maxatixa
22-01-2010, 21:54
Всем здрасти!
Я уже лет 10 увлекаюсь антивирусной борьбой, как говориться в частном порядке, и никогда проблем не знал - с чем угодно мог справиться. Но вот теперь я сел в лужу.
Подозреваю, что вчера я таки подцепил какого-та сетевого червя. (скорее всего по сетке с hab. tv. host через прогу для С++ "Peers" - это аналог FlyLink). По своему действию весьма схож с Win32.HLLW.Shadow.based или Net-Worm.Win32.Kido - т.е. я не могу выйти ни на один антивирусный сайт. При всём при этом Avast как впрочем и другоё моё антивирусное ПО обновляестя без проблем. Ashampoo FireWall ведёт себя спокойно. Причём заметил всё это я как говориться случайно (отвалилась сетка - точнее hab. tv. host) ибо никаких проблем с компом нет. (Ооо, как я заблуждался!!!)
Итак мои действия в течении последних 36 часов без сна (надеюсь, что вспомню хотя бы основное):
1) как обычно поступал ранее обновил Avast и запустил дозагрузочное сканирование - нашлось немного "мелкой шушеры" и естественно не помогло - только запорол себе NLauncher - прога для оптимизации ярлыков (log прилагаю).
2) перепробовал возможности Advanced SystemCare 3 от IObit - безрезультатно.
3) Trojan Remover обругал файл services.exe и переименовал его в services.exe.vir - после чего операционка естественно перестала загружаться - пришлось воспользоватися услугами DrWeb Live CD 5.01 (кстати, безрезультатно - ничего не нашёл - ???). Загрузился с Windows Live CD и в ручном режиме вернул прежнее название файлу - и о чудо злополучная моя Винда снова спокойно загрузилась как ни в чём ни бывало - причём Trojan Remover более не ругался на services.exe и не трогал его.
4) Virus Removal Tool (старенький - ибо нового слить не могу по вышеизложанной причине) естественно ничего не обнаружил.
5) установил XoftSpySE - безрезультатно.
6) мой Ad-Aware от Lavasoft почему то не хочет запускаться - ругается, что нет соединения с сервером - хотя обновился (через свой UpdateManager) - вопрос поможет ли его переустановка?
После всего этого я стал "рыть Инет" - накопал конечно много - слава богу, что в поисковиках есть такая опция как "сохраненная копия" - ведь не забываем, что у меня нет доступа ни на один антивирусный сайт и форум - по счастливой случаю у меня есть доступ к ВАМ - поэтому надежда тоже только на ВАС!!!
Следующие мои действия:
7) смог пролезть на ftp.drweb.com и слить последнюю версию Dr.Web CureIt!(ибо старая ничего не находила) - думал что скорее всего он найдет вирус Win32.HLLW.Shadow.based - но нет - другие "бяки"(log прилагаю)
8) установил Malwarebytes' Anti-Malware - почистил им - но результата нет - ни на один антивирусный сайт по прежему нет доступа.
9) Установил патчи, указанные в следующих информационных бюллетенях Microsoft:
MS08-067 (http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx);
MS08-068 (http://www.microsoft.com/technet/security/bulletin/ms08-068.mspx);
MS09-001 (http://www.microsoft.com/technet/security/bulletin/ms09-001.mspx).
Плюс Патчи для своей версии ОС Windows XP SP3 (68 штук атоматического обновления для всего).
После чего снова всё просканировал Dr.Web CureIt! - результата нет.
10) далее пересканировал и прочистил машину следующими ативирусными утилитами: AVZ, Random's System Information Tool (RSIT), aswclnr, anti-Downadup-EN, GMER, ComboFix, Windows Worms Doors Cleaner, KidoKiller, ATF-Cleaner, CCleaner, get, plstfix, te_decrypt, HijackThis и другие - результат ноль (logi большенства прилагаю).
Предпринимал и следущее:
11) создал и применил noautorun.reg
12) в папке WINDOWS\system32\drivers\etc в файлах hosts(без разрешения) и HOSTS.TRB, открыв их в блокноте, обнаружил, что hosts вроде нормальный, а вот в HOSTS.TRB обнаружил длинный список адресов сайтов различных антивирусов и возле каждого из них вместо ожидаемого адреса 127.0.0.1 было всё "по нулям" (000.0.0.0)
Сначало удалил весь это список, оставив лишь строку 127.0.0.1 localhost и сохранил файл - не помогло.
Потом и с файлом hosts(без разрешения) сделал тоже самое (теперь они одинаковые)- не помогло.
(Решил оба файла предоставить Вам для анализа - может я что не так прописал?)
В общем всё не упомнить и за очерёдность пунктов по хронологии моих действий не отвечаю - ясно, что итог всего: НОЛЬ!!! Я так и не могу выйти ни на один антивирусный сайт!
Из всего вышеизложанного я сделал вывод, что мои усилия тчетны и мне явно нужна сторонняя квалифицированная помощь.
Так что смотрите прикреплённые файлы, анализируйте мои действия. А я с нетерпением жду ваших ответов с рекомендациями!
P.S.: я понимаю, что конечно проще всего переустановить винду - но есть три "НО":
1-ое "наша жизнь борьба" - в этом весь смысл.
2-ое если этот червь сидит во всей нашей сети или тем паче на сервере моего провайдера - то как только я вновь подключу комп к сети - получу тоже самое, что имею сейчас.
3-е "мы не ищем лёгких путей"!
