Перейти к содержимому


Фото
- - - - -

Нужна помощь не по лечению, а по последствиям


  • Please log in to reply
33 ответов в этой теме

#1 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 12 Март 2009 - 16:25

Все вылечили, но осталось вот что:
1. Невозможно зайти на сайты www.drweb.com, www.kaspersky.com - можно зайти только по IP. При этом другие неантивирусные сайты открываются нормально.
2. DrWeb не ставится, вернее невозможно получить ключ и сделать обновления - ошибка подключения
3. Невозможно запустить утилиты Беляша и ProcessExplorer. Запускаются первый экран и через пару секунд вылетают (не могу создать файл логов) хайджек работает

Обрезал загрузку все что можно, дальше безопасный режим.

Это что последствия или все таки сидит зараза? Кто нибудь с этим сталкивался?
Или кто нибудь скиньте drl-ку с IP адресами для обновления?

#2 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 12 Март 2009 - 16:30

Все вылечили, но осталось вот что:
1. Невозможно зайти на сайты www.drweb.com, www.kaspersky.com - можно зайти только по IP. При этом другие неантивирусные сайты открываются нормально.
2. DrWeb не ставится, вернее невозможно получить ключ и сделать обновления - ошибка подключения
3. Невозможно запустить утилиты Беляша и ProcessExplorer. Запускаются первый экран и через пару секунд вылетают (не могу создать файл логов) хайджек работает

Обрезал загрузку все что можно, дальше безопасный режим.

Это что последствия или все таки сидит зараза? Кто нибудь с этим сталкивался?
Или кто нибудь скиньте drl-ку с IP адресами для обновления?


Пинги работают на Drweb.com? Логи нужны. RKU работает?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#3 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2009 - 16:35

Это не последствия....Зараза все еще сидит.

Логи RKU+GMER+HJ

После лечения перезагружались?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#4 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 12 Март 2009 - 16:35

Banzai
правила одни для всех.

#5 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 12 Март 2009 - 16:53

GMER - тоже не запускается
RKU - не нашел в инете, все ссылки битые. Подкиньте плиз
Работает тока хайджек

Прикрепленные файлы:



#6 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 12 Март 2009 - 16:57

GMER - тоже не запускается
RKU - не нашел в инете, все ссылки битые. Подкиньте плиз
Работает тока хайджек

А у Вас Винсок побитый http://forum.drweb.com/public/style_emoticons/default/smile.png
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#7 John

John

    Member

  • Posters
  • 399 Сообщений:

Отправлено 12 Март 2009 - 16:58

GMER - тоже не запускается
RKU - не нашел в инете, все ссылки битые. Подкиньте плиз
Работает тока хайджек

Все интересующие вас ответы на вопросы как сделать и где скачать есть тут http://forum.drweb.com/index.php?act=annou...p;f=35&id=1

#8 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 12 Март 2009 - 17:01

Пинги работают на Drweb.com? Логи нужны. RKU работает?

Пинг работает тока по IP 87.242.72.150 на www.drweb.com не идет узел не найден

#9 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2009 - 17:06

Пинги работают на Drweb.com? Логи нужны. RKU работает?

Пинг работает тока по IP 87.242.72.150 на www.drweb.com не идет узел не найден


http://wiki.drweb.com/index.php/HijackThis

http://www.rootkit.com/board.php?thread=12...&disp=12403


Воспроизводилось тоже самое на ноуте....

Вылечил ось после второго прохода.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#10 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 12 Март 2009 - 17:11

Кажись точно руткит есть вот лог RKU

Прикрепленные файлы:

  • Прикрепленный файл  Report.txt   28,26К   108 Скачано раз


#11 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 12 Март 2009 - 17:19

Кажись точно руткит есть вот лог RKU

Точно http://forum.drweb.com/public/style_emoticons/default/smile.png А вот и зверь.
C:\DOCUME~1\9335~1\LOCALS~1\Temp\aujasnkj.sys

Шлите аналитикам :lol:
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#12 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2009 - 17:21

Кажись точно руткит есть вот лог RKU

C:\DOCUME~1\9335~1\LOCALS~1\Temp\aujasnkj.sys


В корне смотрим autorun.inf

После чистки корзины в ней есть файлик подобного вида S-5-3-42-2819952290-8240758988-879315005-3665.exe  ?

