PDA

Показать полную графическую версию : [решено] admin.exe


Irbis
28-05-2009, 23:36
Имеется компьютер пораженный зловредами. Вроде как вылечился с помощью DrWeb CureIt . Вот протокол лечения:
admin.exe c:\documents and settings\admin Trojan.DownLoad.33158 Удален.
adsnwm.exe c:\windows\system32 BackDoor.IRC.Bot.114 Удален.
ahuip.dll c:\windows\system32 Trojan.Proxy.3363 Удален.
digiwet.dll c:\windows\system32 Trojan.Botnetlog.3 Удален.
acpi32.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
amd64si.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.
ati64si.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.
fips32cup.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.
i386si.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
ksi32sk.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
netsik.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.
port135sik.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
securentm.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
systemntmi.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.

В данный момент DrWeb CureIt и AVZ ничего не находят, но перестали запускаться многие приложения. В их числе Agnitum Outpost, Avira Antivir и др
AVZ и HijackThis переименовал, они запустились.
Перелопатил множество различных конференций. Везде решение сводится к правке значений в ветках:
HKEY_CLASSES_ROOT\exefile\shell\open\command
и еще
HKLM\SOFTWARE\Classes\exefile\shell\open\command
Реестр смотрю с помощью TuneUpPortable так как regedit.exe не запускается.
В данный момент у меня значения там соответствуют значениям по умолчанию. Как в файле, который встречается в советах.
http://www.dougknox.com/xp/fileassoc/xp_exe_fix.zip
Как быть?
P.S. еще интересно то, что не запускаются далеко не все файлы *.ехе. Например Opera, firefox и the bat запускаются.

Котяра
28-05-2009, 23:53
Irbis, у Вас какой-то интересный лог. Вы его с Windows PE делали что ли?

okshef
29-05-2009, 07:52
Irbis, пожалуйста, переделайте логи. Запустите компьютер в обычном режиме, перед началом работы AVZ обязательно обновите антивирусные базы. Попутно проверьте на http://www.virustotal.com/ru/ файл C:\WINDOWS\innounp.exe

Pili
29-05-2009, 08:11
Irbis, Здравствуйте. Судя по логам cureit и HJT, система у вас установлена в c:\windows\, по логам AVZ - X:\BART\system32\
X - что за диск? Логи AVZ делались не на самой зараженной системе? Если так, логи переделайте, запустив AVZ в системе, которую требуется лечить.

Irbis
29-05-2009, 11:18
логи переделал.
Нашел статью в которой написано что расширения любого типа файлов может быть прописано в одной из следующих веток реестра:
• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.xxx\OpenWithList
• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.xxx \OpenWithProgIDs
• HKEY_CLASSES_ROOT\.xxx\ OpenWithList
• HKEY_CLASSES_ROOT\.xxx\ OpenWithProgIDs
• HKEY_CLASSES_ROOT\SystemFileAssociations\PType\OpenWithList
Просмотре все ветки на зараженном компьютере ехе нигде не объявлено, потом посмотрел на рабочем ехе тоже нигде не объявлено!!!

Pili
29-05-2009, 12:00
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
begin
ExecuteRepair(6);
ExecuteRepair(9);
ExecuteWizard('TSW', 1, 1, true);
ExecuteWizard('BT', 1, 1, true);
end.

В реестре
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BITS
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv
поменяйте параметр ImagePath %fystemroot%\system32\svchost.exe на %systemroot%\system32\svchost.exe
Можно твиком реестра
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BITS]
"ImagePath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\
74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\
6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv]
"ImagePath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,72,00,6f,00,6f,00,\
74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\
6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00
Если не получится (веткы реестра заблокированы), верните права на данные ветки или скачайте и запустите IceSword (http://mail.ustc.edu.cn/~jfpan/download/IceSword122en.zip)
Во вкладке Registry найдите указанные ветки реестра и поменяйте везде параметр ImagePath %fystemroot%\system32\svchost.exe на %systemroot%\system32\svchost.exe
См. Как искать и удалять ключи реестра с помощью IceSword (http://virusinfo.info/showthread.php?t=39413)

