Перейти к содержанию

Восстановление после вируса Baidu


Рекомендуемые сообщения

День добрый.

Собственно, как видно из темы, не так давно подцепил на свою голову сию нечисть. В ручную попытался деинсталлировать все, что смог. Далее по очереди прошелся AVZ (было выявленно 3 трояна), CureIt (6 угроз) и KVRT (11 угроз). Все вроде как почистил. Затем по поиску пробил все, что связано со словом baidu - тоже удалил, что смог. Выполнил скрипт AVZ на удаление файлов, связанных с baidu. С помощью CCleaner поправил реестр. Далее повторно прошелся CureIt и KVRT - все чисто. Однако, до вируса время загрузки после значка windows и до фразы "Добро пожаловать" было короче, чем сейчас. Быть может я уже брежу, но по-моему после значка сразу же должен появлятся голубой фон с приветствием, а у меня проходит пара секунд примерно; да и вообще, когда рабочий стол появляется ярлыки сначала белыми бумажками выглядят. Глючно как-то стало все это. Также гаджет погоды на отрез отказывается искать местоположение. Намертво застрял на Москве и никак не хочет меняться. Не знаю, что делать. Только заметил, иногда произвольно печается что-то вроде: "уеуееееуеуееуееуееуеуеуеуеуеуеуеуе" в окне сообщений, например ВК или в документах Word.

Как убедиться в том, что компьютер действительно "чист" после такого инцидента, и какие восстановительные процедуры нужно провести, чтобы вернуть былую работоспособность ПК? 

P.S точки восстановления почистил и создал новую.

CollectionLog-2015.04.04-14.48.zip

Изменено пользователем Nesto
Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
QuarantineFile('C:\Users\Жека\AppData\Roaming\eTranslator\eTranslator.exe','');
 QuarantineFile('C:\iexplore.bat','');
 QuarantineFile('C:\Program Files (x86)\Google\chrome.bat','');
 DeleteService('BdSandBox');
 DeleteService('BDSafeBrowser');
 DeleteService('BDFileDefend');
 DeleteService('bd0004');
 DeleteService('bd0003');
 DeleteService('bd0002');
 DeleteService('bd0001');
 SetServiceStart('BDDefense', 4);
 StopService('BDDefense');
 DeleteService('BDDefense');
 StopService('hypesomo');
 DeleteService('hypesomo');
 TerminateProcessByName('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs');
 QuarantineFile('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs','');
 DeleteFile('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs','32');
 DeleteFile('C:\Windows\system32\drivers\BDDefense.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0002.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0003.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BDFileDefend.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BDSafeBrowser.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BdSandBox.sys','32');
 DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32');
 DeleteFile('C:\iexplore.bat','32');
 DeleteFile('C:\Windows\system32\Tasks\{6BDA8261-E22B-4477-B3D8-6DD8E74509AF}','64');
 DeleteFile('C:\Users\Жека\AppData\Roaming\eTranslator\eTranslator.exe','32');
ExecuteSysClean;
BC_ImportDeletedList;
BC_Activate;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

 Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).

 



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text={searchTerms}
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text=
R3 - URLSearchHook: (no name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - (no file)
O2 - BHO: BDHOOK - {15DEE173-1BE9-4424-81E0-58A87076E9B1} - (no file)


 



  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.


  • Распакуйте архив с утилитой в отдельную папку.


  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

move.gif

 


  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.


  • Прикрепите этот отчет к своему следующему сообщению.

 





  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.


  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.


  • Прикрепите отчет к своему следующему сообщению.

 

Подробнее читайте в этом руководстве.

 



 

Ссылка на комментарий
Поделиться на другие сайты

Во время выполнения скрипта AVZ, появлялись красные строчки, смутило это. Однако, скрипты выполнились без нарушений.
Ответ на запрос:
"Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.

chrome.bat,
eTranslator.exe,
iexplore.bat

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

nsd66a2.tmpfs

Вредоносный код в файле не обнаружен." KLAN-2652245267
 

Сообщение от модератора Mark d. Pearlstone
Не выкладывайте quarantine.zip на форум. Файл удалён.

hijackthis.log

Check_Browsers_LNK.log

ClearLNK-05.04.2015_13-39.log

AdwCleanerR0.txt

Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на комментарий
Поделиться на другие сайты

То есть папки оставить, а остальное все зачищать? А если файлы этих папок находятся и в реестре тоже, а его я зачищу, разве так можно?

И еще я не понимаю, что за файлики, связанные с браузером Chrome, Вы не подскажете? Я им пользуюсь, и боездно удалять-то...
 

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-2182868584-3376737656-3390309636-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-2182868584-3376737656-3390309636-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - http://clients2.google.com/service/update2/crx
2015-04-01 18:34 - 2015-04-01 18:34 - 00000000 __SHD () C:\Users\Жека\AppData\Local\EmieBrowserModeList
2015-04-01 18:12 - 2015-04-01 18:13 - 00000000 ____D () C:\Users\Жека\AppData\Local\00000000-1427911934-0000-0000-0019DBCA38F3
2015-04-01 18:09 - 2015-04-01 19:01 - 00000258 __RSH () C:\Users\Жека\ntuser.pol
2015-04-01 18:07 - 2015-04-04 18:58 - 00000000 ____D () C:\Users\Жека\AppData\Roaming\00000000-1427897226-0000-0000-0019DBCA38F3
2015-04-01 18:07 - 2015-04-01 18:58 - 00103752 _____ (Baidu) C:\Windows\system32\Drivers\BDDefense.sys
2015-04-01 18:05 - 2015-04-01 18:06 - 00000040 _____ () C:\Windows\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
2015-04-01 18:02 - 2015-04-03 18:57 - 00000808 __RSH () C:\Users\Все пользователи\ntuser.pol
2015-04-01 18:02 - 2015-04-03 18:57 - 00000808 __RSH () C:\ProgramData\ntuser.pol
2015-04-01 18:02 - 2015-02-24 07:15 - 00813736 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe
Task: {BEAEE9C5-3687-45E2-85E6-A8ED525C9F2B} - \{6BDA8261-E22B-4477-B3D8-6DD8E74509AF} No Task File <==== ATTENTION
AlternateDataStreams: C:\ProgramData\TEMP:BF3D62E7
AlternateDataStreams: C:\Users\Все пользователи\TEMP:BF3D62E7
EmptyTemp:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
Ссылка на комментарий
Поделиться на другие сайты

Больше плохого не видно. 

