Добрый день, дорогие старые и новые друзья!
Прошел год-другой, и снова у меня возник компутерный вопрос, который хочется задать компетентным людям - но не просто каким-то, а таким которым доверяешь : ). Которые не обманут, а наоборот, помогут!
Подцепила я видимо вируса.... а может быть и нет.
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Открыла какую-то страничку через гугл, стали пачками раскрываться ужасные сотни окон и я сделала быстренько мануальный ресет. Но перед тем заглянула в таск-менеджер и заметила в нем бегущие сотни строк route.exe. Ага - подумала я - вот она, зараза. После перезагрузки сделала апдейт своего родного антивируса Avira Antivir (почему-то в опросе его не упомянуто). И проверила комп. Вроде всё чисто, ничего не поймалось. И таск-менеджер ничего лишнего не показывает, всё по минимуму, всё я понимаю что.
А сейчас вот включила комп и сделала Ctrl-Alt-Del на ранней стадии, пока еще не все программы загрузились. И вижу! Хоп - целый экран этих самых route.exe - буквально в мгновение ока показались и исчезли. И нет их. Но на долю секундочки они там были. Видимо маскируются как-то от таск-менеджера, но не мгновенно... Авира опять ничего не увидела.
Никаких глюков в компе не замечаю, все программы ведут себя как обычно. Но боюсь, заразка сидит в нутре. Кто-то из вас сталкивался с этим? И если да - то как лечиться? Может какой бесплатный антивирь лечит? (Касперского пожалуйста не предлагать, от него самого трудно вылечиться : )
Я нашла два файла route.exe, вот тут:
c:\WINDOWS\system32\dllcache\route.exe
c:\WINDOWS\system32\route.exe
Нашла и в регистре кой-какие записи. Я бы убила это руками, но вдруг это не вирус, а что-то полезное?
Буду очень благодарна за помощь и совет.
>> Molly: Сама в этом несильно разбираюсь, так что могу дать только один разумный совет: воспользуйтесь утилитой
Dr.Web CureIt!. Меня она уже много раз выручала
Mechanical Lover
09.07.10 - 13:18
>> Molly: route.exe - давно известный троян из семейства вымогателей. Но удалять сам файл - бесполезно, возродится. Фокус с данной дрянью в том, что надо загрузиться в защищенном режиме и удалить папку Prefetch 3, найдя ее в папке выньдоз. Лучше на всякий случай предварительно заархивировать. А заодно проверить файл C:\Windows\System32\drivers\etc\hosts, оставив там только строчку "127.0.0.1 localhost".
Сам файл route.exe - это по идее системный TCP/IP маршрутизатор. Он может быть подменен трояном, а может быть просто перемещен, так что удалять его и чистить реестр следует осторожно.
А если еще проще - то, насколько я помню,
AVZ4 вполне успешно справляется с конкретно этой пакостью (и с большинством подобных). Маленькая и бесплатная утилитка.
И в целях увеличения грамотности населения -
немного теории по данному предмету.
ЗЫ: По поводу каспера - полностью согласен, просто скачанный или купленный антивирус - богомерзкая дрянь, ничуть не лучше некоторых троянов (да и использует в точности те же самые методы для вымогания денег у населения). Но грамотно крякнутый KIS2010 превращается во вполне годную весчь.
>> DHead: спасибо!!
>> Mechanical Lover: Замечательный ответ, как вы всё здорово растолковали - и диагноз, и рецепт лечения! Вы опять меня спасаете, как и год назад! : )
Вот только у меня такое подозрение, что заразко блокирует доступ к некоторым сайтам. Например второй день не открывается сайт Avira Antivir (а апдейт я делала не нормальным образом, а скачав зип мануального апдейта - у него такой хитрый адрес, что видимо зараза его заблокировать не догадалась). Ну так вот, оба линка которые вы дали - и на AVZ4 и на "увеличение грамотности" - не открываются. Гугл дает много линков на AVZ4, но нет ни одного сайта, который бы я сходу знала - а скачивать антивирусную утилиту с неизвестных мест типа "многохалявныхфайлов.ру" - это риск подцепить еще более мерзкую заразу... самое милое дело, впарить троянчег в софт который якобы должен убивать троянчеги. Вот например, можно отсюда скачать:
http://mirsofta.ru/index.php?id=1217317627 Вроде на вид место приличное (но всё равно боязно). Так-то я обычно что скачиваю, сразу проверяю Авиркой - но route.exe Авирка не поймала, потому я уж ей теперь не доверяю. А жаль, такой славный антивирь, жаль что он не всё ловит...