Система загружена в режиме защиты от сбоев (SafeMode)

Сделайте лог virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) в обычном режиме, не забудьте включить AVZM, можете использовать полиморфный AVZ (http://ifolder.ru/12095547)

Скачайте gmer со случайным именем файла(рекомендуется) здесь (http://gmer.net/download.php), либо gmer.zip здесь (http://www.gmer.net/gmer.zip) или здесь (http://www2.gmer.net/gmer.zip), закройте все остальные программы и отключите антивирусное ПО (включите брандмауэр windows или отключите компьютер от локальной сети), запустите программу (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора). После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
Внимание! Если при запуске gmer выйдет окно предупреждающее об обнаружении ROOTKIT activity, нажмите No и в правой панели уберите значки напротив следующих пунктов
• Sections
• IAT/EAT
• Show all

Pili
29-05-2009, 13:51
Тема двойник (http://virusinfo.info/showthread.php?t=46744)
Irbis, выбирайте где будете проходить лечение, на VI или здесь, одновременно и там и здесь нельзя.

Irbis
29-05-2009, 16:05
Огромное спасибо!
Проблема с запуском программ похоже решилась.
Но возникло что-то новое связанное с запуском gmer :( во-первых я не совсем понял gmer запускать в «безопасном режиме» или в «нормальном»? если в «нормальном» то как выгрузить все процессы относящиеся к avira antivir и outpost firewall? А при запуске в безопасном режиме выбрасывает в синий экран с ошибкой:
Technical information
Stop: 0x0000007F (0x0000000D, 0x00000000, 0x00000000, 0x00000000)
Begining dump of physical memory
Physical memory dump complete

Pili
29-05-2009, 16:31
Irbis, Новые логи сделали не полиморфным AVZ, по этому логу ничего плохого не вижу.
не совсем понял gmer запускать в «безопасном режиме» или в «нормальном»? »
В нормальном. В Avira достаточно отключить real-time защиту (Guard), outpost тоже временно отключить.
По BSOD - минидамп можете выложить в разделе Устранение критических ошибок Windows (http://forum.oszone.net/forum-73.html) в теме 0x0000007F (http://forum.oszone.net/thread-103389.html)

Если запуск gmer будет также приводить к BSOD (в нормальном режиме), скачайте RootRepeal (http://rootrepeal.googlepages.com/RootRepeal.zip), распакуйте и запустите. Перейдите на вкладку "Report" и нажмите Scan. Поставьте все галки, а затем на вновь появившемся окне выберите диск С. После окончания исследования системы нажмите на кнопку Save Report, сохраните лог и вложите в сообщение.

Irbis
29-05-2009, 21:39
Переделал логи.

Pili
30-05-2009, 13:48
Файл C:\WINDOWS\System32\user32.dll у вас изменен, результат проверки VT (http://www.virustotal.com/analisis/f03fc4a6a9db6b91ddc0f21064ff369fd99aa87a13ebe1eb4e0fb7e26c4b224d-1242302077), а также часть системных файлов, возможно у вас сборка или результат установки VistaDriveIcon (заменяет часть сист. файлов), рекомендую отправить файл на проверку в вирлаб, т.к. вы используете Avira - на virus@free-av.com ; virus_malware@avira.com (отправлять в запароленном архиве, указав пароль в письме) и также можете отправить на newvirus@kaspersky.com, если файл окажутся чистыми, то по логам больше ничего плохого, если проблема ещё осталась, деинсталлируйте VistaDriveIcon, выполните восстановление системных файлов и далее можем продолжить проверку другими утилитами.

Irbis
30-05-2009, 15:07
возможно у вас сборка »
да. ZverCD

если проблема ещё осталась, деинсталлируйте VistaDriveIcon, выполните восстановление системных файлов »
это в связи с 0x0000007F?