 

 

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

Странно. Загрузка по-прежнему хуже, нежели до ловли вируса, и вопрос с гаджетом не решился. Не хочет он местоположение менять. Обидно...

SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

Контроль учётных записей пользователя отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
 

Kaspersky Internet Security v.15.0.0.463 - обновите до версии 15.0.2.361
 

Java 7 Update 5 (64-bit) v.7.0.50 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-7u76-windows-x64.exe)^
-------------AdobeProduction----------------------
Adobe Flash Player 12 ActiveX v.12.0.0.77 Внимание! Скачать обновления
Adobe Flash Player 11 Plugin v.11.3.300.265 Внимание! Скачать обновления
Adobe Reader XI (11.0.09) - Russian v.11.0.09 Внимание! Скачать обновления
 

 и вопрос с гаджетом не решился

С этой проблемой лучше в соседний раздел "Компьютерная помощь".

 

Ссылка на комментарий
Поделиться на другие сайты

Это последние рекомендации?
А с загрузкой как быть? Я напомню, после заставки Windows темный фон секунду-две, потом курсор появляется, колесико...еще секунду-две может, и только затем приветствие.

Изменено пользователем Nesto
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Роман Суслов
      Автор Роман Суслов
      Добрый день! В результате RDP атаки была зашифрована система. Все файлы стали с расширением KREMLIN.
      После перезагрузки система мертва, т.к. зашифрованы и системные файлы тоже. 
      Нашел некий cryptor.exe на рабочем столе.
      Во вложении: письмо требование, пример зашифрованного файла и его незашифрованная версия, cryptor.exe в архиве (пароль virus).
       
      Письмо требование:
      ID: 3TpvNLVFm8BEBn58soumz8cf2sz2dzWN 
       Need restore files? Contact us in telegram(desktop.telegram.org) - @KremlinRestore
       
       
      README.txt cryptor.zip зашифрованный файл.zip
      Исходный файл для сравнения, не влез в тему.
      исходник.zip
    • farguskz
      Автор farguskz
      приветствую, после установки дистрибутива скаченного с официального сайта, получили зашифрованные файлы с письмом, так говорят менеджеры, прочитал ваш пост далее обращаюсь к вам за помощью в этом вопросе, спасибо
      систем защиты на момент возникновения проблемы не было, только удалил для переустановки едпоинт, с перепугу установил малваре прекратил отправку данных и нашёл очень много ошибок
      virus.zip Addition.txt Shortcut.txt FRST.txt
    • monstr878
      Автор monstr878
      Помогите пожалуйста попал в такую ситуацию. С начала после запуска пк не открывалось не одно приложение, понель задач и поиск. Антивирус отказывался запускать сканирование запуская
      бессконечную загрузку. Попробовали AVZ не помогло, но встроенный антивирус винды начал работать но также ничего не нашел. Дальше переустановил виндовс, после скачивания всех обновлений,
      При настройки браузеров скачивании приложений проблема возобновилась. Установил касперский он нашел одну папку, но после удаления папки ничего не поменялаось.
      Симптомы: на нажатие кнопки виндовс реакции нет, не открывается поиск, настройки виндовс, при попытки зайти в персонализацию пишет что такого приложения не обнаружено.
      Подскажите пожалуйста что это может быть и как это решить?
    • artem_duck
      Автор artem_duck
      Добрый день
       
      Мигрирую из KSC Windows на KSC Astra с использованием резервной копии данных. При использование klbackup выходит ошибка:
       
      Проверка параметров командной строки...OK Вт 17 июн 2025 09:22:51 Проверка путей...OK (1 сек 20 мсек) Вт 17 июн 2025 09:22:51 Открытие SCM...OK (10 сек 70 мсек) Вт 17 июн 2025 09:23:01 Восстановление параметров Сервера администрирования... Ошибка - 1963 ('Database connection is broken "1045, 'Access denied for user 'KSCAdmin'@'X.X.X.X' (using password: YES)' , LastStatement='mysql_real_connect'"')  
      У KSCAdmin доступ к БД kav есть
      mysql -u KSCAdmin -p -h X.X.X.X -e "SHOW DATABASES;" +--------------------+ | Database | +--------------------+ | information_schema | | kav | | mysql | | sys | | test | +--------------------+  
      Может кто нибудь подсказать в чем проблема? Или в какую сторону копать? 
    • LexaSLX
      Автор LexaSLX
      Добрый день! Через RDP на наш сервер проник вирус-шифровальщик,  появился новый том М (Зарезервировано системой) , на нем один файл HELP.txt, с координатами вымогателя. Так же этот файл появился во всех папках. Система грузится, но все файлы (1C, Office, html и др.) зашифрованы. На рабочем столе висит картинка с надписью: "We encrypted adn stolen all of your files. Open HELP.txt and follow the instructions to recover your files." . Нужна помощь в расшифровки.  В приложении результат сканирования FRST, а также оригиналы документов и их зашифрованные версииFRST.txt
      Addition.txt ориг и шифр.zip
      HELP.txt
×
×
  • Создать...