PDA

Показать полную графическую версию : [решено] вирус в папке AppPatch


Racer-2101
14-10-2012, 11:16
Всем доброго утра!
Вопщем то вся соль вот в чем. Давненько (месяц где-то) стал наблюдать на компе такую картину - при выходе из ждущего режима порой пропадало изображение рабочего стола, а так же не запускались игры - вылетали сразу после запуска, либо писало что отсутствует видео-модуль. Ну это ладно, не стал обращать внимания. Но беда не одна была - начали сильно тормозить опера и мозила. Порой настолько, что невозможно было нормально пользоваться оными. Ну и еще вернусь к играм - про стрит ранее шел нормально, теперь же такое ощущение что у меня видеокарта на 32 мб и оперативной памяти 256 - грузит долго и изображение буквально по 1 кадру в 2 секунды меняется, т.е. дико вопще это. Ну это пожалуй эпикриз, щас самая суть - нашел седня папочку интересную, C:\Windows\AppPatch\ а в ней угадайте кто? Вирус, видимо он самый, который всему этому и мешал. Содержимое папки следующее: acgenral.dll, aclayers.dll, aclua.dll, acspecfc.dll, acxtrnal.dll, apph_sp.sdb, apphelp.sdb, drvmain.sdb, msimain.sdb, sysmain.sdb и наконец cregwo.exe. В реестре и в Юсерините, и в Винлогоне по 3 значения было изменено. С реестром я справился - удалил их, но при перезагрузке они вернулисьна круги своя. А вот что делать с папкой? Пишет при удалении что Нет места или защищено от записи, причем такая фишка: все файлы удаляются кроме одного - acgenral.dll. И самое интересное дальше -после успешного удаления остальных файлов - при любом клике в любое место удаленные фалы вновь появляются в той самой папке! Замучался уже, Выручите пожалуйста кто понимает в этом. Ни один антивирус его не сдетектировал(

alex_sev
14-10-2012, 13:47
Скачайте ComboFix здесь (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение (http://safezone.cc/forum/showthread.php?t=18577). Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению." (http://safezone.cc/forum/showthread.php?t=2773)

thyrex
14-10-2012, 14:03
C:\Windows\AppPatch\ »Это системная папка!!! Не нужно из нее ничего удалять, кроме cregwo.exe !!!

+ логи RSIT не сделали

Racer-2101
14-10-2012, 16:21
Во сделал все как просили

alex_sev
14-10-2012, 16:43
Как самочувствие после Combofix?

Пофиксите в HiJackThis (http://safezone.cc/forum/showthread.php?t=9):

R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)

Папки:

2012-10-13 20:42:34 ----RD---- C:\Documents and Settings\DRIFT\Application Data\D795D4B1
2012-10-13 13:09:19 ----RD---- C:\Documents and Settings\DRIFT\Application Data\D795D303

- удалите вручную.

Запакуйте в архив с паролем "virus" (http://safezone.cc/forum/showthread.php?t=19310) папку C:\Qoobox\Quarantine\ - C:\ - Ваш системный диск
Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

____________________________________________________________________________________________________


Скачайте архив TDSSKiller.zip (http://support.kaspersky.ru/downloads/utils/tdsskiller.zip) и распакуйте его в отдельную папку; Запустите файл TDSSKiller.exe;
Нажмите кнопку "Изменить параметры проверки";
Установите все галочки, кроме "Объекты для проверки" - "Загруженные модули";
Подтвердите изменение настроек нажатием кнопки "ОК";
Нажмите кнопку "Начать проверку"; В процессе проверки могут быть обнаружены объекты двух типов: вредоносные (точно было установлено, какой вредоносной программой поражен объект); подозрительные (тип вредоносного воздействия точно установить невозможно). По окончании проверки утилита выводит список обнаруженных объектов с их подробным описанием. Для вредоносных объектов утилита автоматически определяет действие: Лечить или Удалить. Для подозрительных объектов утилита предоставляет выбор действия пользователю (по умолчанию Пропустить). Самостоятельно без указания хелпера ничего не не удаляйте!!! После нажатия кнопки Продолжить утилита выполняет выбранные действия и выводит результат. Прикрепите лог утилиты к своему следующему сообщению
По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\).
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt
Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt

Racer-2101
14-10-2012, 16:58
Все сделал как и просили, прикрепляю лог

alex_sev
14-10-2012, 17:30
Как самочувствие системы не ответили?

