Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   тудаже.. сайты антивируса заблокированы, тормоза (http://forum.oszone.net/showthread.php?t=183655)

Varenov 23-08-2010 18:04 1480182

тудаже.. сайты антивируса заблокированы, тормоза
 
САБЖ.
Прогнал систему CureIt, который изгнал кучу троянов, остальное что нашел почистил руками, система заработала пошустрее, но проблема все равно осталась.
С чего все началось сказать затрудняюсь, машинка не моя, попросили посмотреть (мопед не мой, я тока выложил объяву), avz пока должным образом не изучил, сам не справлюсь - прошу помощи)))

Drongo 23-08-2010 19:15 1480222

Привет. :)

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\program files\internet explorer\setupapi.dll','');
 DeleteFile('c:\program files\internet explorer\setupapi.dll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Control\Session Manager\AppCertDlls','DefaultVerifier');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(20);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Повторите логи

Varenov 23-08-2010 19:19 1480224

вотблин, и системных отображение включил, и скрытых... специально этот setupapi искал))))
сейчас сделаю логи.


ИТАК - система до сих пор тормозит, сайты антивирусников ожили. теперь еще до кучи на каждом сайте вылетает ИЕ-мессаджбокс что "страница имеет изъяни в системе безопасности и может быть опасна". Логи ниже

iskander-k 23-08-2010 23:22 1480414

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Varenov 24-08-2010 03:24 1480496

собсно вот..
Добавлю что проблемы остались - тормоза в общем, загрузка системы от 2-3х минут и больше, при этом ни процессор ни память не загружены. В ИЕ все еще вылетает сообщение о изъяне в странице на каждом сайте. как то так =(

Arbitr 24-08-2010 10:01 1480584

сделайте плиз лог RSIT
посмотрим что еще может вашу систему тормозить

Varenov 24-08-2010 11:26 1480627

Вложений: 2
  • log.rar (7.40 KB, скачиваний: 9)
  • info.rar (5.10 KB, скачиваний: 8)
В СТУДИЮ!!

Arbitr 24-08-2010 13:56 1480724

C:\Program Files\Common Files\wm удалить вручную
Выполните скрипт AVZ в безопасном режиме. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\idmzoz.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\idmzoz.sys');
DeleteFile('C:\Documents and Settings\ХОУМ\Главное меню\Программы\Автозагрузка\monoca32.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
и еще раз логи AVZ RSIRT в студию

iskander-k 24-08-2010 23:44 1481049

После лечения смените все ваши пароли.

Varenov 25-08-2010 15:32 1481450

Вложений: 3
проблема не решена, все последние логи в студии.

Arbitr 25-08-2010 16:22 1481493

вам было сказано
Цитата:

Цитата Arbitr
Выполните скрипт AVZ в безопасном режиме. »

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\System32\drivers\dwshd.sys','');
DeleteFile('C:\Documents and Settings\ХОУМ\Главное меню\Программы\Автозагрузка\monoca32.exe');
DeleteFile('C:\e5ur8tz4.exe');
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
RSIT и AVZ 3 станд скрипт повторите

так же пришел ли ответ по карантину??

Varenov 25-08-2010 17:11 1481536

ответа по карантину не было, скрипт выполнял в безопасном режиме, логи собирал в нормальном. сейчас выполню - логи выложу.

з.ы. DeleteFile('C:\e5ur8tz4.exe'); == CureIt

з.з.ы. последний скрипт в безопасном режиме?

Arbitr 25-08-2010 17:27 1481548

да в безопасном, курейт ок тогда удалите эту строку

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\System32\drivers\dwshd.sys','');
DeleteFile('C:\Documents and Settings\ХОУМ\Главное меню\Программы\Автозагрузка\monoca32.exe');
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
RebootWindows(true);
end.

и лог RSIT повторите после..глянем прибили моноку или нет, если нет будем ее через CF или Avenger

Varenov 25-08-2010 17:51 1481561

Вложений: 2
  • info.rar (5.10 KB, скачиваний: 8)
  • log.rar (6.50 KB, скачиваний: 9)
моё субъективное мнение - физически монока прибита уже давно, ибо ни через эксплорер с отображением системных и скрытых не вижу, ни через тотал....
мне кажется что осталась просто запись в реестре
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^ХОУМ^Главное меню^Программы^Автозагрузка^monoca32.exe]
C:\Documents and Settings\ХОУМ\Главное меню\Программы\Автозагрузка\monoca32.exe []

логи ниже, система при загрузке обвеса (hp, avast и прочее) все равно безбожно тупит и грузит все энто несколько минут, да и при начальной загрузке успеваю выкурить сигарету а то и две=)).... окошко с ошибкой вылетающее в ИЕ исчезло. как то так

еще есть мысль что при начальной загрузке отупливать так систему могут лишь службы, соответсвенно запуститса в диагностическом без всех служб посмотреть на скорость. сейчас попробую убрать вообще весь обвес, а так же снести аваст к чертям вместе со всеми его службами, посмотр. что выйдет

Arbitr 25-08-2010 17:53 1481562

да это запись в реестре просто

Varenov 25-08-2010 18:03 1481567

я только загрузил интернеты на зараженной машинке как про комбофикс уже ничего))))) я медлителен =(

upd

аваст снесен, обвес убран кроме утилита видеокарточки (только вместе с дровами убирается), система все равно грузитса по полчаса... буду пробовать диагностический.

upd2

В диагностическом без изменений... запускает 3 службы, две из который диспетчер RPC и Локатор RPC... мне кажется или этого не должно быть в диагностическом?

Varenov 25-08-2010 18:18 1481577

и еще есть некий файл drm.exe который тоже прописан в автозагрузке... так и не нашел к чему он относится

Arbitr 25-08-2010 18:23 1481582

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

Varenov 25-08-2010 18:47 1481595

Вложений: 1
собсно

Arbitr 25-08-2010 19:07 1481607

c:\documents and settings\ХОУМ\Application Data\Microsoft\Installer\{2517B7EA-6C03-4D86-A1B1-F3FE1C3BC03B}\ARPPRODUCTICON.exe
вам знакомо??

игры нево играете??

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::
File::
c:\documents and settings\NetworkService\Application Data\gqlidy.dat
c:\documents and settings\ХОУМ\Главное меню\Программы\Автозагрузка\monoca32.exe
c:\windows\pss\monoca32.exe

Driver::


Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:\Documents and Settings\ХОУМ\Главное меню\Программы\Автозагрузка\monoca32.exe]

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Цитата:

Цитата Varenov
и еще есть некий файл drm.exe »

взломщик к играм Нево софт, если не играете то удалить

Varenov 26-08-2010 14:14 1482169

Вложений: 2
ARPPRODUCTICON.exe не знаком.

здесь лог комбофикса, лог мбама я как то профукал... сейчас его повторю, но в принципе он ничего не нашел...

UPD
нашел лог мбама, как и говорил - пустой.

Arbitr 26-08-2010 15:09 1482203

попробуем ее так
Код:

KillAll::
File::
Driver::
Registry::
[-HKLM\~\startupfolder\C:^Documents and Settings^ХОУМ^Главное меню^Программы^Автозагрузка^monoca32.exe]

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
и если запись в реестре не удалится бог с ней..
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up
больше вас мучать не будем))
все чисто

Varenov 26-08-2010 15:18 1482209

сейчас на соседней машинке работает комбофикс - по нему вопрос есть... каждый раз на выполнении третьего этапа вылетает ошибка приложения PVE.cfxxe, соответственно оно радостно закрывается... в порядке ли это вещей, или косячок-с?))

Arbitr 26-08-2010 15:32 1482222

есть подозрение что куча вирусов, они вызывают ошибку, но это лишь мое мнение, могу и ошибаться, может кто из гуру зайдет подскажет.

thyrex 26-08-2010 18:46 1482382

Цитата:

Цитата Varenov
каждый раз на выполнении третьего этапа вылетает ошибка приложения PVE.cfxxe, соответственно оно радостно закрывается... »

Антивирус при этом активничает уже?

Varenov 27-08-2010 23:30 1483257

Цитата:

Цитата thyrex
Антивирус при этом активничает уже? »

Никак нет, антивируса я вообще убирал..

Varenov 27-08-2010 23:46 1483260

в общем то проблема осталась нерешенной, но перед людьми уж неудобно, доехал до низ с машинкой, посидели, вынесли с машинки все что надо было оставить и низкоуровневым форматированием я ее вылечил... как то так.. хотелось бы поставить антивирус честный - посоветуйте кому больше доверять, dr.web'у или касперскому??(последнего недолюбливаю давно и крепко, но, может, я не прав?)

Еще слегка перефразирую - люди(владельцы машинки) из разряда "ОО!! Окошко)) ОППА!! Кнопачка окееей!! УХТЫЫЫ Синий экраан...эээ??!" Вопрос же в том, как бы пограмотней прикрыть их попы от всемирной вирусной сети? Какими связками софта?

Arbitr 28-08-2010 01:04 1483288

я не советчик..и мне больше нод не нравится..
а дальше как настроите их ограничения и их политки...

Drongo 28-08-2010 12:17 1483389

Цитата:

Цитата Varenov
низкоуровневым форматированием »

По этому понятию, рекомендую к прочтению:

1. Сохраняются ли вирусы на диске после форматирования?
2. Виды форматирования жёсткого диска

Varenov 28-08-2010 19:39 1483656

Цитата:

Цитата Drongo
По этому понятию, рекомендую к прочтению: »

спасибо, однако я отчетливо понимаю что есмь низкоуровневое)))


Время: 17:00.

Время: 17:00.
© OSzone.net 2001-