Может быть вы прислали бы мне AVZ4 мылом, если он не очень большой? hlervu @ yandex ru
Или выложили бы куда-нибудь...
Папки Prefetch 3 у меня не видно в Safe mode. Есть только папка Prefetch, и там есть файл ROUTE.EXE-371D32DE.pf и еще много страшных файлов. Но я ее не трогала, т.к. номера 3 на ней нету. C:\Windows\System32\drivers\etc\hosts чист, там только "127.0.0.1 localhost". В общем единственное, почему я знаю что заразо сидит - если после загрузки винды, как только появился рабочий стол, сразу нажать Ctrl-Alt-Del то стабильно показывает целый экран роутов.ехе, которые через полсекунды исчезают.
СПАСИБО ЗА ПОМОЩЬ!!!!
Mechanical Lover
09.07.10 - 20:42
http://slil.ru/29448378 - специально для вас только что залитая мной на файлохранилище с авторского сайта. Хотя... та еще рекомендация, учитывая то, что сюрпризов и я вполне мог добавить =)
Найденная вами папка является служебной для вынь, но указанного вами файла в ней не должно быть. Т.е. у вас он не создавал свою, а влез в служебную. Так что, если будете чистить вручную, сделайте архивную копию, какие-то файлы там могут оказаться нужными. А какие еще файлы, кроме указанного вами, принадлежат данному трояну, я просто не помню Надо лезть в справочники.
"Хотя... та еще рекомендация, учитывая то, что сюрпризов и я вполне мог добавить =)"
Ну, должна же я КОМУ-ТО доверять в этой жизни? : )))) Полный параноик обречен на одиночество, а это тоже неинтересно.
(А если вы туда подсадили сюрприз, пусть вам будет стыдно :р ).
добавлено Molly - [mergetime]1278697850[/mergetime]
ЗЫ: Там еще в Префетче ОЧЕНЬ много файлов RUNDLL32.EXE-12E27DD0.pf (с разными номерами)
И я теперь вижу, что оно и правда блокирует сайты: раз вы легко скачали с авторского сайта, значит он не лежит, он только у меня не открывается.
Mechanical Lover
09.07.10 - 20:51
А учитывая то, что троян блокирует антивирусные сайты, и вы скорее всего не сумеете обновить AVZ, вот залил вам и пакет обновлений для него
http://slil.ru/29448407
Спасибо огромное, скачала, запустила!
Mechanical Lover
09.07.10 - 21:03
Кстати, троян может блокировать и запуск антивирусных утилит. Тогда можно попробовать это сделать из защищенного режима (хотя это полезно в любом случае, если защищенный режим не заблокирован трояном), а если не поможет - тогда только качать какой-нибудь образ LiveCD (на чистом компе, ессно), записывать его на болванку, добаить туда AVZ и на вашем компе загружаться с него.
АВЗ работает, но пока ничего не поймал. Так что есть подозрение что всё-таки троян с ним что-то мутит по ходу...
Спасибо что сказали про сейф моде, я не догадалась, запустила просто так. Если троян не поймается, попробую еще раз из сейф мода. А чистого компа в доступности в ближайшее время нету, к сожалению.
Просто записать АВЗ на болванку с моего компа - смысла не имеет наверное?
Mechanical Lover
09.07.10 - 21:51
Конечно не имеет, поскольку нужен загрузочный диск с чистой операционкой и неизгаженым антивирем.
Кстати, предложенный DHead дрвебовский антивирь тоже совсем невредно испробовать.
И когда прибьете своего питомца, вы почитайте, почитайте ту ссылку, которую я дал. Если бы люди, пользующиеся компьютерами, не ленились хотя бы в общих чертах понимать, что они делают, вирусы помирали бы не успев распространиться.
