Перейти к содержанию

Файл hosts


Рекомендуемые сообщения

Всем привет.

 

Цитата

Falcon

Выполните скрипт в AVZ:

 

Код

begin

ClearHostsFile;

RebootWindows(true);

end.

 

Скрипт ничего не дал. Пробуем делать отчеты .

 

Вот отчеты. HiJackThis к сожалению скачать не удалось.

 

Посмотрите пожалуйста. :lol:

 

Или мож дадите ссылочку откуда вирус не помешает скачать HiJackThis ?

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

Посмотрите пожалуйста. :lol:

Или мож дадите ссылочку откуда вирус не помешает скачать HiJackThis ?

Сдается мне вы попали на Kido.

Вам сюда и выполняем обязательно все пункты

Ссылка на комментарий
Поделиться на другие сайты

А что по логам видно ? Просто комп не мой и не могу гарантировать полного выполнения, с больным общаемся по телефону и майлу.
По логам видна масса процессов svchost.exe, висящих на любимом этой заразой порту 445 Изменено пользователем thyrex
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Хм, АВЗ увидел Кидо.

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\aqebfl.dll','');
DeleteFile('C:\WINDOWS\system32\aqebfl.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес dbc22864ba2b.gif В теле письма укажите ссылку на тему.

 

Повторите логи.

 

Cкачайте Gmer. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится лог сохраниться в файл C:\ComboFix.txt

 

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

ВЫложите логи ComboFix и Gmer.

Ссылка на комментарий
Поделиться на другие сайты

Сдается мне вы попали на Kido.

Вам сюда и выполняем обязательно все пункты

 

Спасибо. Помогло. Каспер активировался, обновился. Если надо завтра будут новые логи .

Ссылка на комментарий
Поделиться на другие сайты

Привет. Вот интереса ради посмотрите на количество зверей на бедном компе. Это результат быстрой проверки до удаления кидо со старыми базами + после вчерашнего лечения, обновления баз и быстрой проверки. Логи после полной проверки будут попозже ! :D Стока нахватать надо еще суметь, и еще не известно что найдет после полной проверки. :wacko:

 

Вот новые логи. После полной проверки каспер удалил еще 10 троянов :o :D Посмотрите пожалуйста чисто или еще что то надо. Если что можно сделать логи HiJackThis, теперь его можно скачать.

post-7265-1238504560_thumb.jpg

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

У АВЗ активного заражения в логах не видать.

Какие-то проблемы ещё наблюдаются?

Если да то

 

Ждем лог gmer и ComboFix.

 

Вот новые логи. После полной проверки каспер удалил еще 10 троянов

 

Ну на то он и антивирус, что бы удалять заразу.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Так как комп не мой пусть посмотрит денек на поведение машины и если что сделаем лог gmer и ComboFix.

 

Ну на то он и антивирус, что бы удалять заразу.

 

Это понятно, но не знаю как вы а я такого количества всякой нечисти на компе не видил. ( см. скрин сообщение 24 ) :wacko:

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

Бывает больше, повезло что не файловый вирус, который заражает все исполнительные файлы, вот тогда их огромное колличество.

Ссылка на комментарий
Поделиться на другие сайты

Такой вопрос назрел как я писал в начал темы на машине сначала стоял нод и ничего не находил. После его удаления курит нашел кучу хлама. Каспер со старыми базами проактивкой нашел 200 штук. После удаления кидо нашел сигнатурно штук 90, а нод молчал как партизан. Все таки хороший или плохой это антивирус, но он ненашел ничего. Или может его кидо грохнул ? :wacko:

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

Такой вопрос назрел как я писал в начал темы на машине сначала стоял нод и ничего не находил.

 

Ну тут какая версия была, насколько свежие базы, какие настройки антивируса, в общем целый комплекснй подход.

 

Или может его кидо грохнул ?

Смотря какая разновидность Кидо была, если новая - то она, по описаниям, противодействует запуску антивирусов.

 

Эти патчи от Microsoft установлены? если нет - то утсановите.

 

http://www.microsoft.com/technet/security/...n/MS08-067.mspx

http://www.microsoft.com/technet/security/...n/ms08-068.mspx

http://www.microsoft.com/technet/security/...n/ms09-001.mspx

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tamerlan
      Автор tamerlan
      Доброго дня. зашифровались все файлы в формат .danie 
      Волнует только расшифровать файл базы 1С, пото просто переустановлю систему и все. 
      Помогите пожалуйста.
    • Mep3aBEz
      Автор Mep3aBEz
      Добрый день!
      6 мая 2025 года зашифровались файлы.
      Как проник вирус неизвестно.
       
      Произошло:
      Ночью на виртуалку на Win10x64 с включенным RDP в папку c:\users\admin\music попал файл AD.exe
      На самой виртуалке ничего не зашифровалось, но два рабочих компьютера на Win11, которые были включены в тот момент зашифровались.
      Также не зашифровался ни один (из 5) рабочий сервер на виртуалках с WS2022.
      С зашифрованных компов была удалена система, поэтому лог анализа системы прикрепить не могу, файл шифровальщика тоже не сохранили.
       
       
       
      encrypt_files.zip
    • robocop1974
      Автор robocop1974
      Добрый день. Если есть возможность выяснить есть ли дешифратор?
      Система была переустановлена (но имеется клон, для анализа смогу без проблем предоставить логи Farbar Recovery Scan Tool, но к сожалению позже).
      В архиве несколько зашифрованных файлов.
      *.txt, *.html файлов для выкупа не было. Но была папка с названием "DontDeleteThisFolder" в ней лежал файл "enc". Файл так же в архиве.
       
      Пробовал некоторые дешифраторы с сайта Касперского и Крипто-шерифа, но к сожалению безуспешно.
       
      Заранее спасибо за уделенное время!
       
      files.zip
    • orbita06
      Автор orbita06
      легла вся сеть и 4 сервера вирус удален нужна программа дешифровальщика
    • MidgardS1
      Автор MidgardS1
      Привет! Столкнулись с таким же шифровальщиком. Подскажите, есть возможность расшифровать данные?
       
      Сообщение от модератора Mark D. Pearlstone Перенесено из темы.
×
×
  • Создать...