Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 22.12.2010, 00:26   #16 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer; 
KeyList : TStringList;
KeyName : string;                           
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
 begin
 KeyName := AName+'\'+KeyList[i];
 RegKeyResetSecurity(ARoot, KeyName);
 RegKeyResetSecurityEx(ARoot, KeyName);
 end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
 i : integer;
 KeyList : TStringList;
 KeyName : string;                           
begin
 Result := 0;
 if StopService(AServiceName) then Result := Result or 1;
 if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
 KeyList := TStringList.Create;
 RegKeyEnumKey('HKLM','SYSTEM', KeyList);
 for i := 0 to KeyList.Count-1 do
  if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
   KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                     
   if RegKeyExistsEx('HKLM', KeyName) then begin
    Result := Result or 4;                  
    RegKeyResetSecurityEx('HKLM', KeyName);
    RegKeyDel('HKLM', KeyName);
    if RegKeyExistsEx('HKLM', KeyName) then               
     Result := Result or 8;                  
   end;
  end;                 
 if AIsSvcHosted then
  BC_DeleteSvcReg(AServiceName)
 else
  BC_DeleteSvc(AServiceName);
 KeyList.Free;
SaveLog(GetAVZDirectory + 'BC_ServiceKill1.log');
BC_LogFile(GetAVZDirectory + 'BC_ServiceKill2.log');
end;

begin 
BC_ServiceKill('gsemwmjjg');
BC_ServiceKill('jiybvv');
BC_ServiceKill('psnjw');
RebootWindows(false);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
Ads
Старый 23.12.2010, 02:50   #17 (ссылка)
Новичок
 
Регистрация: 19.12.2010
Сообщений: 55
Репутация: 0
По умолчанию

Iljeben, Вот:
virusinfo_syscheck.zip
wreder вне форума  
Старый 23.12.2010, 05:18   #18 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\docume~1\home2\locals~1\temp\6554.exe');
 TerminateProcessByName('c:\docume~1\home2\locals~1\temp\097383.exe');
 DeleteFile('c:\docume~1\home2\locals~1\temp\097383.exe');
 DeleteFile('c:\docume~1\home2\locals~1\temp\6554.exe');
 DeleteFile('C:\DOCUME~1\Home2\LOCALS~1\Temp\097383.exe');
 DeleteFile('C:\DOCUME~1\Home2\LOCALS~1\Temp\6554.exe');
 DeleteFile('C:\Documents and Settings\Home\Application Data\ltzqai.exe');
 DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Advanced HTTPL Enable');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Advanced EHTAL Enable');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','MSODESNV7');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
Старый 23.12.2010, 19:36   #19 (ссылка)
Новичок
 
Регистрация: 19.12.2010
Сообщений: 55
Репутация: 0
По умолчанию

Iljeben, Есть:
virusinfo_syscheck.zip

Значит вирусы у меня все время появляются?
wreder вне форума  
Старый 23.12.2010, 20:02   #20 (ссылка)
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

wreder, Скачайте GMER по одной из указанных ссылок:
Gmer со случайным именем, Gmer в zip-архиве (перед применением распаковать в отдельную папку)
- Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
Есть подозрение на кидо.
goredey вне форума  
Старый 23.12.2010, 22:17   #21 (ссылка)
Новичок
 
Регистрация: 19.12.2010
Сообщений: 55
Репутация: 0
По умолчанию

goredey, не могу выполнить сканирование. После кнопки Scan вылезает BSOD stop 0x00000044. Не знаю что делать?
wreder вне форума  
Старый 25.12.2010, 11:42   #22 (ссылка)
Стажёр
 
Аватар для snifer67
 
Регистрация: 11.04.2010
Сообщений: 977
Репутация: 96
По умолчанию

Отключите антивирус и эмуляторы дисков.
snifer67 вне форума  
Старый 26.12.2010, 00:00   #23 (ссылка)
Новичок
 
Регистрация: 19.12.2010
Сообщений: 55
Репутация: 0
По умолчанию

snifer67, Антивирусы я удалил еще раньше. Из эмуляторов был Daemon Tools, который удалил сразу после возникновения этого BSOD'а. Может еще какие-то есть варианты?
wreder вне форума  
Старый 26.12.2010, 00:07   #24 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer; 
KeyList : TStringList;
KeyName : string;                           
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
 begin
 KeyName := AName+'\'+KeyList[i];
 RegKeyResetSecurity(ARoot, KeyName);
 RegKeyResetSecurityEx(ARoot, KeyName);
 end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
 i : integer;
 KeyList : TStringList;
 KeyName : string;                           
begin
 Result := 0;
 if StopService(AServiceName) then Result := Result or 1;
 if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
 KeyList := TStringList.Create;
 RegKeyEnumKey('HKLM','SYSTEM', KeyList);
 for i := 0 to KeyList.Count-1 do
  if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
   KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                     
   if RegKeyExistsEx('HKLM', KeyName) then begin
    Result := Result or 4;                  
    RegKeyResetSecurityEx('HKLM', KeyName);
    RegKeyDel('HKLM', KeyName);
    if RegKeyExistsEx('HKLM', KeyName) then               
     Result := Result or 8;                  
   end;
  end;                 
 if AIsSvcHosted then
  BC_DeleteSvcReg(AServiceName)
 else
  BC_DeleteSvc(AServiceName);
 KeyList.Free;
SaveLog(GetAVZDirectory + 'BC_ServiceKill1.log');
BC_LogFile(GetAVZDirectory + 'BC_ServiceKill2.log');
end;

