по-моему после значка сразу же должен появлятся голубой фон с приветствием, а у меня проходит пара секунд примерно; да и вообще, когда рабочий стол появляется ярлыки сначала белыми бумажками выглядят. Глючно как-то стало все это. Также гаджет погоды на отрез отказывается искать местоположение. Намертво застрял на Москве и никак не хочет меняться. Не знаю, что делать. Только заметил, иногда произвольно печается что-то вроде: "уеуееееуеуееуееуееуеуеуеуеуеуеуеуе" в окне сообщений, например ВК или в документах Word.

Как убедиться в том, что компьютер действительно "чист" после такого инцидента, и какие восстановительные процедуры нужно провести, чтобы вернуть былую работоспособность ПК? 

P.S точки восстановления почистил и создал новую.

CollectionLog-2015.04.04-14.48.zip

Изменено пользователем Nesto
Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
QuarantineFile('C:\Users\Жека\AppData\Roaming\eTranslator\eTranslator.exe','');
 QuarantineFile('C:\iexplore.bat','');
 QuarantineFile('C:\Program Files (x86)\Google\chrome.bat','');
 DeleteService('BdSandBox');
 DeleteService('BDSafeBrowser');
 DeleteService('BDFileDefend');
 DeleteService('bd0004');
 DeleteService('bd0003');
 DeleteService('bd0002');
 DeleteService('bd0001');
 SetServiceStart('BDDefense', 4);
 StopService('BDDefense');
 DeleteService('BDDefense');
 StopService('hypesomo');
 DeleteService('hypesomo');
 TerminateProcessByName('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs');
 QuarantineFile('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs','');
 DeleteFile('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs','32');
 DeleteFile('C:\Windows\system32\drivers\BDDefense.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0002.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0003.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BDFileDefend.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BDSafeBrowser.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BdSandBox.sys','32');
 DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32');
 DeleteFile('C:\iexplore.bat','32');
 DeleteFile('C:\Windows\system32\Tasks\{6BDA8261-E22B-4477-B3D8-6DD8E74509AF}','64');
 DeleteFile('C:\Users\Жека\AppData\Roaming\eTranslator\eTranslator.exe','32');
ExecuteSysClean;
BC_ImportDeletedList;
BC_Activate;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

 Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).

 



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text={searchTerms}
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text=
R3 - URLSearchHook: (no name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - (no file)
O2 - BHO: BDHOOK - {15DEE173-1BE9-4424-81E0-58A87076E9B1} - (no file)


 



  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.


  • Распакуйте архив с утилитой в отдельную папку.


  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

move.gif

 


  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.


  • Прикрепите этот отчет к своему следующему сообщению.

 





  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.


  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.


  • Прикрепите отчет к своему следующему сообщению.

 

Подробнее читайте в этом руководстве.

 



 

Ссылка на комментарий
Поделиться на другие сайты

Во время выполнения скрипта AVZ, появлялись красные строчки, смутило это. Однако, скрипты выполнились без нарушений.
Ответ на запрос:
"Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.

chrome.bat,
eTranslator.exe,
iexplore.bat

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

nsd66a2.tmpfs

Вредоносный код в файле не обнаружен." KLAN-2652245267
 

Сообщение от модератора Mark d. Pearlstone
Не выкладывайте quarantine.zip на форум. Файл удалён.

hijackthis.log

Check_Browsers_LNK.log

ClearLNK-05.04.2015_13-39.log

AdwCleanerR0.txt

Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на комментарий
Поделиться на другие сайты

То есть папки оставить, а остальное все зачищать? А если файлы этих папок находятся и в реестре тоже, а его я зачищу, разве так можно?

И еще я не понимаю, что за файлики, связанные с браузером Chrome, Вы не подскажете? Я им пользуюсь, и боездно удалять-то...
 