В опщем, никаких "вредоносных программ" не найдено. Вот что в логе отмечено красным:
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Функция NtCreateKey (29) перехвачена (80623786->B8762BD6), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateThread (35) перехвачена (805D0FD4->B8762BCC), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDeleteKey (3F) перехвачена (80623C16->B8762BDB), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDeleteValueKey (41) перехвачена (80623DE6->B8762BE5), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtLoadKey (62) перехвачена (80625982->B8762BEA), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenProcess (7A) перехвачена (805CB3FC->B8762BB8), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenThread (80) перехвачена (805CB688->B8762BBD), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtReplaceKey (C1) перехвачена (80625832->B8762BF4), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtRestoreKey (CC) перехвачена (8062513E->B8762BEF), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetValueKey (F7) перехвачена (80621D0C->B8762BE0), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Проверено функций: 284, перехвачено: 10, восстановлено: 10
1.3 Проверка IDT и SYSENTER
Анализ для процессора 1
Анализ для процессора 2
CmpCallCallBacks = 00093D84
Disable callback OK
(...)
9. Мастер поиска и устранения проблем
>> Обнаружен статический маршрут к сайту производителя антивируса
!!! Внимание !!! Восстановлено 10 функций KiST в ходе работы антируткита
Мда. Не поймалсо... Чувствую, кончится всё форматированием диска... а у меня срочная работа и через два дня командировка : ((( и комп нужен, и времени на переустановку всех программ нету (это как раз, по старой памяти, и занимает пару тройку дней жизни).
Скажите, этот роуте - насколько он опасный? Вы говорите, вымогатель - в каком смысле? Что будет, если его просто терпеть - во всяком случае пару дней, до тех пор пока у меня не появится время всю винду снести нафиф? Если он тырит пароли, так он наверно уже стырил всё что ему надо...
Mechanical Lover
09.07.10 - 23:13
Если это классический route, а не один из его клонов, то как и все RANSOM-семейсвто он должен выводить вам на рабочий стол или в браузер сообщения с грозными надписями, что ваш компьютер заражен, и если вы немедленно не отправите смс на указанный короткий номер - то вам грозит уничтожение всех данных на компьютере, пожар в сортире и внематочная беременность.
Но это по идее, поскольку именно данный троян написан вовсе уж дебильным быдлокодером, то на большинстве компов он банально не работает, или выдает системную ошибку. Но совсем не исключено, что у вас какая-то модификация. Поэтому я вам настоятельно рекомендую из защищенного режима заархивировать папку Prefetch и файлы route.exe, перенести их в другое место, а в каталоге вынь - удалить нафиг, поскольку критических данных она в любом случае не должна содержать, являясь кэшем автозапуска.
Если после перезагрузки возникнут системные ошибки - восстановить из архива на место несложно, а чистый route.exe если что, пришлю вам я (от XP SP3)
добавлено Mechanical Lover - [mergetime]1278703404[/mergetime]Да, чуть не забыл, там же, в защищенном режиме, после того как сотрете папку и исполняемый файл, через меню "Выполнить" запустите regedit и выполните в нем поиск route.exe, и если упоминение о нем встретится еще где-нибудь, кроме HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603 - удаляйте нафиг. И в этом месте тоже можно удалять, поскольку это просто лог. А системных ключей в реестре быть не должно.
добавлено Mechanical Lover - [mergetime]1278704932[/mergetime]Хотя наверное лучше даже не так, а просто из защищенного режима очистить папку Prefetch, поскольку троян запускается именно из нее. А все необходимые системные файлы туда должны будут переписаться сами при следующей перезагрузке. И она постепенно будет заполнятся сама, как и любой кэш, и как любой кэш чистить ее время от времени полезно. А поскольку конкретно это - кэш автозапуска, то и необходимо.
Файл route.exe, находящийся в system32 скорее всего остался настоящий, но на всякий случай можно переписать. Вот чистый от XP SP3
http://slil.ru/29448733 если у вас другая ось - поищите у кого-нибудь.
Папка system32\dllcache как раз и является одним из аварийных кэшей (требуется при откате или деинсталяции обновлений выньдоз), поэтому ее тоже можно смело очистить.
