Показать полную графическую версию : [решено] idfc2 вирус
creative84
31-01-2010, 11:21
Доброго времени суток. Уже несколько дней борюсь с вирусом. Комп запрашивает соединение с сайтом idfc2.info/****.exe (вместо звездочек запрос выполнение какого-то exe файла). Затем в систему на жесткий диск начинают загружать цифровые exe файлы от 1 до 1000 (183.exe, 729.exe и т.д) Загружаются они в папку Temp и Recycler. Также в Recycler появляется файл msdrive.exe. Удалить его не удается, Total просит снять защиту от записи. В Agnitum Firewall поставил запрет вышеуказанный сайт по IP. Теперь когда сайт пытается установить соединение файрвол его блокирует, но цифровые файлы всё равно продолжают загружаться на комп. Раньше в автозагрузке загружались файлы umdmgr.exe, msvmcls64.exe, dvp.exe, msdrv32.exe, wshost32.exe , но с ними вроде удалось справиться и они больше не загружаются. А вот как быть с запросом с сайта и загрузкой цифровых exe я не знаю.
creative84, пожалуйста, выполните рекомендации и представьте логи, согласно этих (http://forum.oszone.net/post-717373-2.html) правил.
creative84
31-01-2010, 12:27
выполнено
sanek_freeman
31-01-2010, 13:37
creative84, здравствуйте.
Отключите интернет и локальную сеть если таковая имеется.
Очистите временные файлы.
Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1).
• Скачайте ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1), запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
• Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
• Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
• Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
• Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.
* Подробнее можно прочитать в этой (http://virusnet.info/forum/showthread.php?t=2065) теме.
• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
begin
SetAVZPMStatus(True);
SetAVZGuardStatus(True);
SearchRootkit(true, true);
TerminateProcessByName('c:\docume~1\sss~1.hom\locals~1\temp\266.exe');
QuarantineFile('C:\WINDOWS\system32\msvmcls64.exe','');
QuarantineFile('C:\WINDOWS\system32\umdmgr.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe','');
QuarantineFile('c:\docume~1\sss~1.hom\locals~1\temp\266.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe');
DeleteFile('c:\docume~1\sss~1.hom\locals~1\temp\266.exe');
DeleteFile('C:\WINDOWS\system32\umdmgr.exe');
DeleteFile('C:\WINDOWS\system32\msvmcls64.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(11);
RebootWindows(true);
end.
После всех процедур выполните скрипт
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com (mailto:newvirus@kaspersky.com). Результаты ответа, сообщите здесь, в теме.
Вам знаком DNS 91.192.32.12 (http://www.whois-service.ru/lookup/)? Если нет, пофиксите:
• HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis (http://virusnet.info/forum/showthread.php?t=9)
O17 - HKLM\System\CCS\Services\Tcpip\..\{32A5CF68-2771-4D4A-ADF4-86272250E6E6}: NameServer = 91.192.32.12
Затем повторите логи. Проблемы остались?
creative84
31-01-2010, 14:46
Все пункты выполнил. IP пофиксил. Но все равно цифровые exe лезут. в Recycler висят msdrive.exe и wmfcgr.exe . Вот новые логи. По quarantine.zip ответ еще не пришел
iskander-k
31-01-2010, 15:26
• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
• Cкачайте Gmer (http://www.gmer.net/gmer.zip) или с зеркала (http://virusnet.info/soft/gmer.zip). Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.
creative84
31-01-2010, 16:06
iskander-k, вроде всё помогло. Цифровые exe файлы не лезут и самое главное в Recycler наконец-то удалились msdrive.exe и wmfcgr.exe. Пока система ведет себя спокойно. В автозагрузке чисто, ничего лишнего нет. quarantine.zip отправил на e-mail. Жду ответа.
Кстати, по Gmer. Скачал, установил. Он встал как плагин к firefox, а как с ним работать - не понял.
По первому quarantine.zip (sanek_freeman) пришел ответ. Цитирую:
Здравствуйте,
avz00002.dta - Trojan-Downloader.Win32.CodecPack.knr
Детектирование файла будет добавлено в следующее обновление.
avz00004.dta
Вредоносный код в файле не обнаружен.
creative84, И кстати, сделайте повторные логи AVZ и HiJackThis
Это было первый вирус, но у вас остался ещё один.
>>> Подозрение на маскировку ключа реестра службы\драйвера "uggobr"Сделайте лог Gmer
Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется) (http://www.gmer.net/download.php), Gmer в zip-архиве (перед применением распаковать в отдельную папку) (http://www.gmer.net/gmer.zip)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Sections
IAT/EAT
Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
creative84
31-01-2010, 19:47
всё выполнено
creative84, Вот. :)
Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe
gmer.exe -del service uggobr
gmer.exe -del file "C:\WINDOWS\system32\dschsjz.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\uggobr"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\uggobr"
gmer.exe -reboot
И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.
Повторите все логи.
creative84
01-02-2010, 17:57
Проверьте пожалуйста. Сейчас чисто? :)
sanek_freeman
01-02-2010, 18:47
Проверьте пожалуйста. Сейчас чисто? »
Да, чисто. Проблем нет?
creative84
01-02-2010, 19:08
Да, всё в порядке. Всем большое спасибо за помощь!
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC