Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.56/16: Рейтинг темы: голосов - 16, средняя оценка - 4.56
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
1

Вирус. Win32/Mebroot.

03.10.2011, 14:19. Показов 3284. Ответов 26
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Зробив як описано в FAQ. Якщо шось не так або криво - прошу сказати. Виправлю,доповню.
Вложения
Тип файла: zip rsit.zip (17.7 Кб, 15 просмотров)
Тип файла: zip virusinfo_syscheck.zip (18.6 Кб, 13 просмотров)
Тип файла: zip virusinfo_syscure.zip (19.2 Кб, 11 просмотров)
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
03.10.2011, 14:19
Ответы с готовыми решениями:

Win32 Mebroot в опер. памяти
NOD32 находит Win32 Mebroot в опер. памяти, но удалить не может.Каспер - тоже не помог. Пробовал с...

помогите - оперативная память win32\mebroot
Помогите, пожалуйста, избавиться от этой заразы.

Лечение вируса на слабых ПК - New Folder (Вирус или Worm.Win32,AutoIt.aea или Virus.Win32.Sality.gen)
В школе в комп класе на компах появился вирус - New Folder (Вирус или Worm.Win32,AutoIt.aea или...

Вирус Win32/qhost
Добрый день. Вирус Win32/qhost помогите с удалением заразы.

26
Заблокирован
03.10.2011, 14:24 2
Nazaruch, пишите по русски
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 14:30  [ТС] 3
Цитата Сообщение от Katharsis Посмотреть сообщение
Nazaruch, пишите по русски
Сделал как описано в FAQ. Если что-то не так или криво - прошу сказать. Исправлю, дополню.
0
Заблокирован
03.10.2011, 14:47 4
1.В целях безопасности скачайте и установите Internet Explorer 8

обновите:
adobe reader , Sun Java а так же: Adobe Flash Player, QuickTime, браузеры (по мере выхода обновлений) и их надстройки

2. Если вы не добавляли этот сайт в доверенные (открыть не смог, поэтому мне не известно что там), в логе сканирования Hijackthis отметьте:
O15 - Trusted Zone: http://www.flvdirect.com
O15 - ESC Trusted Zone: http://www.flvdirect.com
нажмите "Fix checked"

3.Перед выполнением скрипта выгрузите антивирусное и защитное ПО.
AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт-Нажать кнопку Запустить.
Код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 50000, false);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\csrcs.exe','');
 QuarantineFile('C:\WINDOWS\system32\9f69d7c0.exe','');
 DeleteFile('C:\WINDOWS\system32\9f69d7c0.exe');
 DeleteFile('C:\WINDOWS\system32\csrcs.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','csrcs');
 BC_ImportAll;
ExecuteSysClean;
 BC_Activate;
RebootWindows(true);
end.
после перезагрузки выполнить второй скрипт:

Код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. Укажите ссылку на тему и ник на форуме.

4.Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог, скопируйте в блокнот и прикрепите его к следующему посту. Из того что будет отмечено, удалять ничего не нужно.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5.сделайте повторные логи avz и rsit.
6. смените все пароли
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 16:33  [ТС] 5
Цитата Сообщение от Katharsis Посмотреть сообщение
6. смените все пароли
А что имеете в виду - какие именно пароли ?
Все остальное сделал, щас виложу файли.
0
Вирусоборец
2828 / 846 / 29
Регистрация: 01.09.2009
Сообщений: 1,038
03.10.2011, 16:39 6
Цитата Сообщение от Nazaruch Посмотреть сообщение
А что имеете в виду - какие именно пароли ?
Все которые связанные с личной информацией (ISQ, email, банкинг, он-лайн игрушки...... )
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 17:45  [ТС] 7
Сделал как вы написали. Файл quarantine.zip отправил.
Вложения
Тип файла: zip mbam-log-2011-10-03 (16-13-38).zip (1.2 Кб, 80 просмотров)
Тип файла: zip rsit.zip (18.2 Кб, 7 просмотров)
Тип файла: zip virusinfo_syscheck.zip (18.7 Кб, 6 просмотров)
Тип файла: zip virusinfo_syscure.zip (19.8 Кб, 6 просмотров)
0
Заблокирован
03.10.2011, 18:01 8
из найденного malwarebytes удалите:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\TNod (Trojan.Agent.CK) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\StimulProfit (Adware.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty (Worm.Autorun) -> No action taken.