добавлено Mechanical Lover - [mergetime]1278706393[/mergetime]В общем, я не знаю как еще подробнее объяснить удаление одного из самых дебильных представителей самого дебильного семейства троянов, и без того рассчитанного исключительно на владеющих пасьянсом "косынка" бабушек. Надеюсь, вам мои объяснения помогут.
Здорово!!! Большое спасибо, попробую вручную все сделать как вы пишете. Вы очень понятно объясняете про кэш : )
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
АВЗ4 из сейф моде тоже ничего не поймал. ("Защищенный режим" = safe mode, да? У меня английская винда).
Никаких грозных надписей у меня нет, никаких ошибок не выскакивает - вообще комп себя ведет совершенно невинно. Я бы ни за что не догадалась, что заражен! Единственное проявление - блокировка антивирусных сайтов. Да еще таск менеджер сразу после загрузки винды показывает в процессах много route.exe, потом они исчезают.
Да, у меня именно XP SP3 - и кстати, в свое время именно на этом замечательном форуме мне и посоветовали ее, и дали дистрибутив : )). Elder Scrolls - это могучая сила! : ))
Еще раз уточним порядок действий:
1) Загружаю винду в Safe mode
2) Убиваю всё содержимое папки Prefetch
3) Убиваю route.exe из папки c:\WINDOWS\system32\dllcache\ (может тоже очистить ее всю?)
4) Нахожу через regedit все места, где упоминается route.exe и убиваю все эти ключи
5) Скачиваю ваш route.exe и заменяю им c:\WINDOWS\system32\route.exe
(от блин, а я из сейф моде не могу запустить интернет, даже из Safe mode with networking - то есть надо скачать сейчас из нормальной моды.... очень надеюсь, что он не подменится на лету, в конце концое не совсем же всесилен этот троян? хотя его всесторонняя предусмотрительность впечатляет!)
добавлено Molly - [mergetime]1278706914[/mergetime]Цитата: (DHead @ 09.07.10 - 10:10)
Сама в этом несильно разбираюсь, так что могу дать только один разумный совет: воспользуйтесь утилитой
Dr.Web CureIt!. Меня она уже много раз выручала

Хых : ). Всё учтено могучим ураганом. Этот сайт тоже блокирован.
Нет, не надо ругать троянец дебильным, он явно сделан параноиком, который методично обрубает все пути лечения.
Mechanical Lover
09.07.10 - 23:26
Я и говрю - если это не модификация, то надписей и не будет, из-за криворукости написавшего данный троян быдлокодера. Порядок удаления - верный. Папку dllcashe очистить можно всю - зачем вам на винте полгига мусора? Она потом опять будет заполняться. Файл скачайте заранее, но в какую-нибудь другую папку. Перенесете в системную с заменой из сейфмода. Хотя это, как я сказал, скорее всего излишняя предосторожность. Не забудте очистить корзину перед перезагрузкой в нормальный режим.
Спасибо! Фсё, пошла в сейф моде....
(Я удаляю файлы через Коммандер, и прямо сразу нафиг, без корзины. И вообще все операции с файлами оттуда делаю, виндовский проводник мне не нравится).
Mechanical Lover
09.07.10 - 23:39
А, черт, все можно было объяснить и намного короче, но, похоже, привычка старого наладчика неистребима - наговорить клиенту как можно больше умных слов по поводу любой самой элементарной задачи, и содрать с него соответствующую высшей сложности плату
Так, отчитываюсь.
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Всё сделала по прописям. Результат 50%-ный : )). Теперь при Ctrl-Alt-Del после загрузки не видно никаких route.exe, и это плюс. Упомянутые в теме ссылки на два антивиря и сайт для грамотности, а также
http://avira.com по-прежнему не открываются. И это минус.
Вы очень понятно всё объяснили, во всяком случае мне кажется что я поняла что вы пишете.
Насчет вредоносности: получается, что троян вообще практически безвреден: единственное что он делает, это требует прислать ему денег - да и то не у всех, ибо написан криво. Если так, то можно его и потерпеть (хотя блокировка сайтов неприятна). Наверное он чего-то где-то так модифицировал, чтоб их блокировало, так что даже если сам троян убит, следы жизнедеятельности где-то остались...
добавлено Molly - [mergetime]1278708897[/mergetime]А БЛИН!!!!!!
Вот щас еще сделала regedit из нормальной моды, и там пара ключей указывает на то место, куда я скачала ваш route.exe (на диск Д ваще). Плюс, прикиньте! - на сохраненный html-ник вот этой самой темы в той же папке на диске Д! Офигеть.
Не...... эту заразу так просто не вытравишь.....
Кроме того, вот еще что в регистре есть:
My Computer\HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Nls\MUILanguages\RCV2\route.exe
А этого ключа не было, когда я убивала ключи в сейф моде. И конечно, не было тех ключей которые указывали на скачанный роуте! Это новые всё.
добавлено Molly - [mergetime]1278710122[/mergetime]Так, блин. Из сейф моде в регедите вот этот вот ключик не виден: My Computer\HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Nls\MUILanguages\RCV2\route.exe
Оттуда вообще ни одного ключа с route.exe не видно. В Prefetch опять появился route.exe, я опять очистила. При загрузке в нормальной моде в списке процессов route.exe не появляется (я несколько раз проверяла, ни на миг не появляется). Из нормальной моды regedit больше не показывает ключа My Computer\HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Nls\MUILanguages\RCV2\route.exe (хотя я его не убивала!). То что меня так напугало, указания на скачанный route.exe и сохраненный хтмльник - это ничего страшного, это какие-то указания на последние сохраненные или открытые файлы (там также всякие скриншоты которые я делала и прочее - в общем это не опасное). Я на всякий случай всё равно прибила.
Но антивирусные сайты так и блокированы.
Mechanical Lover
10.07.10 - 00:17
Естественно сайты остались заблокированными, измененне трояном выньдовые настройки вы не исправили. Если файл hosts у вас пуст - запустите cmd и выполните команду "route -f", это очистит список маршрутов, после чего перезагрузите комп. Может потребоваться пересоздание подключения к инету.
На данную ветку реестра не обращайте внимания. Ключ там появился после того, как вы скачали файл. А после того, как выполните команду - появится еще в паре мест. Наплюйте, трояна вы уже убили.
Не стоит недооценивать вредоносность таких троянов - они вполне способны сделать (и делают, иначе как бы они вымогали деньги) работу на компе абсолютно невозможной, блокируя системные ресурсы и браузер.
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Цитата: (Mechanical Lover @ 10.07.10 - 00:17)
Естественно сайты остались заблокированными, измененне трояном выньдовые настройки вы не исправили. Если файл hosts у вас пуст - запустите cmd и выполните команду "route -f", это очистит список маршрутов, после чего перезагрузите комп. Может потребоваться пересоздание подключения к инету.
Не получилось, по-прежнему блокировано. Кроме того те сайты которые загружаются, стали загружаться во много раз медленней. Проверила свойства TCP/IP, там правильные IP и DNS, а больше я даже не знаю где и проверять...
Кстати, есть ли способ перезагружаться в сейф моде как-то по-другому, чем лупить F8 много раз подряд во время загрузки? Реально приходится нажимать десятки раз, чтоб сработало - иначе если пропустишь нужный момент, загрузится нормальная винда.
В регистре больше никаких ключей с route.exe не появилось. А вот в папке Prefetch опять появился многократно очищенный route.exe... чето у меня нет уверенности, что троян убит.
Mechanical Lover
10.07.10 - 00:42
[/QUOTE]В папке Prefetch он закономерно появился после того, как вы его запускали. Это должна быть кэш-копия нормального файла.
Раз вы скачали AVZ, запустите его и выполните следущий скрипт:
Цитата:
begin
BackupRegKey('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes', 'net_cure1');
RegKeyDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes');
RegKeyCreate('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes');
end.
После чего снова перезагрузитесь.
Ну или просто через regedit поудаляйте все, что содержится в 'HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes'
Там конечно могут быть и нужные ключи, например требующиеся для подключения к инету у некоторых провайдеров, но маловероятно.
Если не поможет, там же в AVZ выполнить скрипт
Цитата:
begin
ExecuteRepair(20);
RebootWindows(true);
end.