Заранее благодарен за любую помощь!
Я уже лет 10 увлекаюсь антивирусной борьбой, как говориться в частном порядке, и никогда проблем не знал - с чем угодно мог справиться. Но вот теперь я сел в лужу.
Подозреваю, что вчера я таки подцепил какого-та сетевого червя. (скорее всего по сетке с hab. tv. host через прогу для С++ "Peers" - это аналог FlyLink). По своему действию весьма схож с Win32.HLLW.Shadow.based или Net-Worm.Win32.Kido - т.е. я не могу выйти ни на один антивирусный сайт. При всём при этом Avast как впрочем и другоё моё антивирусное ПО обновляестя без проблем. Ashampoo FireWall ведёт себя спокойно. Причём заметил всё это я как говориться случайно (отвалилась сетка - точнее hab. tv. host) ибо никаких проблем с компом нет. (Ооо, как я заблуждался!!!)
Итак мои действия в течении последних 36 часов без сна (надеюсь, что вспомню хотя бы основное):
1) как обычно поступал ранее обновил Avast и запустил дозагрузочное сканирование - нашлось немного "мелкой шушеры" и естественно не помогло - только запорол себе NLauncher - прога для оптимизации ярлыков (log прилагаю).
2) перепробовал возможности Advanced SystemCare 3 от IObit - безрезультатно.
3) Trojan Remover обругал файл services.exe и переименовал его в services.exe.vir - после чего операционка естественно перестала загружаться - пришлось воспользоватися услугами DrWeb Live CD 5.01 (кстати, безрезультатно - ничего не нашёл - ???). Загрузился с Windows Live CD и в ручном режиме вернул прежнее название файлу - и о чудо злополучная моя Винда снова спокойно загрузилась как ни в чём ни бывало - причём Trojan Remover более не ругался на services.exe и не трогал его.
4) Virus Removal Tool (старенький - ибо нового слить не могу по вышеизложанной причине) естественно ничего не обнаружил.
5) установил XoftSpySE - безрезультатно.
6) мой Ad-Aware от Lavasoft почему то не хочет запускаться - ругается, что нет соединения с сервером - хотя обновился (через свой UpdateManager) - вопрос поможет ли его переустановка?
После всего этого я стал "рыть Инет" - накопал конечно много - слава богу, что в поисковиках есть такая опция как "сохраненная копия" - ведь не забываем, что у меня нет доступа ни на один антивирусный сайт и форум - по счастливой случаю у меня есть доступ к ВАМ - поэтому надежда тоже только на ВАС!!!
Следующие мои действия:
7) смог пролезть на ftp.drweb.com и слить последнюю версию Dr.Web CureIt!(ибо старая ничего не находила) - думал что скорее всего он найдет вирус Win32.HLLW.Shadow.based - но нет - другие "бяки"(log прилагаю)
8) установил Malwarebytes' Anti-Malware - почистил им - но результата нет - ни на один антивирусный сайт по прежему нет доступа.
9) Установил патчи, указанные в следующих информационных бюллетенях Microsoft:
MS08-067 (http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx);
MS08-068 (http://www.microsoft.com/technet/security/bulletin/ms08-068.mspx);
MS09-001 (http://www.microsoft.com/technet/security/bulletin/ms09-001.mspx).
Плюс Патчи для своей версии ОС Windows XP SP3 (68 штук атоматического обновления для всего).
После чего снова всё просканировал Dr.Web CureIt! - результата нет.
10) далее пересканировал и прочистил машину следующими ативирусными утилитами: AVZ, Random's System Information Tool (RSIT), aswclnr, anti-Downadup-EN, GMER, ComboFix, Windows Worms Doors Cleaner, KidoKiller, ATF-Cleaner, CCleaner, get, plstfix, te_decrypt, HijackThis и другие - результат ноль (logi большенства прилагаю).
Предпринимал и следущее:
11) создал и применил noautorun.reg
12) в папке WINDOWS\system32\drivers\etc в файлах hosts(без разрешения) и HOSTS.TRB, открыв их в блокноте, обнаружил, что hosts вроде нормальный, а вот в HOSTS.TRB обнаружил длинный список адресов сайтов различных антивирусов и возле каждого из них вместо ожидаемого адреса 127.0.0.1 было всё "по нулям" (000.0.0.0)
Сначало удалил весь это список, оставив лишь строку 127.0.0.1 localhost и сохранил файл - не помогло.
Потом и с файлом hosts(без разрешения) сделал тоже самое (теперь они одинаковые)- не помогло.
(Решил оба файла предоставить Вам для анализа - может я что не так прописал?)
В общем всё не упомнить и за очерёдность пунктов по хронологии моих действий не отвечаю - ясно, что итог всего: НОЛЬ!!! Я так и не могу выйти ни на один антивирусный сайт!
Из всего вышеизложанного я сделал вывод, что мои усилия тчетны и мне явно нужна сторонняя квалифицированная помощь.
Так что смотрите прикреплённые файлы, анализируйте мои действия. А я с нетерпением жду ваших ответов с рекомендациями!
P.S.: я понимаю, что конечно проще всего переустановить винду - но есть три "НО":
1-ое "наша жизнь борьба" - в этом весь смысл.
2-ое если этот червь сидит во всей нашей сети или тем паче на сервере моего провайдера - то как только я вновь подключу комп к сети - получу тоже самое, что имею сейчас.
3-е "мы не ищем лёгких путей"!
Заранее благодарен за любую помощь!