begin 
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\gwdrive32.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\mpp2g.exe');
DeleteFile('c:\windows\gwdrive32.exe');
DeleteFile('C:\WINDOWS\system32\63.exe');
DeleteFile('C:\WINDOWS\system32\72.exe');
DeleteFile('C:\WINDOWS\system32\82.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tjpp2');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Control', 'WaitToKillServiceTimeout', 20000);
RegKeyIntParamWrite('HKCU', 'ControlPanel\Desktop', 'HungAppTimeout', 5000);
RegKeyIntParamWrite('HKCU', 'ControlPanel\Desktop', 'WaitToKillAppTimeout', 20000);
BC_ImportALL;
BC_ServiceKill('smywld');
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
Ads
Старый 26.12.2010, 03:15   #25 (ссылка)
Новичок
 
Регистрация: 19.12.2010
Сообщений: 55
Репутация: 0
По умолчанию

Iljeben, Есть:
virusinfo_syscheck.zip
wreder вне форума  
Старый 26.12.2010, 04:43   #26 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

wreder, вроде чисто. Пришлите такой лог:
Цитата:
1. Скачайте установочный файл mbam-setup.exe
Здесь: http://www.besttechie.net/mbam/mbam-setup.exe
Или ссылка здесь: http://www.malwarebytes.org/mbam-download.php
2. Установите ее по стандартному пути с настройками по умолчанию.
3. Обновите базы программы!!!
4. Запустите полное сканирование. Ничего не удаляйте (много ложных срабатываний)!!!
5. По окончании сканирования будет сгенерирован лог.
6. Залейте его без переименования на файлообменник и ссылку выложите на форум.
Iljeben вне форума  
Старый 26.12.2010, 22:39   #27 (ссылка)
Новичок
 
Регистрация: 19.12.2010
Сообщений: 55
Репутация: 0
По умолчанию

Iljeben, есть лог:
mbam-log
wreder вне форума  
Старый 26.12.2010, 22:48   #28 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Мдя... Удалите в МВАМ:
Цитата:
Files Infected:
c:\documents and settings\Home\application data\ltzqai.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Home2\application data\ltzqai.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\019.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\058.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\232.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\3167.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\39369.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\4285.exe (Trojan.Scar) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\644.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\781908.exe (Trojan.LVBP) -> No action taken.
c:\documents and settings\Home2\local settings\Temp\891.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\KZXAEXCP\mobi[2].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\OONTECO3\icoajnq[1].gif (Extension.Mismatch) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\OONTECO3\ljtpe[1].gif (Extension.Mismatch) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\OONTECO3\sner[1].bmp (Extension.Mismatch) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\moob[4].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\fxdc[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\fxdc[2].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\huddvlb[1].png (Extension.Mismatch) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\iyrbx[1].bmp (Extension.Mismatch) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\moob[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\moob[2].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\moob[3].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\P13EG2CI\moob[5].exe (Trojan.Agent) -> No action taken.
c:\WINDOWS\system32\10.exe (Trojan.Agent) -> No action taken.
Пришлите новый лог AVZ.
Iljeben вне форума  
Старый 27.12.2010, 00:55   #29 (ссылка)
Новичок
 
Регистрация: 19.12.2010
Сообщений: 55
Репутация: 0
По умолчанию

Iljeben, Удалил вот лог avz:
virusinfo_syscheck.zip
wreder вне форума  
Старый 27.12.2010, 01:03   #30 (ссылка)
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

wreder, по логам чисто . Если ничего не беспокоит, то
Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner , запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Всегда работайте только под обычным пользователем!
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Устанавливайте обновления и патчи Windows.
4.Ежедневно обновляйте антивирусные базы.
5.Никогда не устанавливайте два антивируса или сетевых экрана (файрвол).
goredey вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Уверен. вирусы! но нужна вша помощь!!!! Пeneral Volf Безопасность 4 09.01.2011 16:00
Подозрение на вирусы. Sinlol Безопасность 10 04.01.2011 22:42
Подозрение на вирусы Istarion Безопасность 6 11.11.2010 21:33
Есть подозрение на вирусы nekto202 Безопасность 5 09.11.2010 01:24
Подозрение на вирусы. SacredHash Безопасность 0 02.09.2010 19:56
Подозрение на вирусы Слепой Пью Безопасность 2 07.06.2010 16:47
Подозрение на вирусы Настя5 Безопасность 1 31.03.2010 21:47
Решено: Подозрение на вирусы Ferera Безопасность 39 22.03.2010 07:38
Подозрение на вирусы Vo Vo Безопасность 4 13.03.2010 10:35
Есть подозрение на вирусы серый кот Безопасность 9 25.01.2010 18:43
Подозрение на вирусы isx Безопасность 12 17.01.2010 20:22


Текущее время: 04:59. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.