Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 20.10.2010, 13:12   #1 (ссылка)
Новичок
 
Регистрация: 20.10.2010
Сообщений: 21
Репутация: 0
По умолчанию mkdrv.sys

Здравствуйте!
Помогите побороть вирус, а то я с ним никак не могу справиться!
Все началось с того, что ПК сам стал периодически перезагружаться. Одновременно с этим заблокировался доступ к мэйл.ру. Перезагружался комп в основном при запуске outlook, а также и сам по себе при бездействии меня... Перед перезагрузкой вылетал синий экран про mkdrv.sys. Порыскав в интернете понял, что это какой-то вирус, скачал AVZ, пробовал запускать различные скрипты, вроде помогло. После чего создал новую БД в outlook и все в течение месяца работало. Сейчас опять таже проблема возникла, видимо не долечил. Сегодня опять запустил пару скриптов, вычитанных на различных форумах. В итоге комп не перезагружается, если outlook не трогать, но как только uotlook запускаю, тут же все падает...
RUS_NF вне форума  
Старый 20.10.2010, 13:31   #2 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

RUS_NF, выполнять чужие скрипты чревато осложнениями. Выложите логи по правилам.
Iljeben вне форума  
Старый 20.10.2010, 14:36   #3 (ссылка)
Новичок
 
Регистрация: 20.10.2010
Сообщений: 21
Репутация: 0
По умолчанию

я думал, что это некие универсальные скрипты...
Вот выложил лог из АВЗ: http://webfile.ru/4829833 , ща попробую проделать манипуляции с Hijackthis...

---------- Добавлено в 13:36 ---------- Предыдущее сообщение было написано в 13:29 ----------

Вот лог из hijackthis: http://webfile.ru/4829869
RUS_NF вне форума  
Старый 20.10.2010, 14:54   #4 (ссылка)
Стажёр
 
Аватар для Гарад
 
Регистрация: 14.04.2010
Сообщений: 713
Записей в блоге: 2
Репутация: 59
Профиль ВКонтакте
По умолчанию

Отключите ПК от интернета/локалки
Отключите антивирус/фаервол
Отключите восстановление системы

Выполните в AVZ скрипт:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('mkdrv');
 SetServiceStart('mkdrv', 4);
 DeleteService('mkdrv');
 QuarantineFile('\??\C:\WINDOWS\mkdrv.sys','');
 QuarantineFile('C:\WINDOWS\mkdrv.sys','');
 QuarantineFile('C:\Documents and Settings\Администратор\Application Data\Evof\ozul.exe','');
 DeleteFile('C:\WINDOWS\mkdrv.sys');
 DeleteFile('C:\Documents and Settings\Администратор\Application Data\Evof\ozul.exe');
 DeleteFile('\??\C:\WINDOWS\mkdrv.sys');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','{A17577A4-AEAE-D782-2A0E-CF7822E025B2}');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
 ExecuteRepair(1);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта ПК перезагрузится.

Установите SP3(может потребоваться активация)+все последующие обновления.

Выполните стандартный скрипт №2 и пришлите архив virusinfo_syscheck.zip.
Гарад вне форума  
Старый 20.10.2010, 15:09   #5 (ссылка)
Новичок
 
Регистрация: 20.10.2010
Сообщений: 21
Репутация: 0
По умолчанию

к сожалению, отключить антивирус не смогу, т.к. пк в рабочей локальной сети и я не властен выполнить такие манипуляции. То же самое касается SP3. У нас стоит касперский в корпоративной сети, но он не помогает видимо, админы наши тоже бездействуют, т.к. комп им носил уже, но улучшений не заметил, вот и сам начал пробовать бороться... Без этих действий скрипт можно выполнить?
RUS_NF вне форума  
Старый 20.10.2010, 15:15   #6 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Цитата:
Сообщение от RUS_NF Посмотреть сообщение
Без этих действий скрипт можно выполнить?
Да выполняйте.
Iljeben вне форума  
Старый 20.10.2010, 15:44   #7 (ссылка)
Новичок
 
Регистрация: 20.10.2010
Сообщений: 21
Репутация: 0
По умолчанию

при попытке выполнить скрипт, пк ушел в перезагруз. Выполнил процедуру в безопасном режиме. вот итоговый файл архива: http://webfile.ru/4830076
RUS_NF вне форума  
Старый 20.10.2010, 15:55   #8 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

