PDA

Показать полную графическую версию : сильно тормозит компьютер, загружен на 100%


Страниц : [1] 2

Andr100
25-06-2013, 11:59
Здравствуйте. Вставили флешку (как оказалось с вирусом ) , теперь сильно тормозит компьютер, загружен на 100%

Sandor
25-06-2013, 14:55
1.
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).

Выполните скрипт в АВЗ (http://forum.oszone.net/post-1430637-4.html) (Файл - Выполнить скрипт):
begin
ExecuteAVUpdate;
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
QuarantineFile('C:\Documents and Settings\Матрица\Application Data\Microsoft\Fdhqhv.exe','');
QuarantineFile('C:\Documents and Settings\Матрица\Application Data\ScreenSaverPro.scr','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-10259\proxzy109.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17251\proxzy12.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17253\proxzy13.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17254\proxzy14.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17255\proxzy15.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe','');
QuarantineFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17257\proxzy17.exe','');
QuarantineFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17258\proxzy18.exe','');
QuarantineFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17259\proxzy19.exe','');
QuarantineFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-95590\c2gbsf9.exe','');
QuarantineFile('C:\WINDOWS\system32\calvnql.dll','');
DeleteFile('C:\WINDOWS\system32\calvnql.dll');
DeleteFile('C:\Documents and Settings\Матрица\Application Data\Microsoft\Fdhqhv.exe');
DeleteFile('C:\Documents and Settings\Матрица\Application Data\ScreenSaverPro.scr');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-10259\proxzy109.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17251\proxzy12.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17253\proxzy13.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17254\proxzy14.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17255\proxzy15.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe');
DeleteFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17257\proxzy17.exe');
DeleteFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17258\proxzy18.exe');
DeleteFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17259\proxzy19.exe');
DeleteFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-95590\c2gbsf9.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17258\proxzy18.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17259\proxzy19.exe,explorer.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17257\proxzy17.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Fdhqhv');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Screen Saver Pro 3.1');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy0209');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy022');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy023');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy024');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy025');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy026');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy027');
RegKeyParamDel('HKEY_USERS','S-1-5-21-117609710-963894560-1606980848-1005\Software\Microsoft\Windows\CurrentVersion\Run','proxzy027');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy028');
RegKeyParamDel('HKEY_USERS','S-1-5-21-117609710-963894560-1606980848-1005\Software\Microsoft\Windows\CurrentVersion\Run','proxzy028');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy029');
RegKeyParamDel('HKEY_USERS','S-1-5-21-117609710-963894560-1606980848-1005\Software\Microsoft\Windows\CurrentVersion\Run','proxzy029');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','2gbs29dd');
if MessageDLG('Заражение Вашего компьютера произошло через автоматический запуск программ на съемных накопителях. Отключить автозапуск?', mtConfirmation, mbYes+mbNo, 0) = 6 then
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '221');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(13);
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится.

2.
После перезагрузки, выполните такой скрипт:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end. Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

3.
Скачайте Universal Virus Sniffer (http://dsrt.dyndns.org/uvsfiles.htm) (uVS)
Извлеките uVS из архива или из zip-папки.
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577). Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем". Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
;uVS v3.81 script [http://dsrt.dyndns.org]

adddir %SystemDrive%\Documents and Settings\Матрица\
crimg
В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..." Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. После этого в папке с программой будет создан образ автозапуска название, которого имеет формат "имя_компьютера_дата_сканирования". Прикрепите этот образ к следующему сообщению
!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да". Подробнее читайте в руководстве Как подготовить лог UVS (http://safezone.cc/forum/showpost.php?p=79351&postcount=1)

4.
В AVZ:
Внимание !!! База поcледний раз обновлялась 30.01.2013 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз). Протокол антивирусной утилиты AVZ версии 4.39.
Пожалуйста обновите базы и сделайте новые логи.