выполните восстановление системных файлов »
это sfc /scannow?

Pili
30-05-2009, 16:14
да. ZverCD »
Если у вас не лицензионная версия ОС, см. Правила раздела (http://forum.oszone.net/announcement-87-112.html) п.7.
По проблемам со сборками - к автору сборки.
это в связи с 0x0000007F? »
Нет, это связано с заменой системных файлов.
это sfc /scannow? »
Да, не забудьте после этого установить официальный WindowsXP SP3 (http://www.microsoft.com/downloads/details.aspx?displaylang=ru&FamilyID=5b33b5a8-5e76-401f-be08-1e1555d4f3d4) и все последующие обновления - http://windowsupdate.microsoft.com\

Irbis
30-05-2009, 22:10
Вот здесь http://forum.oszone.net/post-1130999.html#post1130999 посмотрели мой отчет из RootRepeal и посоветовали прикрепить данный отчет здесь.

Pili
31-05-2009, 11:00
Irbis, по логу RootReperal ничего плохого. Вы его прикрепили, потому что у вас ещё какие-то проблемы, связанные с вирусами есть?
Деинсталлируйте gmer, запустите C:\WINDOWS\gmer_uninstall.cmd
Или сохраните текст ниже как gmer_del.bat
sc delete gmer
del %SystemRoot%\system32\drivers\gmer.sys
del %SystemRoot%\gmer.dll
del %SystemRoot%\gmer.exe
del %SystemRoot%\gmer.ini
del %SystemRoot%\gmer_uninstall.cmd
pause
И запустите gmer_del.bat

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1)
- скачайте ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1), запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Создайте новую контрольную точку восстановления и очистите предыдущие:
- Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
- Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать

Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов и перезагрузите компьютер или выполните скрипт
begin
SetAVZPMStatus(false);
ExecuteStdScr(6);
RebootWindows(true);
end.

Irbis
01-06-2009, 22:26
Pili, Еще раз огромное спасибо! У меня, похоже, все устаканилось. Если что, уж не обессудьте, к Вам! :)
Если добавлю [решено] в заголовок темы, позже писать в нее можно будет?

Pili
02-06-2009, 08:57
Irbis, Пожалуйста. Через 5 дней, если в теме активности нет, она, как правило, закрывается. Для открытия темы вы можете обратиться в ПМ или создать новую тему (если появится новая проблема)

Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights (http://download.microsoft.com/download/f/2/e/f2e49491-efde-4bca-9057-adc89c476ed4/DropMyRights.msi) см. здесь (http://saule.sporaw.ru/library/droprights.html) и здесь (http://virusinfo.info/showthread.php?t=2852) или SanboxIE (http://www.sandboxie.com), пользоваться браузером Firefox (http://www.mozilla-europe.org/ru/firefox/) c плагином NoScript (https://addons.mozilla.org/firefox/addon/722) и AdBlock Plus (https://addons.mozilla.org/ru/firefox/addon/1865)
Рекомендую также использовать McAfee SiteAdvisor (http://www.siteadvisor.com/download/windows.html)
Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы
По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем (http://forum.oszone.net/forum-20.html)
Дополнительно можете протестировать и настроить безопасность с помощью Belarc Advisor (http://www.belarc.com/free_download.html) доп. см. здесь (http://virusinfo.info/showthread.php?t=19517)
И проверить программное обеспечения на безопасность и наличие обновлений с помощью Secunia Online Software Inspector (OSI) (http://secunia.com/vulnerability_scanning/online/)
Советую прочитать
Безопасный Интернет. Универсальная защита для Windows ME - Vista (http://security-advisory.ru/),
Базовая концепция системы безопасности ОС Windows семейства NT (http://forum.freesoft.ru/index.php?showtopic=1274)
Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ (http://www.z-oleg.com/secur/news/news1347.php)
Чистого вам интернета!




© OSzone.net 2001-2012