Сделайте повторный лог AVZ.

Смените все пароли (почта контакт и проч).

_________________________________________________________________________________


Скачайте Malwarebytes' Anti-Malware (http://malwarebytes.org/mbam-download-exe-random.php) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. (http://data.mbamupdates.com/tools/mbam-rules.exe)
Подробнее читайте в руководстве (http://safezone.cc/forum/showthread.php?t=16050)


_________________________________________________________________________________


Загрузите SecurityCheck by screen317 отсюда (http://screen317.spywareinfoforum.org/SecurityCheck.exe) или отсюда (http://screen317.changelog.fr/SecurityCheck.exe) и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7) Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt; Прикрепите файл к следующему сообщению.Подробнее читайте в руководстве (http://safezone.cc/forum/showthread.php?t=17023).

Racer-2101
14-10-2012, 20:39
Как самочувствие системы не ответили? »
получше вроде стало, опера не тормозит больше)

Racer-2101
14-10-2012, 20:44
добавляю логи

alex_sev
14-10-2012, 20:58
Строго обязательно!!! Обновите до последних версий:

Kaspersky Internet Security Antivirus out of date! - http://www.kaspersky.ru/
Internet Explorer 6 Out of date! - скачать (http://windows.microsoft.com/ru-RU/internet-explorer/products/ie/home)
Java(TM) 6 Update 26
Java(TM) 7 Update 5 Java version out of Date! - удалить старые версии, скачать новую и установить (http://safezone.cc/forum/showthread.php?t=18473)
Adobe Reader 9 Adobe Reader out of Date! - скачать (http://get.adobe.com/reader/otherversions/)

____________________________________________________________________________________________________ ___



Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).

Выполните скрипт в АВЗ (http://safezone.cc/forum/showthread.php?t=10) (Файл - Выполнить скрипт):

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\22071993\Local Settings\Temp\0W433D6b.dll','');
QuarantineFile('C:\Documents and Settings\22071993\Local Settings\Temp\68HwUwl1.dll','');
QuarantineFile('C:\Documents and Settings\22071993\Local Settings\Temp\jxC69y5X.dll','');
QuarantineFile('qapjsxde.sys','');
DeleteFile('C:\Documents and Settings\22071993\Local Settings\Temp\jxC69y5X.dll');
DeleteFile('C:\Documents and Settings\22071993\Local Settings\Temp\68HwUwl1.dll');
DeleteFile('C:\Documents and Settings\22071993\Local Settings\Temp\jxC69y5X.dll');
DeleteFile('qapjsxde.sys');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('qapjsxde.sys');
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


____________________________________________________________________________



Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

KillAll::

ClearJavaCache::

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
http://safezone.cc/images/cfscript.gif
Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Racer-2101
14-10-2012, 22:41
Все сделал по инструкции! Кроме касперсокго - его собираюсь удалить и поставить нод32. Привкрепляю ЛОГ.

alex_sev
14-10-2012, 22:46
Чисто.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

http://safezone.cc/images/combofix-uninstall.jpg

Скачайте OTCleanIt (http://oldtimer.geekstogo.com/OTC.exe), запустите, нажмите Clean up


Не забудьте сменить пароли.

Ознакомьтесь с этими рекомендациями (http://forum.oszone.net/post-1838507-9.html)

Racer-2101
14-10-2012, 23:21
Огромное спасибо за помощь! А можно еще вопрос создам в этой теме, чтобы не плодить другие? Можно ли как то проверить весь компьютер на наличие следов от прошлых баннеров и вирусов, а так же очистить реестр от ненужного мусора? И повлияет ли это на производительность в целом компьютера? У меня 1 гб оперативно памяти, а такое ощущение что компьютер с 512 мб. Заранее благодарен!

alex_sev
14-10-2012, 23:33
Всего мы все равно не увидим. А автоматическая чистка может привести к летальным последствиям.

Для ускорения работы системы можно:

Отключить в автозагрузке неиспользуемые программы
Очистить жесткий диск от временных файлов
Удалить неиспользуемые программы
Произвести проверку и дефрагментацию жесткого диска
Провести чистку внутренностей компьютера с помощью баллончик с сжатым воздухом

Но если хотите в силу наших программ можно попробовать

Racer-2101
14-10-2012, 23:43
Спасибо большое)




© OSzone.net 2001-2012