Andr100
25-06-2013, 16:05
лог UVS

лог AVZ доделываю с обновленной базой

Andr100
25-06-2013, 16:35
лог AVZ

Sandor
25-06-2013, 16:59
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577). Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем". Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
;uVS v3.80.10 [http://dsrt.dyndns.org]
;Target OS: NTv5.1

OFFSGNSAVE

sreg

zoo E:\OHHQVSSORPDXJOW.EXE
bl FAAF6CF5B3A40F9F3979F97B6D21D5C0 125440
addsgn A7679B1991CEC74FDB51EFB14FF54E98648AFDCBC10A5E780EDE1D4C11D65A519F6082571748E9A96A800FA20EE608FA7EE2 90E714DAB11155E2E52F4E538AF8 16 BackDoor.IRC.NgrBot.42 [DrWeb]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\14.EXE
bl 7AEDA63CC0F24C620D43E19389B0EBBA 44575
addsgn A7679BF0AA029C224BD4C6F946881261848AFCF689AA7BF1A0C3C5BC50559D14704194DE5BBD625C0FD0C49F75C4C32EF4CA 801415DA3BE4AC965B2FC706AB7E 8 BackDoor.Gurl.2 [DrWeb]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\15.EXE
bl B83506982520C0866C50FEE4285A7841 43715
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\F.EXE
bl E2342D2E17FE5E4DE3EDAFEC6FEA86DE 43880
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\10.EXE
bl 560FDD2E24BB2E3717383909A1EBC8CA 44260
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\11.EXE
bl B1D158217751806A804C4ECAEA333F60 41990
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\12.EXE
bl 8546F0D0A921ABC2A9E48973C7605FBB 41210
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\13.EXE
bl CAFED638C1B3341C34198EDC05FE7A95 45430
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\C.EXE
bl 939E55FBCF61EB903FD4F5E1F8CF6C35 42235
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\D.EXE
bl 8FB9E793040BB6D62E50400E6F4D3396 45750
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\МАТРИЦА\APPLICATION DATA\E.EXE
bl 65507B1465546E3C35E93751E7F5B039 44735

delref %Sys32%\CALVNQL.DLL
delref %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17257\PROXZY17.EXE
delref %SystemDrive%\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17259\PROXZY19.EXE
chklst
delvir

deltmp
czoo
areg В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..." Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
Если архив отсутствует, то заархивруйте папку ZOO (http://safezone.cc/forum/showthread.php?t=19310) с паролем virus. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Подробнее читайте в этом руководстве (http://safezone.cc/forum/showpost.php?p=79352&postcount=1).

Повторите образ автозапуска в uVS.

Скачайте Malwarebytes' Anti-Malware (http://malwarebytes.org/mbam-download-exe-random.php) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите Perform Full Scan (Полное сканирование), нажмите Scan (Сканирование), после сканирования - Ok - Show Results (Показать результаты) - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему сообщению. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: %appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. (http://data.mbamupdates.com/tools/mbam-rules.exe) Подробнее читайте в руководстве (http://safezone.cc/forum/showthread.php?t=16050)

По окончании лечения не забудьте сменить все важные пароли на веб-ресурсах.

Andr100
26-06-2013, 13:45
7 пункт выполнил - отправил на почту

Повторите образ автозапуска в uVS. - не могу выполнить. Перезагружается компьютер при сохранении полного образа автозапуска, два раза пробывал, постоянно перезагрузка
После перезагрузки лог 1 Kb - думаю не смысла его отправлять
Третий раз пробывать ?

Sandor
26-06-2013, 13:59
Третий раз пробывать ? »
Попробуйте в безопасном режиме.

И давайте посмотрим лог MBAM.

Andr100
26-06-2013, 14:15
при построении списка на 78% в третий раз - перезагрузка
пробую в безопасном

к MBAM можно перейти пропустив выше шаг , если не получится в безопасном ?

thyrex
26-06-2013, 14:26
к MBAM можно перейти пропустив выше шаг , если не получится в безопасном ? »Можно

Andr100
26-06-2013, 14:34
выключился компьютер в безопасном режиме
перехожу к следующему пункту

regist
26-06-2013, 14:35
. Перезагружается компьютер при сохранении полного образа автозапуска, два раза пробывал, постоянно перезагрузка
+ если и в безопасном режиме не получится, то попробуйте сохранить без проверки цифровых подписей.

Andr100
26-06-2013, 15:12
MBAM - тоже выключился комп, думаю проблема в жаре, + антивирусники разогревают проц, всё загружено на 100%, поехал чистить комп от пыли.
как будет лог - выложу

Andr100
26-06-2013, 16:36
логи

Sandor
26-06-2013, 16:42
Вам знакома папка:
C:\Program Files\Company\NewProduct\
?

Если уже закрыли MBAM, повторите сканирование (можно только диск С) и удалите только:
Объекты реестра обнаружены:
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Плохо: (0) Хорошо: (1) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Плохо: (0) Хорошо: (1) -> Действие не было предпринято.

