Перейти к содержанию

Файл hosts


Рекомендуемые сообщения

Всем привет.

 

Цитата

Falcon

Выполните скрипт в AVZ:

 

Код

begin

ClearHostsFile;

RebootWindows(true);

end.

 

Скрипт ничего не дал. Пробуем делать отчеты .

 

Вот отчеты. HiJackThis к сожалению скачать не удалось.

 

Посмотрите пожалуйста. :lol:

 

Или мож дадите ссылочку откуда вирус не помешает скачать HiJackThis ?

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

Посмотрите пожалуйста. :lol:

Или мож дадите ссылочку откуда вирус не помешает скачать HiJackThis ?

Сдается мне вы попали на Kido.

Вам сюда и выполняем обязательно все пункты

Ссылка на комментарий
Поделиться на другие сайты

А что по логам видно ? Просто комп не мой и не могу гарантировать полного выполнения, с больным общаемся по телефону и майлу.
По логам видна масса процессов svchost.exe, висящих на любимом этой заразой порту 445 Изменено пользователем thyrex
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Хм, АВЗ увидел Кидо.

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\aqebfl.dll','');
DeleteFile('C:\WINDOWS\system32\aqebfl.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес dbc22864ba2b.gif В теле письма укажите ссылку на тему.

 

Повторите логи.

 

Cкачайте Gmer. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится лог сохраниться в файл C:\ComboFix.txt

 

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

ВЫложите логи ComboFix и Gmer.

Ссылка на комментарий
Поделиться на другие сайты

Сдается мне вы попали на Kido.

Вам сюда и выполняем обязательно все пункты

 

Спасибо. Помогло. Каспер активировался, обновился. Если надо завтра будут новые логи .

Ссылка на комментарий
Поделиться на другие сайты

Привет. Вот интереса ради посмотрите на количество зверей на бедном компе. Это результат быстрой проверки до удаления кидо со старыми базами + после вчерашнего лечения, обновления баз и быстрой проверки. Логи после полной проверки будут попозже ! :D Стока нахватать надо еще суметь, и еще не известно что найдет после полной проверки. :wacko:

 

Вот новые логи. После полной проверки каспер удалил еще 10 троянов :o :D Посмотрите пожалуйста чисто или еще что то надо. Если что можно сделать логи HiJackThis, теперь его можно скачать.

post-7265-1238504560_thumb.jpg

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

У АВЗ активного заражения в логах не видать.

Какие-то проблемы ещё наблюдаются?

Если да то

 

Ждем лог gmer и ComboFix.

 

Вот новые логи. После полной проверки каспер удалил еще 10 троянов

 

Ну на то он и антивирус, что бы удалять заразу.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Так как комп не мой пусть посмотрит денек на поведение машины и если что сделаем лог gmer и ComboFix.

 

Ну на то он и антивирус, что бы удалять заразу.

 

Это понятно, но не знаю как вы а я такого количества всякой нечисти на компе не видил. ( см. скрин сообщение 24 ) :wacko:

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

Такой вопрос назрел как я писал в начал темы на машине сначала стоял нод и ничего не находил. После его удаления курит нашел кучу хлама. Каспер со старыми базами проактивкой нашел 200 штук. После удаления кидо нашел сигнатурно штук 90, а нод молчал как партизан. Все таки хороший или плохой это антивирус, но он ненашел ничего. Или может его кидо грохнул ? :wacko:

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

Такой вопрос назрел как я писал в начал темы на машине сначала стоял нод и ничего не находил.

 

Ну тут какая версия была, насколько свежие базы, какие настройки антивируса, в общем целый комплекснй подход.

 

Или может его кидо грохнул ?

Смотря какая разновидность Кидо была, если новая - то она, по описаниям, противодействует запуску антивирусов.

 

Эти патчи от Microsoft установлены? если нет - то утсановите.

 

http://www.microsoft.com/technet/security/...n/MS08-067.mspx

http://www.microsoft.com/technet/security/...n/ms08-068.mspx

http://www.microsoft.com/technet/security/...n/ms09-001.mspx

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • JUICE YOGURT
      От JUICE YOGURT
      Возможно ли взаимодействие компьютера с одним из этих вирусов? Я буду исходить из своей ситуации, чтобы она была описана более понятна для всех.

      Обнаружил подозрительное вмешательство в своё личное интернет-пространство, злоумышленник решил оставить несколько сообщений от себя в DISCORD (от моего профиля), следов активности с других IP-адресов обнаружено не было, взлома не было, двухфакторная защита активирована. Я начал проверять с помощью антивирусов, увидел, что имелось заражение HOSTS, а после повторной проверки был обнаружен MSTASK Trojan Starter 7691 остальные были менее подозрительными, что могло бы вызвать подозрения на такое вмешательство.
    • Gistap
      От Gistap
      Когда я включаю пк у меня он начинает сильно шуметь и проц грузиться очень сильно, и грееться до 70 градусов на рабочем столе. Когда я открываю диспетчер задач до 2 dwm.exe который походу майнер снижает моментально нагрузку с цп, но его задачу можно снять и он не будет грузить систему будет только 1 dwm.exe файл. И ещё у того dwm exe который грузит цп путь такой же как и у оригинального, что мне в этом случае делать я уже всё антивирусы перепробовал и в безопасном режиме их прогонял что только я не делал, не должен же себя так вести себя dwm exe почему когда я открываю диспетчер задач нагрузка моментально падает это же не нормально. Я думал что это майнер, антивирусы находили трояны я их удалял в безопасном режиме. Почему их воопще 2 может эта ошибка системы?

    • Azward
      От Azward
      Добрый день! 
      Зашифровались все файлы на рабочей машине. В том числе 1с базы.
      [MJ-CR7920861453](decodehop@gmail.com )   Все файлы с таким расширением.
      Отправил во вложении Архив с файлом, и логи FRST
      Надеемся на вашу помощь. Стоял касперский Small office security. Не помог. Сейчас вовсе исчез.
      virus.rar Addition.txt FRST.txt
    • gin
      От gin
      Добрый день! Просьба помочь расшифровать файлы
      логи FRST.zip записка.zip примеры файлов.zip
    • Andrei Butyrchyk
      От Andrei Butyrchyk
      Здравствуйте!
      Отработал на машине шифровальщик. До конца отработать, по всей видимости, не успел так как нет записки и не все файлы были зашифрованы.
      Есть папки с RSADecryptKey и предположительно сам файл шифровальщик.
      FRST.zip EncryptedFiles.zip
×
×
  • Создать...