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-2182868584-3376737656-3390309636-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-2182868584-3376737656-3390309636-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - http://clients2.google.com/service/update2/crx
2015-04-01 18:34 - 2015-04-01 18:34 - 00000000 __SHD () C:\Users\Жека\AppData\Local\EmieBrowserModeList
2015-04-01 18:12 - 2015-04-01 18:13 - 00000000 ____D () C:\Users\Жека\AppData\Local\00000000-1427911934-0000-0000-0019DBCA38F3
2015-04-01 18:09 - 2015-04-01 19:01 - 00000258 __RSH () C:\Users\Жека\ntuser.pol
2015-04-01 18:07 - 2015-04-04 18:58 - 00000000 ____D () C:\Users\Жека\AppData\Roaming\00000000-1427897226-0000-0000-0019DBCA38F3
2015-04-01 18:07 - 2015-04-01 18:58 - 00103752 _____ (Baidu) C:\Windows\system32\Drivers\BDDefense.sys
2015-04-01 18:05 - 2015-04-01 18:06 - 00000040 _____ () C:\Windows\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
2015-04-01 18:02 - 2015-04-03 18:57 - 00000808 __RSH () C:\Users\Все пользователи\ntuser.pol
2015-04-01 18:02 - 2015-04-03 18:57 - 00000808 __RSH () C:\ProgramData\ntuser.pol
2015-04-01 18:02 - 2015-02-24 07:15 - 00813736 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe
Task: {BEAEE9C5-3687-45E2-85E6-A8ED525C9F2B} - \{6BDA8261-E22B-4477-B3D8-6DD8E74509AF} No Task File <==== ATTENTION
AlternateDataStreams: C:\ProgramData\TEMP:BF3D62E7
AlternateDataStreams: C:\Users\Все пользователи\TEMP:BF3D62E7
EmptyTemp:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
Ссылка на комментарий
Поделиться на другие сайты

Больше плохого не видно. 

 

 

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

Странно. Загрузка по-прежнему хуже, нежели до ловли вируса, и вопрос с гаджетом не решился. Не хочет он местоположение менять. Обидно...

SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

Контроль учётных записей пользователя отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
 

Kaspersky Internet Security v.15.0.0.463 - обновите до версии 15.0.2.361
 

Java 7 Update 5 (64-bit) v.7.0.50 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-7u76-windows-x64.exe)^
-------------AdobeProduction----------------------
Adobe Flash Player 12 ActiveX v.12.0.0.77 Внимание! Скачать обновления
Adobe Flash Player 11 Plugin v.11.3.300.265 Внимание! Скачать обновления
Adobe Reader XI (11.0.09) - Russian v.11.0.09 Внимание! Скачать обновления
 

 и вопрос с гаджетом не решился

С этой проблемой лучше в соседний раздел "Компьютерная помощь".

 

Ссылка на комментарий
Поделиться на другие сайты

Это последние рекомендации?
А с загрузкой как быть? Я напомню, после заставки Windows темный фон секунду-две, потом курсор появляется, колесико...еще секунду-две может, и только затем приветствие.

Изменено пользователем Nesto
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ArAREM
      От ArAREM
      Здравствуйте!
      Около двух месяцев назад на корпоративный сервер организации попал вирус-шифровальщик. Все базы данных 1C и важные файлы были зашифрованы. На данный момент уже проведены все мероприятия для восстановления работоспособности и налаживания безопасности, однако после этого инцидента остался жесткий диск с сервера с зашифрованными на нём файлами. Исходя из всех проведенных проверок - самого вирус-шифровальщика на нём уже нет. Файл FRST не смогу предоставить, так как накопитель уже не используется на сервере и по сути просто лежит у обслуживающей организации ожидая выхода дешифратора.
      В свою очередь изначально в качестве одного из "условий" сделки, которую мы, естественно, не стали проводить после получения необходимого файла, нам удалось убедить злоумышленников расшифровать один из наших файлов для подтверждения возможности расшифровки. Возможно это как-то поможет в подборе дешифратора.
      В архиве будут представлены: текст с требованием, а также два других зашифрованных файла малого размера (архив Files).
      Хотел также прикрепить дополнительно образец расшифрованного файла базы данных Excel ДО и ПОСЛЕ расшифровки, но каждый из них весит по 3 мб, поэтому форма заполнения обращения не позволяет прикрепить их оба. В связи с чем в архиве (Sample) прикреплю уже расшифрованный файл. Если дополнительно понадобится версия файла ДО расшифровки, то предоставлю отдельным сообщением.
      Files KP.zip Sample.zip
    • Silverqt
      От Silverqt
      Добрый день Уважаемые форумчане, недавно обнаружил у себя майнер на ПК, понял это по характерной "усиленной" работе пк в простое и загрузке ЦП в 99%. Самостоятельно в безопасном режиме прошел проверку через VRT от Kaspersky и ESET Online Scanner. Так же самостоятельно попытался отыскать необычный процесс через  Farbar Recovery Scan Tool но к сожалению ничего не обнаружил. ПК работает в штатном режиме, но мне не доступны такие команды как: gpedit.msc и Планировщику задач Windows. Помогите пожалуйста вернуть к ним доступ. FRST.txt и Addition.txt от FRST прикрепляю FRST.txtAddition.txt
    • Tadmin
      От Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

×
×
  • Создать...