Обнаруженные файлы:
C:\Documents and Settings\Матрица\Application Data\temp.bin (Worm.Dorkbot) -> Действие не было предпринято.
C:\WINDOWS\system32\drivers\etc\hоsts (Hijack.Trace) -> Действие не было предпринято.
Лог после удаления покажите.

Как самочувствие системы?

Andr100
26-06-2013, 17:32
Вам знакома папка:
C:\Program Files\Company\NewProduct\ »
сделал анинстал и удалил всё в \Company\NewProduct\

MBAM был не закрыт, начал галочки снимать с огромного количества помеченных объектов, работал через тим въювер промахнулся ....., выбрал удалить, удалилось прилично из списка, возможно и все, что было с рекомендацией.


Как самочувствие системы? »
после удаления объектов описанным выше способом, в иконке Dr web перестали всплывать сообщения о блокировке одноклассников, почты, и др страниц, причем не один браузер не был открыт. В целом работает шустро, относительно того, что было, хотя и комп старенький. Нет процессов стабильно работающих на 100% . Спасибо !

лог чуть позже - сканируется

Sandor
26-06-2013, 17:50
Для профилактики повторных заражений скачайте и запустите SecurityCheck by glax24 (http://tools.safezone.cc/glax24/SecurityCheck/SecurityCheck.exe), когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности. Скачайте и установите обновления по ссылкам.

Рекомендации после лечения (http://forum.oszone.net/post-1838507-9.html).
Особенно обратите внимание на 1 пункт, т.к. у вас были заражены точки восстановления.

Andr100
26-06-2013, 17:57
лог

Andr100
26-06-2013, 18:16
Security Check by glax24 version 0.1.6.55 rc2
WebSite: www.safezone.cc
DataLog 26.06.2013 18:15:15
Program directory: C:\WINDOWS\Temp\SecurityCheck\
Log directory: C:\SecurityCheck\
IsAdmin: True
XML File - VersionInet=4.6
Диск C:\ ФС: NTFS Емкость: (74.5 Гб) Занято: (49.6 Гб) Свободно: (24.9 Гб)
__________________________________________________

WIN_XP(5.1) Build 2600 (x86) Lang: Russian(0419)
Дата установки ОС: 12.03.2013 15:27:46
Service Pack 3
Internet Explorer 6.0.2900.5512 Внимание! Скачать обновления (http://windows.microsoft.com/ru-RU/internet-explorer/downloads/ie-8)
-------------Windows------------------------------
Автоматическое обновление отключено
Дата установки обновлений: 2012-03-07 08:24:46
Автоматическое обновление (wuauserv) - Служба работает
Центр обеспечения безопасности (wscsvc) - Служба работает
-------------Antivirus_WMI------------------------
-------------Firewall_WMI-------------------------
-------------AntiVirusFirewallInstall-------------
Dr.Web Security Space 7.0 v.7.0.1.10010
-------------OtherUtilities-----------------------
Malwarebytes Anti-Malware, версия 1.75.0.1300 v.1.75.0.1300
-------------Java---------------------------------
Java(TM) 6 Update 35 v.6.0.350 Внимание! Скачать обновления (http://www.oracle.com/technetwork/java/javase/downloads/jdk6downloads-1902814.html)
^Удалите старую версию и установите новую (jdk-6u45-windows-i586.exe)^
-------------AppleProduction----------------------
Bonjour v.3.0.0.10
Служба Bonjour (Bonjour Service) - Служба работает
-------------AdobeProduction----------------------
Adobe Flash Player 10 ActiveX v.10.1.82.76 Внимание! Скачать обновления (http://download.macromedia.com/get/flashplayer/current/licensing/win/install_flash_player_11_active_x.exe)
Adobe Flash Player 11 Plugin v.11.7.700.202 Внимание! Скачать обновления (http://download.macromedia.com/get/flashplayer/current/licensing/win/install_flash_player_11_plugin.exe)
Adobe Reader 9.3.2 - Russian v.9.3.2 Внимание! Скачать обновления (http://get.adobe.com/reader/)
-------------Browser------------------------------
Mozilla Firefox 21.0 (x86 ru) v.21.0
Yandex v.22.0.1106.241
-------------RunningProcess-----------------------
C:\Program Files\Mozilla Firefox\firefox.exe v.21.0.0.4879
-------------EndLog-------------------------------

iskander-k
26-06-2013, 21:39
Рекомендуется обновить указанное по приведенным ссылкам.

Andr100
27-06-2013, 16:15
Рекомендуется обновить указанное по приведенным ссылкам. »

Спасибо , все выполню




© OSzone.net 2001-2012