Удаление вирусов и троянов. Защита компьютера. › Помощь в удалении вирусов, троянов, рекламы и других зловредов › осталась проблема после combofix-а
- This topic has 58 ответов, 4 участника, and was last updated 12 years, 4 months назад by dixi.
-
АвторСообщения
-
4 июля, 2012 в 1:51 дп #30931
спасибо за ответ..
сделала все как сказали, прикрепляю логи..
странно ,что ничего не находится, а проблема остается и весьма неприятная:( браузер открывается без моего ведома через определенные промежутки времени и вот тот редирект, что я выше описала..спасибо !
4 июля, 2012 в 9:56 дп #30932C:WindowsSystem32Driversspnb.sys
C:WindowsSystem32Driversaicyhok0.SYS
C:WindowsSystem32Driverssprs.sys
проверьте эти файлы на virustotal.com, ссылки на результаты сообщите.
activate.adobe.com сами изменяли файл HOSTS?
Выгрузите все антивирусы и/или фаерволлы, выгрузите все программы и выполните следующий скрипт в AVZ
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
QuarantineFile('C:WINDOWSsystem32ssystimer.vbs','');
QuarantineFile('C:WindowsSystem32Driversaicyhok0.SYS','');
QuarantineFile('C:WindowsassemblyNativeImages_v2.0.50727_32IAStorCommon3b2b9f4ec1819e4b95792d92f56d26f9IAStorCommon.ni.dll','');
QuarantineFile('C:WindowsassemblyNativeImages_v2.0.50727_32IAStorDataMgrd30c0ec7210484cba6db59882aaaba1aIAStorDataMgr.ni.dll','');
QuarantineFile('C:WindowsassemblyNativeImages_v2.0.50727_32IAStorDataMgrSvc65191c7d58ab0c3666d5d9f26d3b899bIAStorDataMgrSvc.ni.exe','');
QuarantineFile('C:WindowsassemblyNativeImages_v2.0.50727_32IAStorUtil2e16482769fcdf856919e292a968f16cIAStorUtil.ni.dll','');
QuarantineFile('C:WindowsassemblyNativeImages_v2.0.50727_32IsdiInterop76632f5376aa57887b9cd7a5662c6d4fIsdiInterop.ni.dll','');
QuarantineFile('C:WindowsSystem32Driversspnb.sys','');
QuarantineFile('C:WindowsSystem32Driverssprs.sys','');
DeleteFile('C:WINDOWSsystem32ssystimer.vbs');
BC_ImportAll;
ExecuteSysClean;
BC_QrFile('C:WindowsSystem32Driversspnb.sys');
BC_QrFile('C:WindowsSystem32Driversaicyhok0.SYS');
BC_QrFile('C:WindowsSystem32Driverssprs.sys');
BC_Activate;
ExecuteRepair(1);
ExecuteWizard('TSW',2,2,true);
ExecuteWizard('SCU',2,2,true);
RebootWindows(true);
end.
Компьютер перезагрузится.Выполните ещё скрипт сбора карантина.
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.Архив quarantine.zip из директории AVZ прислать на почтовый адрес anti-spyware2010atyandex.ru, вместо at-@.
После выполняем скрипт в AVZ:
begin
ExecuteStdScr(2);
end.
И virusinfo_syscheck.zip(он будет новый) приложите к следующему сообщению+сообщите, что с проблемой.
4 июля, 2012 в 1:44 пп #30933вроде бы все сделала, и мейл отправила. единственно
C:WindowsSystem32Driversspnb.sys
C:WindowsSystem32Driversaicyhok0.SYS
C:WindowsSystem32Driverssprs.sysэти файлы не обнаружила в компьютере, в указанных местах.. поэтому не смогла проверить..
прикрепляю новый virusinfo_syscheck
по проблеме отпишусь, надо подождать.спасибо
4 июля, 2012 в 2:26 пп #30934@dixi wrote:
C:WindowsSystem32Driversspnb.sys
C:WindowsSystem32Driversaicyhok0.SYS
C:WindowsSystem32Driverssprs.sysЯ надеюсь вы ничего сами с этим файлами не делали? 🙂
У вас были установлены эмуляторы дисков(например, Daemon Tools)?
@Helper wrote:activate.adobe.com сами изменяли файл HOSTS?
Не ответили на вопрос 😉 .
Скачайте Malwarebytes’ Anti-Malware или с зеркала, установите, обновите базы, выберите «Perform Full Scan» («Полное сканирование«), нажмите «Scan» («Сканирование«), после сканирования — Ok — Show Results («Показать результаты«) — Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.Ничего самостоятельно удалять не следует.