В Hosts эти записи сами внесли?
Код:
85.234.190.95 www.telebank.ru 
85.234.190.98 www.click.alfabank.ru 
85.234.190.95 telebank.ru 
85.234.190.98 click.alfabank.ru 
85.234.190.98 alfabank.ru 
85.234.190.98 www.alfabank.ru 
85.234.190.95 www.telebank.ru 
85.234.190.98 www.click.alfabank.ru 
85.234.190.95 telebank.ru 
85.234.190.98 click.alfabank.ru 
85.234.190.98 alfabank.ru 
85.234.190.98 www.alfabank.ru
На данном этапе, какие проблемы наблюдаются?
Iljeben вне форума  
Ads
Старый 20.10.2010, 16:12   #9 (ссылка)
Новичок
 
Регистрация: 20.10.2010
Сообщений: 21
Репутация: 0
По умолчанию

нет я хостс полностью удалял. Но прежде чем это сделать сравнивал его на каком-то форуме с оригиналом, он был не подпорченный тогда, но я его на всякий случай удалил все равно. Ща что мне делать с этим хостсом? Сейчас проблем не наблюдается, т.к. я uotlook не запускал после лечения. Значит надо хостс подправить и пробовать запускать почту?
RUS_NF вне форума  
Старый 20.10.2010, 16:24   #10 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Цитата:
Сообщение от RUS_NF Посмотреть сообщение
Значит надо хостс подправить и пробовать запускать почту?
Ну хостс пока не трогай, может админ подправил.
Iljeben вне форума  
Старый 20.10.2010, 17:52   #11 (ссылка)
Новичок
 
Регистрация: 20.10.2010
Сообщений: 21
Репутация: 0
По умолчанию

вообще у нас в компании ситибанком пользутся...
ладно, буду outlook запускать пробовать

---------- Добавлено в 16:52 ---------- Предыдущее сообщение было написано в 15:54 ----------

Вроде все работает. Большое Вам спасибо за помощь!!!
RUS_NF вне форума  
Старый 26.10.2010, 12:28   #12 (ссылка)
Новичок
 
Регистрация: 20.10.2010
Сообщений: 21
Репутация: 0
По умолчанию опять проблемы!

Здравствуйте! Комп опять уходит в перезагруз. Видимо не доконца был долечен... Вот лог из АВЗ: http://webfile.ru/4846335
RUS_NF вне форума  
Старый 26.10.2010, 12:41   #13 (ссылка)
Стажёр
 
Аватар для Гарад
 
Регистрация: 14.04.2010
Сообщений: 713
Записей в блоге: 2
Репутация: 59
Профиль ВКонтакте
По умолчанию

Выполните в AVZ скрипт:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('mkdrv');
 SetServiceStart('mkdrv', 4);
 DeleteService('mkdrv');
 QuarantineFile('C:\Documents and Settings\Администратор\Application Data\Ywybg\oxxo.exe','');
 DeleteFile('C:\Documents and Settings\Администратор\Application Data\Ywybg\oxxo.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','{A17577A4-AEAE-D782-2A0E-CF7822E025B2}');
BC_ImportAll;
 BC_DeleteFile('C:\WINDOWS\mkdrv.sys');
 BC_DeleteSvc('mkdrv');
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта ПК перезагрузится. Выполните стандартный скрипт №2 и пришлите архив virusinfo_syscheck.zip.
И сделайте еще вот такой лог: http://pchelpforum.ru/showpost.php?p=206554&postcount=5

Либо из-за дырок в системе (потому что SP2 стоит) ловите зверье, либо что-то серьезное засело. Будем разбираться.
Гарад вне форума  
Старый 26.10.2010, 15:23   #14 (ссылка)
Эксперт
 
Аватар для Гризлик
 
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
По умолчанию

Цитата:
Сообщение от Гарад Посмотреть сообщение
Либо из-за дырок в системе (потому что SP2 стоит) ловите зверье, либо что-то серьезное засело. Будем разбираться.
Человеку host надо чистить. Уверен это из=занего вирусы лезут. Чему свидетельствует картинка

Ну и SP2 тоже влияет
Гризлик вне форума  
Старый 26.10.2010, 15:24   #15 (ссылка)
Новичок
 
Регистрация: 20.10.2010
Сообщений: 21
Репутация: 0
По умолчанию

Вот архив от АВЗ: http://webfile.ru/4846912
Вот отчет от второй программы: http://webfile.ru/4846916
RUS_NF вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.



Текущее время: 09:05. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.