Монти Пайтон
10.07.10 - 00:55
Ну я не сильно во всем этом разбираюсь но:
Стоял Панда. Замечательный антивир. Только "пробник" через чур часто ноет про "приобретение" лицензионной версии
Стоял Нод. Не плохой но мне как то не по вкусу пришелся
Стоял Кашпер - с ним всё сильно тормозит
Мой выбор - 1. Avast antivirus
>> Mechanical Lover: Мне нравится, как мы с вами работаем, с одинаковой скоростью: как только я сделаю очередную операцию и она не помогает, открываю темку - а там уже написано "если не помогло, то..." : )
Спасибо, я очень ценю сколько вы времени на это тратите!
(пошла применять очередной рецепт : )
добавлено Molly - [mergetime]1278712983[/mergetime].... Не-а.... ничего не помогло. Сделала по очереди, всё что вы писали, сайты по-прежнему блокированы.
(Интересно, что
http://kaspersky.ru блокирован, а
http://avast.com - нет : ).
Mechanical Lover
10.07.10 - 01:06
Ладно, тогда вот еще скриптик. Судя по всему, одним трояном дело у вас не ограничивается. Развели целый зоопарк.
Цитата:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\3680695a.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\9SAz66V.exe','');
DeleteFile('\\?\globalroot\systemroot\system32\9SAz66V.exe');
DeleteFile('C:\WINDOWS\system32\3680695a.exe');
DeleteFile('%system32%\9SAz66V.exe');
QuarantineFile('c:\windows\system32\P09Zeuq.exe','');
DeleteFile('c:\windows\system32\P09Zeuq.exe');
QuarantineFile('C:\WINDOWS\system32\3a795aea.exe','');
DeleteFile('C:\WINDOWS\system32\3a795aea.exe');
BC_ImportAll;
ExecuteSysClean;
Executerepair(6);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
ExecuteWizard('TSW', 2, 2, true);
BC_Activate;
RebootWindows(true);
end.
Ой. И это всё у меня было?! Ужс.
По сабжу: похоже пора менять любимый антивирь. Если Avira не поймала такое изобилие, это уже пожалуй непростительно.
>> Mechanical Lover: что бы вы посоветовали из бесплатных? Так на вид вроде Avast приятно смотрится...
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
И кстати.... вы будете смеяться.... но всё равно не помогло. Хотя теперь - ура, ура! - открывается kaspersky.lab : ))))
Остальные сайты, упомянутые в теме не открываются.
Из файрфокса просто не открываются. А вот из IE - интересное кино, avira.com перекидывает на какой-то мутный урлосборник bing.com .
БЛИН! IE сам собой закрылся, и более не открывается : ))) похоже я цепанула еще одно жывотное прямо щас...
Mechanical Lover
10.07.10 - 01:56
Без паники. Последний скрипт просто выполнял поиск известных троянов и файловых вирей, замеченных в таком поведении. Начинаем поиск неизвестных.
Для начала, раз у вас заработал сайт каспера, качните у них одноразовую бесплатную утилиту
Kaspersky Virus Removal Tool и проверьте систему ей. Если не поможет, я залью вам CureIT. Если вирь совсем новый, тогда придется искать его вручную, скрупулезно проверяя реестр.
добавлено Mechanical Lover - [mergetime]1278716202[/mergetime]Да, кстати, а вы в AVZ выполняли только сканирование? Если да, то начните с того, что в меню "файл -> восстановление системы" отметьте пункты... а, отметьте все и выполните.
Если ничего не помогло, то там же в AVZ выполните "исследование системы" и пришлите мне сохраненный ей протокол в html-виде.
И вы команду route -f точно нормально выполнили? Все равно, после всех этих операций выполните еще раз.
Не забывайте перезгружаться после каждой операции.
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Сейчас при перезагрузке, сделав контрольный выстрел тремя пальцами я обнаружила в списке процессов route.exe (один, а не десятки как раньше), он быстро исчез. Цой жив...
Также, новый глюк (то есть может и не новый, но только сейчас замечен). Странно работает IE: при нажании через Пуск ничего не происходит, при повторном нажатии - открывается. Если закрыть и снова попытаться открыть, открывается опять только со второго раза. Не знаю, насколько это давно, т.к. ИЕ не пользуюсь - вот только пришло в голову попробовать.