Кстати проще всего его споймать флешкой...После вставки флешки смотрим ФАРом  http://forum.drweb.com/public/style_emoticons/default/tongue.png
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#13 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 12 Март 2009 - 17:21

Кажись точно руткит есть вот лог RKU


C:\WINDOWS\system32\DRIVERS\fetnd5bv.sys
C:\DOCUME~1\9335~1\LOCALS~1\Temp\aujasnkj.sys

Не нравятся они мне...

Личный сайт по Энкодерам - http://vmartyanov.ru/


#14 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 12 Март 2009 - 17:25

Кажись точно руткит есть вот лог RKU


C:\WINDOWS\system32\DRIVERS\fetnd5bv.sys
C:\DOCUME~1\9335~1\LOCALS~1\Temp\aujasnkj.sys

Не нравятся они мне...

Что еще не нравится пишите, все это вышлю завтра, а то уже домой пора, скоро 21-00 уже

#15 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 12 Март 2009 - 17:27

Кажись точно руткит есть вот лог RKU

C:\DOCUME~1\9335~1\LOCALS~1\Temp\aujasnkj.sys


В корне смотрим autorun.inf

После чистки корзины в ней есть файлик подобного вида S-5-3-42-2819952290-8240758988-879315005-3665.exe  ?

Кстати проще всего его споймать флешкой...После вставки флешки смотрим ФАРом  http://forum.drweb.com/public/style_emoticons/default/tongue.png

Не, флэшка чистая, я же при помощи ее с компа на комп прыгаю

#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Март 2009 - 17:27

Что еще не нравится пишите, все это вышлю завтра, а то уже домой пора, скоро 21-00 уже

С другой машины на флешку скачайте CureIT, а лог проверки потом приложите.

Даже и RECYCLER  не появляется? http://forum.drweb.com/public/style_emoticons/default/sad.png
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 12 Март 2009 - 17:30

GMER - тоже не запускается
RKU - не нашел в инете, все ссылки битые. Подкиньте плиз
Работает тока хайджек

А у Вас Винсок побитый http://forum.drweb.com/public/style_emoticons/default/smile.png

С какого перепугу? :lol:
С уважением,
Борис А. Чертенко aka Borka.

#18 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 12 Март 2009 - 17:37

Вот бы еще проверить вот это:
O4 - Startup: PowerReg Scheduler.exe
С уважением,
Борис А. Чертенко aka Borka.

#19 Ян

Ян

    Advanced Member

  • Posters
  • 584 Сообщений:

Отправлено 12 Март 2009 - 17:54

Вот бы еще проверить вот это:
O4 - Startup: PowerReg Scheduler.exe

Адвара вроде. Вот интересная ссылка: http://forum.sald.ru/index.php?showtopic=29418
Пользователь Dr.Web | Dr.Web user

#20 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 12 Март 2009 - 18:17

С какого перепугу? http://forum.drweb.com/public/style_emoticons/default/smile.png

Да что-то я вот этого напугался:
O10 - Unknown file in Winsock LSP: c:\program files\drweb\drwebsp.dllO10 - Unknown file in Winsock LSP: c:\program files\drweb\drwebsp.dllO10 - Unknown file in Winsock LSP: c:\program files\drweb\drwebsp.dllO10 - Unknown file in Winsock LSP: c:\program files\drweb\drwebsp.dllO10 - Unknown file in Winsock LSP: c:\program files\drweb\drwebsp.dllO10 - Unknown file in Winsock LSP: c:\program files\drweb\drwebsp.dll

Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых