Перейти к содержанию

Борьба с заражением системы


Рекомендуемые сообщения

Добрый всем день! Хотя он не совсем добрый, ибо суббота а я сижу на работе и пытаюсь победить innounp.

Первоначально у меня был весь букет: и VistaDrv.exe и инноунп и ещё много всего...я попросту переставил систему отформатировав системный диск. Но как выяснилось позже, эта змеина "отсиделась" где-то на других дисках в архивах и потом возродилась... при этом при резервном копировании и последующей обратной заливке на новый хард, все папки сканились НОДом с последними базами, который так ничего и не нашёл.

 

Определил что вирус только после того как через асю от моего имени начал слаться спам. Тогда уже запустил скан AVZ который нашёл и innounp.exe и заражённые архивы. После этого поискал в реестре по имени "innounp" и увидел что он прописался в класс "exefile". успешно поправил ключ стерев его оттуда. Но в процессе изгнания вируса возникла проблема...винда (XP SP3) не загружается в обычном режиме вообще (виснет на надписи Windows XP и прогресс бар отрисовывается очень-очень медленно, а если судить по лампочкам, то дальнейшего обращения к харду не происходит). С установочного диска загрузиться тоже не получается. Виснет на загрузке устройств (HwPnP). Соответственно установить Recovery Console и продолжить дальнейшие манипуляции с Combofix'ом, описанные выше, я - не могу. Подскажите как и что делать? Может похоже ещё на какой-то вирус? По причине таких же глюков собственно говоря переставлял винду и в первый раз. Временные файлы удалилил, логи SDFix ComboFix - прикрепляю. Малвор ничего не нашёл кроме записей в реестре о том что отключено оповещение о брэндмауэре, антивире и автоапдейтах.

:)

Logs.rar

Ссылка на комментарий
Поделиться на другие сайты

Как подготовить лог AVZ в безопасном режиме

В тех случаях, когда вход в систему в обычном режиме невозможен. Работает только безопасный режим, стандартные логи AVZ будут неинформативны. Для сбора необходимой информации для проведения эффективного лечения нужно:

 

1) AVZ => Файл => Стандартные скрипты

Необходимо отметить стандартный скрипт №1 и нажать Выполнить отмеченные скрипты

2. AVZ => Исследование системы необходимо переключить "Только активные службы и драйверы" на "Все службы и драйверы" => Пуск укажите где сохранить протокол.

3. Необходимо упаковать протокол в архив zip или rar и прикрепите к сообщению.

В большинстве случаев это поможет собрать необходимую информацию, выявить вредоносные или конфликтующие службы и драйверы, запуск которых в обычном режиме приводит к краху системы.

Ещё c:\windows\system32\ezsidmv.dat проверьте на virustotal.com и дайте ссылку на результат проверки.

Ссылка на комментарий
Поделиться на другие сайты

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ExecuteRepair(1);
 ExecuteRepair(16);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Попробуйте загрузиться в обычном режиме.

Ссылка на комментарий
Поделиться на другие сайты

Неа, не помогло...тот же висяк на загрузке....

NumLock даж включиться не успевает...

 

Безопаска с поддержкой сетевых драйверов - также виснет...

В полном логе АВЗ который прикреплял у меня находились какие-топ одозрительные файлы в restore'ах.....это они гадить не могут?

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Необходимо установить Recovery Console по инструкции - how-to-use-combofix:

  • Скачайте установочный файл для своей ОС и сохраните на рабочий стол.
    Windows XP Professional с пакетом обновления 2 (SP2)
    Windows XP Home Edition с пакетом обновления 2 (SP2)
     
    Установочный файл Recovery Console для Windows XP SP3 идентичен Windows XP SP2
     
    Если Вы используете Windows XP с пакетом обновления 1 (SP1) или Исходный выпуск Windows XP, то необходимо обязательно ознакомится со статьей Как получить установочные диски Windows XP и скачать установочный файл Recovery Console, который соответствует виду Вашей системы.
     
     
  • Закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console.

2. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

3. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

Скачайте Gmer. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его.

 

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

С Gmer'om и RSIT'om - попробую, а с комбофиксом - облом, я скачал его и установочный файл, а вор консоль восстановления поставить не могу, поскольку у меня грузится только безопасный режим (самый прстой, без поддержки сети). если RC можно заинсталлить как то без инета, то помогите плиз советом?

Ссылка на комментарий
Поделиться на другие сайты

А если Gmer после того как проверил файлы (судя по последней проверенной папке) - больше ничего не пишет в статусной строке, то это значит что он:

 

а - закончил проверку?

 

б - висит?

 

в - что-то проверяет?

 

и я у него что-то кнопки "сохранить лог" не увидел, не подскажете кто-нибудь?

 

)) дошло: он в развёрнутом окне теряет кнопку SAVE.

 

Поскольку долго промучался с сохранением логов Gmer'а, выкладываю лог укороченной проверки, а также лог Rsit'a. Лог от КомбоФикса выкладывал в самом первом посте, но сделаю ещё....как только закончу полную проверку Гмером и мохраню полный лог...

Gmer.rar

LogsRSIT.rar

Ссылка на комментарий
Поделиться на другие сайты

Вот и полный лог Gmer'a.....

 

:D

 

А это - лог комбофикса (новый) и лог проверки файлов на которые у меня возникли подозрения. Все они согласно подписи выпущены майкрософтом, но почти ни один из них проверку подлинности не прошёл...

 

С комбофиксом получился только шаг 3. Когда попробовал перетащить исошный установочный файл на иконку комбофикса, то он нарисовал мне следующую ошибку (см прикреплённый файл).

 

 

 

Комбофикс забыл.....вот он...

2.rar

7_04_2009.rar

post-9228-1239086740_thumb.png

ComboFix.rar

Ссылка на комментарий
Поделиться на другие сайты

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

File::

Driver::

Folder::

Registry::
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"ZZZZ2_FirstLogonSetting"="advpack.dll" [2008-12-21 c:\windows\system32\advpack.dll]
"IE7_012"="advpack.dll" [2008-12-21 c:\windows\system32\advpack.dll]
FileLook::

DirLook::

Collect::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

CFScript.gif

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ExecuteRepair(1);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Если не поможет, то воспользуйтесь рекомендациями из этой темы

Что-то вы намудрили с лечением :help: Ничего я вного в системе не вижу.

Ссылка на комментарий
Поделиться на другие сайты

К сожалению, не дождавшись ответа в теме во вторник, я попросил админа перставить мне систему, т.к. комп - рабочий и долго он простаивать не может...

Однако после перестановки (кстати поставил лицензионные форточки :) ) какая-то зараза всё ещё осталась жива)) лог AVZ и Malware прилагаю.

9_04_2009.rar

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • asmonekus
      Автор asmonekus
      В какой-то момент заметила, что в истории поиска Windows начали появляться запросы, иногда даже на английском, которых я не делала, даже если компьютер был выключен. В истории запросов аккаунта Microsoft, который я использую на ПК, ничего подобного нет, плюс я сменила пароль и на всякий случай сделала выход со всех устройств через управление аккаунтом.
       
      Проводила проверку ПК и Kaspersky Virus Removal Tool, и Dr.Web CureIt!, и Kaspersky Premium – ничего не обнаружено. Запускала Avbr – почистил кеш и тоже ничего не обнаружил. Единственное, узнала, что Windows активирован KMSAuto (ПК был куплен в сборке с уже установленным ПО), но, насколько я с ним сталкивалась, он проблем каких-либо не доставлял.

      Никакого другого подозрительного поведения не обнаружила, все сайты как были доступны, так и остались. Лишней нагрузки тоже нет. Но эти рандомные запросы уж очень меня смущают.
      CollectionLog-2025.05.16-22.38.zip
    • User-01001
      Автор User-01001
      Здравствуйте!
      Все по классике. сидел без антивируса несколько лет, полагаясь на себя. погода дрянь, хандра уныние и безысходность.
      Захотел развлечь себя игрушкой с торрента (цивой) вот развлек.)
      Уже на этапе запуска (до "установить" и тд) открылись врата в чистилище и оттуда полезло зло. simplewall долбил о куче рвущихся душ во всемирную паутину.
      Активное противодействие любым AV, отнятые права на папки, закрывание диспетчера задач при попытке приблизиться и тд.
      К слову был активен RDP местами валялись логи.
       Uac был выставлен на максимум - молчал. выдернул провод, бегло пробежался переименованной авз и артой вроде AVbr и kvrt  в безопасном режиме +live cd.
      KVRT кстати в т.ч. ругался на майнер и файловый вирус. еще до активной борьбы сетап с подарком запер в архив под пароль (если нужен)
      Нужна помощь добить бяку и восстановить что она там еще порушить успела
      CollectionLog-2025.05.03-10.34.zip
    • Pomka.
      Автор Pomka.
      короче простым клубням тут не место ?
    • Victor_R
      Автор Victor_R
      Доброго дня всем! Версия Plus заканчивается пробный период. И вдруг Касперский начинает находить (раньше такого не видел в своей системе) и ругается на несовместимость с AdGuard. Предлагает настоятельно удалить его, но его НЕТ в системе! Смотрел и средствами Windows и есть Uninstall Tool. Но нигде нет Adguard.  Как реагировать на это? А точнее как исправить?
    • MiStr
      Автор MiStr
      То, над чем мы так долго работали; то, о чём вы не раз спрашивали; то, что теперь будет постоянно обновляться и публиковаться — текущий рейтинг фан-клубовцев. Наконец мы решили все организационные и технологические вопросы, получили и агрегировали данные по программам, участвующим в рейтинговой системе мотивации фан-клубовцев, и теперь готовы ежемесячно публиковать текущий рейтинг. Всё это для того, чтобы каждый фан-клубовец видел, на каком месте он находится в данный момент, мог оценить свои шансы на попадание в список приглашённых на празднование очередного дня рождения фан-клуба, зарядить себя мотивацией и с новыми силами продолжить участвовать в многочисленных программах, за активность в которых начисляются клабы.
       
      Рейтинг фан-клубовцев по состоянию на 03.02.2019 (Ник / количество клабов):
       
       
      Внимание! Опубликованные данные носят текущий информационный характер и не являются окончательным результатом. Публикация рейтинга не означает, что подсчитаны абсолютно все активности, в которых участвовал фан-клубовец до даты публикации рейтинга, поскольку информация об участии фан-клубовцев в программах поступает к нам с задержкой от нескольких дней до нескольких месяцев.
       
      Напоминаем, что согласно правилам рейтинговой системы, любые вопросы, связанные с начислением клабов, принимаются в течение 30 дней с момента обновления рейтинга участника. По истечении этого срока количество начисленных клабов не пересматривается. Поэтому если у вас возникли вопросы по начислению клабов, то отправьте письмо мне с копией Elly. В письме сообщите, какой размер вашего рейтинга должен быть и приложите соответствующие расчёты. Письма без конкретных расчётов или содержащие неконкретную информацию вида "Мне кажется, у меня должно быть немного больше" рассматриваться не будут.
×
×
  • Создать...