Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Опять Trojan.Carberp (http://forum.oszone.net/showthread.php?t=240522)

t3444 13-08-2012 18:47 1969620

Опять Trojan.Carberp
 
Добрый день! Снова всё тот же, только немного изменённый.
После загрузки MSE ругается на вредоносный файл C:\Documents and Settings\All Users\bcfEuLjHH6M\klpclst.dat, очищает его.
После перезагрузки всё повторяется снова.

Проверил с помощью МБАМ, лог прикрепляю. Нашло, но не то, что надо.
Полазил по форуму, нашёл похожую ситуацию. Выполнил скрипт в AVZ

Цитата:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\Documents and Settings\All Users\bcfEuLjHH6M\klpclst.dat',' ');
DeleteFile('C:\Documents and Settings\All Users\bcfEuLjHH6M\klpclst.dat');
DeleteFileMask('C:\Documents and Settings\All Users\bcfEuLjHH6M\', '*.*', true);
DeleteDirectory('C:\Documents and Settings\All Users\bcfEuLjHH6M\');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
.

Потом как положено сделал
Цитата:

begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Взял tdsskiller и выполнил
Цитата:

tdsskiller.exe -silent -qmbr -qboot
Потом просто запустил TDSSKiller, но он ничего не нашёл.
Помогите плиз. Архивы выслылаю куда сказано.

iskander-k 13-08-2012 19:41 1969649

Цитата:

Цитата t3444
Полазил по форуму, нашёл похожую ситуацию. Выполнил скрипт в AVZ »

Чужие скрипты выполнять запрещено.!!!

Выложите логи в соответствии с этими инструкциями.

t3444 14-08-2012 11:23 1969941

Вложений: 2
  • info.txt (9.50 KB, скачиваний: 10)
  • log.txt (17.60 KB, скачиваний: 10)
Окау((

alex_sev 14-08-2012 11:31 1969949

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\EeX9nzCyfXo.exe','');
 DeleteFile('C:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\EeX9nzCyfXo.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Подготовьте лог OTL by OldTimer

t3444 14-08-2012 12:02 1969961

Вложений: 1
  • OTL.zip (22.40 KB, скачиваний: 12)
done

alex_sev 14-08-2012 12:21 1969972

  • Запустите повторно OTL by OldTimer или OTL.com или OTL.scr.

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  • В окно Custom Scans/Fixes скопируйте следующую информацию:

    Код:

    :processes

    :OTL
    [2012.01.13 11:04:51 | 000,000,319 | ---- | C] () -- C:\Documents and Settings\Администратор\.iBank2
    [2012.08.13 12:31:40 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\IBank
    [2012.08.13 12:31:40 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\IBank
    [2012.08.13 12:31:13 | 000,000,000 | -HSD | C] -- C:\Documents and Settings\All Users\bcfEuLjHH6M
    :Services

    :Files

    autorun.inf /alldrives
    recycler /alldrives
    ipconfig /flushdns /c
    :Reg

    :Commands
    [EMPTYJAVA]
    [EMPTYFLASH]
    [purity]
    [Reboot]

  • Проверьте, что весь текст скрипта был скопирован / вставлен верно и нажмите кнопку "Run Fix"
  • Компьютер перезагрузится.
  • После перезагрузки откройте папку "C:\_OTL\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

+
  • Загрузите SecurityCheck by screen317 отсюда или отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt;
  • Прикрепите файл к следующему сообщению.
Подробнее читайте в руководстве.

t3444 14-08-2012 12:36 1969987

Вложений: 1
Код:

========== PROCESSES ==========
========== OTL ==========
C:\Documents and Settings\Администратор\.iBank2 moved successfully.
C:\Documents and Settings\All Users\Application Data\IBank folder moved successfully.
Folder C:\Documents and Settings\All Users\Application Data\IBank\ not found.
C:\Documents and Settings\All Users\bcfEuLjHH6M\O9rFz4ugNI0 folder moved successfully.
C:\Documents and Settings\All Users\bcfEuLjHH6M folder moved successfully.
========== SERVICES/DRIVERS ==========
========== FILES ==========
autorun.inf not found in C:\
autorun.inf not found in D:\
C:\RECYCLER\S-1-5-21-602162358-1060284298-725345543-500 folder moved successfully.
C:\RECYCLER folder moved successfully.
D:\RECYCLER\S-1-5-21-602162358-1060284298-725345543-500 folder moved successfully.
D:\RECYCLER folder moved successfully.
< ipconfig /flushdns /c >
Настройка протокола IP для Windows
Успешно сброшен кэш распознавателя DNS.
D:\AV\cmd.bat deleted successfully.
D:\AV\cmd.txt deleted successfully.
========== REGISTRY ==========
========== COMMANDS ==========
 
[EMPTYJAVA]
 
User: All Users
 
User: Default User
 
User: LocalService
 
User: NetworkService
 
User: Администратор
->Java cache emptied: 16998 bytes
 
Total Java Files Cleaned = 0,00 mb
 
 
[EMPTYFLASH]
 
User: All Users
 
User: Default User
 
User: LocalService
 
User: NetworkService
 
User: Администратор
->Flash cache emptied: 7768 bytes
 
Total Flash Files Cleaned = 0,00 mb
 
 
OTL by OldTimer - Version 3.2.57.0 log created on 08142012_112940

Сделал.

regist 14-08-2012 12:57 1970012

Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена

Установите SP3 (может потребоваться активация) + все новые обновления для Windows

Установите Internet Explorer 8 (даже если им не пользуетесь)

Sun Java устарела. Деинсталлируйте старую версию и установите новую

Установите Установите Adobe Acrobat X или удалите старый

+ обновите Adobe Flash Player http://get.adobe.com/ru/flashplayer/

+ Выполните Рекомендации после лечения.

alex_sev 14-08-2012 13:26 1970032

+ не забудьте сменить все важные пароли

t3444 14-08-2012 21:05 1970315

Окей, скажу бухгалтерше)

Спасибо большое! Всё прошло, проблема решилась.


Время: 19:03.

Время: 19:03.
© OSzone.net 2001-