Перейти к содержимому


Фото
- - - - -

Проблемы от BackDoor.Maxplus.22


  • Please log in to reply
37 ответов в этой теме

#1 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 15:56

Доброго времени суток, Уважаемые!

Прошу помощи в лечении компьютера. Проблема в следующем.
Не успел продлить лицензию "паучка" и напасти не заставили себя долго ждать. Сначала пропали все учетки из The Bath!, затем появился красный крестик на иконке DrWeb в трее. При попытке переустановить антивирус слетели все браузеры. Сканер DrWeb не запускается.
В безопасном режиме выполнил полную проверку Cureit (не по правилам этого раздела форума) в ходе которой, собственно, и, вылезли "звери" BackDoor.Maxplus.22 и Trojan.Carber.30. Папку Quarantine заархивировал под паролем, при необходимости могу выслать на исследование. там порядка 30 объектов.
Логи Cureit и HijackThis, сделанные по правилам прилагаю. RkU скачать не удалось не по одной ссылке из правил. Лог DrwebSysInfo прикрепить не получается, горят слишком большой, хотя всего 5 Мб.

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 375 Сообщений:

Отправлено 20 Сентябрь 2012 - 15:56

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и RkU. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Что не нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/ несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума;

#3 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 20 Сентябрь 2012 - 16:04

пофиксите в хайджеке

O4 - Startup: k6zm2abn2vp.exe
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#4 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 16:30

пофиксите в хайджеке

O4 - Startup: k6zm2abn2vp.exe


Пытаюсь пофиксить выскакивает окно
"Fix 1 selected items? This will permanently delete and/ or repair what you selected." Нажимаем ДА. После перезагрузке в логах изменений нет. O4 - Startup: k6zm2abn2vp.exe остается на месте.
Новый лог прилагаю.

Прикрепленные файлы:



#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 20 Сентябрь 2012 - 16:35

берите гмер и пробуйте удалить

c:\users\алексей\appdata\roaming\microsoft\windows\start menu\programs\startup\k6zm2abn2vp.exe

но сначала его в вирлаб
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 17:00

не могу в вирлаб отправить в этой директории зверя нет. прячется зараза.
Как гмером удалять, есть инструкция.

Лог Gmer прилагаю

Прикрепленные файлы:



#7 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 17:28

не могу в вирлаб отправить в этой директории зверя нет. прячется зараза.
Как гмером удалять, есть инструкция.

Лог Gmer прилагаю


Разобрался как найти файл через проводник Gmer-а, но как его выцепить и отправить в ВирЛаб ????

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 20 Сентябрь 2012 - 17:33

скопировать в другое место..сжать архиватором
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 17:38

скопировать в другое место..сжать архиватором


Нажимаю кнопку Copy, указываю директорию, а он копируется как "файл" без расширения вообще O_o

Сообщение было изменено nip: 20 Сентябрь 2012 - 17:38


#10 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 20 Сентябрь 2012 - 17:40

ну и ничо....такой тоже пойдет
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#11 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 17:51

ну и ничо....такой тоже пойдет


:) Ну, коли так, отправил. Ждём ответа

#12 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 18:18

https://www.virustotal.com/file/86df08b029666532687dd1a769e7db6e61bc4af75ebf78c8f41287a2cc6be5c4/analysis/

В лаборатории DrWeb мне почему-то 2 раза ответили

[drweb.com #3626667]
и
[drweb.com #3626673]

#13 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 20 Сентябрь 2012 - 18:24

Для лечения BackDoor.Maxplus.22 :)

Прикрепленные файлы:


Essential Security against Evolving Threats
user Windows 64 bit

#14 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 18:29

Для лечения BackDoor.Maxplus.22 :)


Что это?? Как этим пользоваться??

И ещё ждем ответа от вирлаба

#15 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 20 Сентябрь 2012 - 18:33

Analysis date: 2012-01-18 07:40:16 UTC ( 8 months ago )
сделайте реанализ. (белая кнопка на сайте)

Сиюминутное Ригпа бессущностно и ясно.

 


#16 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 20 Сентябрь 2012 - 19:02

Для лечения BackDoor.Maxplus.22 :)


Что это?? Как этим пользоваться??

И ещё ждем ответа от вирлаба

запустить, и ПК чистый. :)
Essential Security against Evolving Threats
user Windows 64 bit

#17 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 20 Сентябрь 2012 - 19:36

запустить, и ПК чистый.

Дайте перевод данжер-текста сначала !

Сиюминутное Ригпа бессущностно и ясно.

 


#18 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 21:13

Ребята, я ничего не понимаю начиная с 13-го поста. Вы между собой разговариваете?? Мне-то что делать. Конкретные рекомендации можно дать???

#19 pig

pig

    Бредогенератор

  • Helpers
  • 10 897 Сообщений:

Отправлено 20 Сентябрь 2012 - 21:15

Ждать реакции вирлаба.
Почтовый сервер Eserv тоже работает с Dr.Web

#20 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 20 Сентябрь 2012 - 21:34

Analysis date: 2012-01-18 07:40:16 UTC ( 8 months ago )
сделайте реанализ. (белая кнопка на сайте)

Пршу прощения, уважаемый, lazarev.ee, что такое белая кнопка???
Флудить не хочется, но правда, мужики, чего мы тут смс-ками переписываемся. Ну, если инструкции уже где-то есть, ведь не сложно ссылку дать, а то обрывки фраз, небрежно брошеных, с намеком на то, что я и сам должен все знать, вгоняют в ступор любого юзера. Я не админ, но как пользователь официальной программы обращаля к вам неоднократно и всегда получал квалифицырованную помощь.
Надеюсь и на этот раз по помощь и терпение.