Registry Values Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\TNOD UP (Trojan.Agent.CK) -> Value: TNOD UP -> No action taken.
Files Infected:
c:\documents and settings\AFD_33\application data\thinstall\{eb8c2b22-9813-4712-99e5-a15602b66160}\400000200002i\runhiddenconsole.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\AFD_33\application data\thinstall\{eb8c2b22-9813-4712-99e5-a15602b66160}\400000f900002i\racing.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\AFD_33\application data\thinstall\{eb8c2b22-9813-4712-99e5-a15602b66160}\4ad000006300003i\cmd.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Nazar\application
data\thinstall\{eb8c2b22-9813-4712-99e5-a15602b66160}\400000200002i\runhiddenconsole.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Nazar\application data\thinstall\{eb8c2b22-9813-4712-99e5-a15602b66160}\400000f900002i\racing.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Nazar\application data\thinstall\{eb8c2b22-9813-4712-99e5-a15602b66160}\4ad000006300003i\cmd.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Nazar\local settings\application data\Mozilla\Firefox\Profiles\k9dpnong.default\Cache\2\D8\D8501d01 (Trojan.Agent) -> No action taken.
Лог повторите.

Как ощущения?
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 18:33  [ТС] 9
Все сделал как описано више. НОД дальше видит етот троян (((
Вложения
Тип файла: zip log.zip (12.3 Кб, 18 просмотров)
0
Заблокирован
03.10.2011, 18:46 10
Цитата Сообщение от Katharsis Посмотреть сообщение
Лог повторите.
имел ввиду malwarebytes

1.Скачайте архив TDSSKiller.zip и распакуйте его в отдельную папку на зараженной (или потенциально зараженной) машине, используя программу-архиватор (например, WinZip);

Запустите файл TDSSKiller.exe;

Дождитесь окончания сканирования и лечения. Перезагрузка компьютера после лечения требуется.


2. Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 19:23  [ТС] 11
Еще раз лог.
Вложения
Тип файла: txt mbam-log-2011-10-03 (18-19-24).txt (1.7 Кб, 61 просмотров)
0
Заблокирован
03.10.2011, 19:40 12
дополнительно удалите:

Registry Keys Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\TNod (Trojan.Agent.CK) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\StimulProfit (Adware.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty (Worm.Autorun) -> No action taken.

Registry Values Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\TNOD UP (Trojan.Agent.CK) -> Value: TNOD UP -> No action taken.
+ сделайте логи tdsskiller и combofix
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 20:15  [ТС] 13
Лог TDSSKiller и ComboFix
Вложения
Тип файла: zip C.F_T.K.zip (16.1 Кб, 7 просмотров)
0
Заблокирован
03.10.2011, 20:34 14
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.*
Код
RegLock::
[HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences]
RegNull::
[HKEY_USERS\S-1-5-21-1801674531-616249376-1417001333-1001\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{DB267761-5007-2B1C-8CA8-4ADD6A27CDB8}*]
Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
http://safezone.cc/images/cfscript.gif
Компьютер перезагрузится
Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Сейчас вирус ловится?
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 20:45  [ТС] 15
Да ловится.
0
Заблокирован
03.10.2011, 20:58 16
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.*
Код
KillAll::
MBR::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
http://safezone.cc/images/cfscript.gif
Компьютер перезагрузится
Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 21:04  [ТС] 17
Цитата Сообщение от Katharsis Посмотреть сообщение
Скопируйте ...
Сделал. Но в процесе сканирования появляэтся окно.
Вложения
Тип файла: zip ComboFix.zip (6.6 Кб, 11 просмотров)
Тип файла: zip Com_bag.zip (39.0 Кб, 7 просмотров)
0
Заблокирован
03.10.2011, 21:07 18
скрипт не выполнился? Если выполнился, CFScript.txt должен удалиться с рабочего стола
0
1 / 1 / 0
Регистрация: 03.10.2011
Сообщений: 14
03.10.2011, 21:21  [ТС] 19
Цитата Сообщение от Katharsis Посмотреть сообщение
Скопируйте KillAll::
Все ок скрипт удалился, в 2 случаях.
Вложения
Тип файла: zip ComboFix.zip (6.3 Кб, 20 просмотров)
0
Заблокирован
03.10.2011, 21:27 20
ок. после сканирования tdsskiller, когда открылось окно "результаты проверки" вы для найденного у вас Trojan-Clicker.Win32.Wistler.c какое действие выбрали? Только "скопировать в карантин"?

сейчас ловится?
0
03.10.2011, 21:27
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
03.10.2011, 21:27
Помогаю со студенческими работами здесь

Вирус Win32:Tufik
Помогите я ни как не могу удалить этот вирус Win32:Tufik он убивает весь софт,лечение не возможно

Вирус Win32.Parite.2
Доброго времени суток!!!!!!!! Народ кто знает как эта зараза распространяется!! Вить не через...

Вирус Win32/Expiro.R
Добрый вечер, уважаемые программисты! Напишите, пожалуйста, совет по удалению вируса Win32/Expiro.R...

Вирус Win32/Qhost
NOD не может справиться с вирусом Win32/Qhost, каждый 5 секунд выскакивает табличка и пишет "очищен...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru