Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 09.06.2009, 11:03   #1 (ссылка)
Новичок
 
Регистрация: 09.06.2009
Сообщений: 2
Репутация: 0
Exclamation Последствия заражения вирусом "Sality"

Здрасьте. После вирусной атаки, любые сайты интернета перестали загружаться. После лечения компа вроде все нормально. Но хотелось бы узнать все ли в порядке. Вот логи AVZ http://slil.ru/27741290 .
Для информации: удалил более 3000 вирусов, было около 700 штук Sality. Спасибо.
Чайник2 вне форума  
Старый 09.06.2009, 11:21   #2 (ссылка)
Специалист
 
Аватар для Endrew
 
Регистрация: 01.04.2009
Сообщений: 11,717
Репутация: 446
По умолчанию

файервол у вас должен стоять, так,? нет
Endrew вне форума  
Старый 09.06.2009, 11:21   #3 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

Чайник2,
Запустите avz:Файл-Выполнить скрипт- в открывшееся окно вставьте внимательно!!! текст:
Код:
 
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('\Device\HarddiskVolume1\DOCUME~1\76F4~1\LOCALS~1\Temp\RarSFX0\2xjw9.exe');
 DeleteService('pfsvgae');
 DeleteService('aic32p');
 DeleteFile('\Device\HarddiskVolume1\DOCUME~1\76F4~1\LOCALS~1\Temp\RarSFX0\2xjw9.exe');
 DeleteFile('C:\DOCUME~1\76F4~1\LOCALS~1\Temp\CmdLineExt03.dll');
 DeleteFile('C:\WINDOWS\system32\drivers\inohln.sys');
 DeleteFile('C:\DOCUME~1\76F4~1\LOCALS~1\Temp\pfsvgae.sys');
 DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Application Data\smss.exe');
 DelAutorunByFileName('C:\Documents and Settings\NetworkService\Local Settings\Application Data\smss.exe');
 DelCLSID('{00A6FAF1-072E-44cf-8957-5838F569A31D}');
 DelBHO('{00A6FAF1-072E-44cf-8957-5838F569A31D}');
 ExecuteRepair(1);
 ExecuteRepair(6);
 ExecuteRepair(10);
ExecuteSysClean;
RebootWindows(true);
end.
Затем нажмите "Запустить" ПРОИЗОЙДЕТ ПЕРЕЗАГРУЗКА!!!!
После перезагрузки вставьте CD диск с дистрибутивом Windows в CDROM и сделайте так:
Пуск- Выполнить- введите команду sfc /scannow запустите. По окончании перезагрузитесь. Кроме того вам придеться проверить корректность работы многих программ, так как файловый вирус Sality "специализируется" на повреждении exe файлов. Какие то программы придеться восстановить, а какие то переустановить.
01pump вне форума  
Старый 09.06.2009, 11:34   #4 (ссылка)
Новичок
 
Регистрация: 09.06.2009
Сообщений: 2
Репутация: 0
По умолчанию

Спасибо 01pump, шас попробую. А sfc /scannow я уже делал, может повторить?
Цитата:
Сообщение от 01pump Посмотреть сообщение
файловый вирус Sality "специализируется" на повреждении exe файлов. Какие то программы придеться восстановить, а какие то переустановить
Да действительно некоторые проги не работают, я их переустановлю. А повторный лог делать?
Чайник2 вне форума  
Старый 09.06.2009, 11:37   #5 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

Цитата:
Сообщение от Чайник2 Посмотреть сообщение
Спасибо 01pump, шас попробую. А sfc /scannow я уже делал, может повторить?
Раз уже делали то не надо

Цитата:
Сообщение от Чайник2 Посмотреть сообщение
Да действительно некоторые проги не работают, я их переустановлю. А повторный лог делать?
Да, выполните стандартный скрипт №2 и пришлите virusinfo_syscheck.zip
01pump вне форума  
Старый 09.06.2009, 12:14   #6 (ссылка)
Новичок
 
Регистрация: 09.06.2009
Сообщений: 1
Репутация: 0
По умолчанию

Это я Чайник2, но после перезагрузки почему то, не смог попасть на форум под своим ником (глюки форума?). Вот логи http://slil.ru/27741476
Чайник3 вне форума  
Старый 09.06.2009, 12:33   #7 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

Чайник3, Чайник2,
Выполнить в avz:
Код:
 
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('\Device\HarddiskVolume1\DOCUME~1\76F4~1\LOCALS~1\Temp\RarSFX0\2xjw9.exe');
DeleteFile('\Device\HarddiskVolume1\DOCUME~1\76F4~1\LOCALS~1\Temp\RarSFX0\2xjw9.exe');
DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Application Data\smss.exe');
DelAutorunByFileName('C:\Documents and Settings\NetworkService\Local Settings\Application Data\smss.exe');
DelBHO('{00A6FAF1-072E-44cf-8957-5838F569A31D}');
DelCLSID('{00A6FAF1-072E-44cf-8957-5838F569A31D}');
DeleteFileMask('%Tmp%', '*.*', true);
BC_DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Application Data\smss.exe');
BC_DeleteFile('\Device\HarddiskVolume1\DOCUME~1\76F4~1\LOCALS~1\Temp\RarSFX0\2xjw9.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
При выполнении этого скрипта комп подвиснет минут на 5 , так его кнопкой на корпусе перезагрузите. И после перезагрузки повторите стандартный скрипт №2 (пришлите новый virusinfo_syscheck.zip)


PS Для лечения использовали Cureit от Drweb или что то другое?

Последний раз редактировалось 01pump; 09.06.2009 в 12:41.
01pump вне форума  
Старый 09.06.2009, 13:56   #8 (ссылка)
Новичок
 
Регистрация: 09.06.2009
Сообщений: 1
Репутация: 0
По умолчанию

Это опять я, бывший Чайник2.
Вот лог http://slil.ru/27741917 . Для лечения использовался Cureit от Drweb, AVZ, SalityOff.
Чайник4 вне форума  
Ads
Старый 09.06.2009, 14:15   #9 (ссылка)
Специалист
 
Аватар для Endrew
 
Регистрация: 01.04.2009
Сообщений: 11,717
Репутация: 446
По умолчанию

да чисто все!
Endrew вне форума  
Старый 09.06.2009, 14:21   #10 (ссылка)
Специалист
 
Аватар для set of letters
 
Регистрация: 05.02.2009
Сообщений: 9,227
Репутация: 321
По умолчанию

Цитата:
Сообщение от Чайник4 Посмотреть сообщение
Цитата:
Сообщение от Endrew Посмотреть сообщение
да чисто все!
Файл Описание Тип
C:\WINDOWS\system32\Drivers\a347bus.sys
Подозрение на RootKit Перехватчик KernelMode
C:\WINDOWS\system32\Drivers\sptd.sys
Подозрение на RootKit Перехватчик KernelMode
set of letters вне форума  
Старый 09.06.2009, 14:25   #11 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

Цитата:
Сообщение от interesnovse- Посмотреть сообщение
Файл Описание Тип
C:\WINDOWS\system32\Drivers\a347bus.sys
Подозрение на RootKit Перехватчик KernelMode
C:\WINDOWS\system32\Drivers\sptd.sys
Подозрение на RootKit Перехватчик KernelMode
Если не знаем что это означает зачем пишем?
01pump вне форума  
Старый 09.06.2009, 14:25   #12 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

Чайник4, Нормуль в логах
01pump вне форума  
Старый 09.06.2009, 14:29   #13 (ссылка)
Специалист
 
Аватар для Endrew
 
Регистрация: 01.04.2009
Сообщений: 11,717
Репутация: 446
По умолчанию

Цитата:
Сообщение от interesnovse- Посмотреть сообщение
Подозрение на RootKit Перехватчик KernelMode
я спрашивал, но мне не отвечают,это фаер походу!!!
Endrew вне форума  
Старый 09.06.2009, 14:51   #14 (ссылка)
Специалист
 
Аватар для set of letters
 
Регистрация: 05.02.2009
Сообщений: 9,227
Репутация: 321
По умолчанию

Цитата:
Сообщение от 01pump Посмотреть сообщение
Если не знаем что это означает зачем пишем?
Хотим узнать . Это же форум . Здесь все одинаковые. И все могут спрашивать то , что интересует. Разве не так ?
Теперь буду знать , что если так написано , то это не всегда можно принимать во внимание
set of letters вне форума  
Старый 11.04.2010, 22:48   #15 (ссылка)
Эксперт
 
Аватар для piton331
 
Регистрация: 31.03.2009
Сообщений: 12,892
Репутация: 998
По умолчанию

Сегодня тоже воевал с Sality , вредный гад да ещё привод у пациента не все диски кушает, думаю зловред погрыз что-то. Ну это ладно, перепрошивка должна помочь ( ну я надеюсь во всяком случае ) установил свежий аваст ( сам удивляюсь как получилось , этот гад оказывается в оперативке висит ). Запустил загрузочное сканирование и прибил гада. Осталась пара вопросов: нужно ли делать скрипты авз и хаджека. Плюс к этому я вставлял флешку в больной комп, заразилась она или нет ? Упс, 3 вопроса что делать перед тем как вставить флешку в свой комп чтобы не поймать чего ? Может загрузиться с Live CD и просканить флешку, или этот гад всё равно пролезет ? Чего то я и в 3 вопроса не укладываюсь и почему эсет смарт секьюрити молчал я понимаю если бы он не запускался, но он запускался сканировал и молчал
piton331 вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
"SoS" или "нуждаюсь в помощи чтобы не оказаться ослом" )))) DiegoRnD Неисправности, настройка 3 14.11.2010 02:12
Не отображается подменю "Мои документы" в меню "Пуск" dimanych Windows XP 1 16.06.2010 22:06
Система долго"заводится","зависает"!!!! lev-prav Windows XP 11 11.06.2010 13:11
НЕ работает кнопка "Перезагрузка", остальные "Ждущий режим"\"Выкл." в норме. Мириам Windows XP 0 24.03.2010 13:11
Инструкция по адресу "0x436b10f" обратилась к памяти "0x03793dac". Вирус? skazka Windows XP 12 23.03.2010 04:11
После заражения вирусом не могу зайти в интернет baza Интернет и сети 4 13.03.2010 19:46
"Порно-информер" не "возвращает" интернет! Bosman Безопасность 7 09.03.2010 13:42
Помогите с вирусом "ТРОЯНОМ" и "ПОРНОБАНЕРОМ" игорь2010 Безопасность 6 08.01.2010 16:15
Не работает оция """Эскизы Страниц""" Stasok94 Неисправности, настройка 2 06.11.2009 18:40
какая программа открывает файлы с расширением "z0" "z01" karangor Утилиты 1 27.10.2009 00:47
При запуске системы выводится окно-"Не удалось запустить "Соседние пользователи"" Ирина К Windows Vista 2 02.10.2009 15:40
Последствия заражения Зритель Безопасность 5 10.02.2009 14:58


Текущее время: 05:16. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.