Перейти к содержимому


Фото
- - - - -

89110133035 -помогите


  • Please log in to reply
164 ответов в этой теме

#101 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 24 Июль 2011 - 18:17

percussio
- сделайте логи по Правилам http://forum.drweb.com/index.php?showtopic=277652
- проверьте userinit.exe и taskmgr.exe на http://www.virustotal.com/

#102 kulikDefense

kulikDefense

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 24 Июль 2011 - 18:28

<br />Не нашел как отредактировать пост, поэтому напишу еще один. Загрузился с диска с erd commander. Удалил в C:\Documents and Settings\All Users\Application Data два файла: 22cc6c32.exe и кажется 2iyn3iyo3jz.exe. Поправил в реестре Hkey_local_machine\software\microsoft\Windows NT\CurrentVersion\Winlogon значение shell на Explorer.exe и userinit на c:\windows\system32\userinit.exe, (были оба 22cc6c32.exe). Файл C:\WINDOWS\System32\03014D3F.exe не нашел, поэтому больше ничего трогать не стал и загрузился как обычно. После загрузки проверил CureIt, нашел 3 вируса BackDoor.Tdss.7. В связи с этим два вопроса: какова вероятность того, что вирус не трогал файлы userinit.exe и taskmgr.exe, и если они все же заражены, то получается, что вирус может изменить или заменить эти файлы так, что система не заметит этого, потому что дата создания и изменения этих файлов отличается от даты заражения системы?<br />


если вы смогли загрузиться нормально,то....

#103 percussio

percussio

    Newbie

  • Posters
  • 18 Сообщений:

Отправлено 24 Июль 2011 - 20:18

Сделал логи.
Результаты вирустотала:
http://www.virustotal.com/file-scan/report...9453-1311526966
http://www.virustotal.com/file-scan/report...8b34-1311527629

Прикрепленные файлы:



#104 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 24 Июль 2011 - 20:37

percussio
C:\Documents and Settings\Admin\Local Settings\Temp\0.6900047643851859.exe - в вирлаб http://vms.drweb.com/sendvirus
отключите восстановление системы http://support.microsoft.com/kb/310405/ru , перезагрузка, повторите лог cureit

#105 percussio

percussio

    Newbie

  • Posters
  • 18 Сообщений:

Отправлено 24 Июль 2011 - 20:48

В вирлаб отправил. Удалять его? У меня и так отключено восстановление системы, все равно сделать логи?

#106 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 24 Июль 2011 - 20:56

В вирлаб отправил. Удалять его? У меня и так отключено восстановление системы, все равно сделать логи?

имхо необязательно. прочтите это http://forum.drweb.com/index.php?showtopic=293874

#107 nadyawork

nadyawork

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 16 Сентябрь 2011 - 13:46

Здравствуйте, а что делать в том случае, если при загрузке с live cd не заменяется файл useкinit - отказано в доступе?

#108 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Сентябрь 2011 - 13:49

Здравствуйте, а что делать в том случае, если при загрузке с live cd не заменяется файл useкinit - отказано в доступе?

Сначала его удалить,а только потом на его место копировать.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#109 nadyawork

nadyawork

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:03

Не удаляется и не переименовывается даж( нет доступа и все(

#110 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:05

Не удаляется и не переименовывается даж( нет доступа и все(


1)С чего вы и как грузитесь?
2)какой у вас баннер?
http://foto.mail.ru/mail/mrbelyash/WinLock
3)Какая зараженная ось? XP? W7 ?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#111 nadyawork

nadyawork

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:14

1. Alkid Live CD с диска
2. Trojan.Winlock.3278 тока номер телефона другой, все остальное один в один
3. виста

#112 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:16

1. Alkid Live CD с диска
2. Trojan.Winlock.3278 тока номер телефона другой, все остальное один в один
3. виста

Алкид на базе XP ?
Сделайте через drweb livecd/liveusb

Сообщение было изменено mrbelyash: 16 Сентябрь 2011 - 14:17

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#113 nadyawork

nadyawork

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:18

Да, пробовали уже - ничего не нашел(
**
Хм сейчас получилось удалить файлы через поиск, заменить их новыми с live cd но баннер остался(

Сообщение было изменено nadyawork: 16 Сентябрь 2011 - 14:21


#114 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:24

Да, пробовали уже - ничего не нашел(
**
Хм сейчас получилось удалить файлы через поиск, заменить их новыми с live cd но баннер остался(


Вы это http://rghost.ru/9324771 внимательно читали?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#115 nadyawork

nadyawork

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:34

"3)Ищем файл 03014D3F.exe"
вот до этого шага все нормально, а файла такого нет

#116 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:39

"3)Ищем файл 03014D3F.exe"
вот до этого шага все нормально, а файла такого нет


На висте userinit.exe мог и не замениться
C:\ProgramData\22CC6C32.exe-есть такой ?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#117 nadyawork

nadyawork

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:40

да, удалять его?

Сообщение было изменено nadyawork: 16 Сентябрь 2011 - 14:41


#118 nadyawork

nadyawork

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:47

Спасибо большое! Дошли до экранной лупы, но в висте все выглядит по другому, как попасть по ссылке, кроме возможностей экранной лупы?

#119 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:49

Спасибо большое! Дошли до экранной лупы, но в висте все выглядит по другому, как попасть по ссылке, кроме возможностей экранной лупы?


Диспетчер задач?

Из под алкида обманите систему....
Возьмите Explorer.exe и скопируйте его как C:\ProgramData\22CC6C32.exe
Тогда система загрузится и вы все исправите в реестре

Сообщение было изменено mrbelyash: 16 Сентябрь 2011 - 14:50

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#120 nadyawork

nadyawork

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 16 Сентябрь 2011 - 14:57

В браузер зашли через "прочтите заявление о конфиденциальности", все исправили а раб. стол пустой! выдает ошибку в файлу userinit