Если лог не открылся, то найти его можно в следующей папке:%appdata%MalwarebytesMalwarebytes' Anti-MalwareLogs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
4 июля, 2012 в 2:45 пп #30935я ничего не делала. эмуляторы были да..
про адоб. это чтобы активация не лезла в инет
в принципе там понятно, что на локальную машину идет переадресация.
извиняюсь, за невнимательность. Кстати, пока еще уже около часа не появлялось надоедливое окно
скан с Malwarebytes делала. вот лог. Но это неск. дней назад. Когда пыталась понять что за проблема.4 июля, 2012 в 2:52 пп #30936в архиве 3 лога
4 июля, 2012 в 3:16 пп #30937По логам видно, что заражение произошло с помощью автозапуска.Выполните скрипт в AVZ для отключения автозапуска:
begin
RegKeyIntParamWrite('HKLM','SystemCurrentControlSetServicesCDROM','AutoRun',0);
RegKeyBinParamWrite('HKLM','SOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorer','NoDriveTypeAutoRun','221');
RegKeyStrParamWrite('HKLM','SOFTWAREMicrosoftWindows NTCurrentVersionIniFileMappingAutorun.inf','','@SYS:DoesNotExist',);
RegKeyStrParamWrite('HKLM','SOFTWAREMicrosoftWindowsCurrentVersionExplorerAutoplayHandlersCancelAutoplayFiles','*.*',' ');
end.
Он отключает автозапуск со сменных носителей, дисков и т.д.
Так вот, в старых логах MBAM видно зверя.Но необходимо обновить базы и провести полное сканирование, с подключенными сменными носителями.Внимание!Подключать сменные носители можно только после выполнения скрипта и файлы на на них тоже не нужно трогать.4 июля, 2012 в 3:21 пп #30938да что то было в первых сканах, но оно все удалилось так как было найдено, но после этого проблема не пропала.
вот сейчас пока уже 2й час ничего нет.
мне кажется это как-то связано с посещением яндекса. я его редко открываю. но как-то пришлось..
сейчас выполню скрипт и еще раз скан с MBAM , потом отпишусь.
спасибо..4 июля, 2012 в 3:25 пп #30939Проблема не пропала, потому что удалилось не все…MBAM пропустил ещё один файлик. 🙂
4 июля, 2012 в 3:26 пп #30940а сейчас этот файлик удалился?
4 июля, 2012 в 3:28 пп #30941внешними носителями практически не пользуюсь. может это были эмуляторы. но я не смогу вспомнить какие именно запускались.
сейчас просканирую еще раз malwarebytes . посмотрим что будет..4 июля, 2012 в 3:30 пп #30942почему то при подключении внешних носителей появилось окно запроса автоплея, я думала что мы это отключили скриптом, или так и должно быть?
4 июля, 2012 в 3:33 пп #30943Да, но нужно выполнить скрипт в авз для отключения автозапуска и MBAM’ом проверить полностью компьютер и сменные носители, дабы вирус опять не появился.Ну в общем жду нового лога MBAM с подключенными сменными носителями и обновленными базами.
4 июля, 2012 в 3:38 пп #30945так я же его выполнила этот скрипт в авз! и потом подключила носители. и сейчас запустила malwarebytes на полное сканирование вместе с 2мя внешними носителями (но не образами, которые эмулировались ранее) ..
получается скрипт у меня не отключил автозапуск?4 июля, 2012 в 4:08 пп #30947Когда MBAM завершит проверку, лог прикрепите.А вот насчет автозапуска, действительно скрипт почему-то не сработал. 😐 Ну да ладно, отключим другим скриптом в AVZ(перед выполнением отключаем антивирусы и/или фаерволлы, выгружаем программы). Запускаем авз от имени администратора.
procedure DisableAutorun;
begin
RegKeyIntParamWrite('HKLM','SOFTWAREMicrosoftWindowsCurrentVersionPoliciesExplorer','NoDriveTypeAutoRun', 221);
RegKeyIntParamWrite('HKLM','SOFTWAREMicrosoftWindowsCurrentVersionPoliciesExplorer','NoDriveAutoRun', 4);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SystemCurrentControlSetServicesCDROM','AutoRun', 0);
end;
begin
DisableAutorun;
SaveLog('c:avz_log.txt');
RebootWindows(true);
end.Компьютер перезагрузится.
c:avz_log.txt файл прикрепить к следующему сообщению.И кстати, проблема не появлялась? -
АвторСообщения
- Тема ‘осталась проблема после combofix-а’ закрыта для новых сообщений.