Насчет того зоопарка, который был в скрипте: что-то из него точно у меня было, потому что при прогоне скрипта там вылезло много красных строчек. Правда рассмотреть не успела, т.к. там в конце перезагрузка.
AVZ на сканирование запускала много раз, сперва дважды оба диска (это еще до мануальной чистки route.exe), потом несколько раз диск С. Вот сейчас последний раз запустила, поставив в сканировании все настройки на максимум (типа, "все типы файлов" и т.д.) - ничего не поймалось, но опять закрыто 10 перехватов и опять "статичный канал к сайту производителя антивируса". В общем, как при самом первом сканировании (я там цитировала эти красные строчки).
route -f выполнила дважды. Никаких мессаджей не выскочило, просто после небольшой задержки опять появился command promt.
"качните у них одноразовую бесплатную утилиту Kaspersky Virus Removal Tool" - линк тоже не открывается.
Сейчас сделаю восстановление и исследование из AVZ.
добавлено Molly - [mergetime]1278716750[/mergetime]
ЗЫ: Насколько это важно: "Восстановление настроек рабочего стола" - у меня там дофига своих настроек, не хотелось бы без нужды их сбивать...
Mechanical Lover
10.07.10 - 02:23
Настройки рабочего стола - не важно, если ваш питомец ничего вам на нем не заблокировал.
CureIT
http://slil.ru/29449156Каспер часть 1
http://slil.ru/29449163Каспер часть 2
http://slil.ru/29449169После проверки ими (начать лучше с каспера), снова можно выполнить восстановление системы в AVZ.
Исследование системы выполните и пришлите, если оба антивиря не поймают вашего домашнего любимца.
ЗЫ: Млин, игровой форум превратили в службу техподдержки. Ладно, хоть какое-то развлечение в этом балагане.
УРААААААААААААААААААААААА!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
РАБОТАЕТ!!!!!!!!!!!
Помогло, помогло лечение! : )))))
После восстановления из AVZ все сайты открылись.
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Правда при Ctrl-alt-del сразу после перезагрузки опять множество route.exe . Видимо отпять откуда-то размножились.
А ИЕ теперь не открывается вообще. Просто часики некоторое время, и всё. В общем какой-то зверек всётки сидит. Ну ничего, я щас попробую еще утилитками Др Веба и Касперского прогнать.
Mechanical Lover
10.07.10 - 02:26
См. выше
Утилиты из сейф моде запускать или из обычной?
ЗЫ: Прошу прощения за то, во что превратила тему.... ээээ .... ннууу... что ж поделать... а вдруг кому-то еще пригодится? : ) Для увеличения грамотности населения, например. (Чем-то надо утешаться : )). В конце концов, мы потом можем все эти посты прибить. Или нам прибьют...
Mechanical Lover
10.07.10 - 02:31
Из сейфмода разумеется лучше, и распаковывать, и устанавливать, и запускать. Если конечно получится, они могут не пойти оттуда.
отчитываюсь : )
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Да, могучие утилиты. Работали всю ночь и полдня, причем Куреит так и не доработал - пришлось прервать, т.к. пора было дела делать, в инет выходить и т.д.
Нашлось минимум три троянца: два нашла утилита Каспера и один ДрВеба. Хотя если судить по названиям файлов, то похоже что Дрвебовский соответствует одному из Касперских. Вот только удивительно, что Каспер не все их словил, хоть это телеса одного и того же (либо аналогичного) трояна.
Kaspersky Virus Removal Tool:
Backdoor.Win32.Shiz.Gen в файлах:
C:\WINDOWS\system32\Q17FC6H.exe
C:\WINDOWS\system32\IMG3WAV.exe
C:\System Volume Information\_restore{многацыфер}\RP2\A0002953.exe
C:\System Volume Information\_restore{многацыфер}\RP2\A0002954.exe
HEUR:Trojan.Script.Generic в двух html файлах (в архиве фотографий, который мне прислали с работы, но я их не запускала, так что думаю это не причина болезни)
DrWeb CureIt:
Trojan.PWS.Ibank.53 в файлах:
C:\WINDOWS\system32\NW6JUiU.exe
C:\System Volume Information\_restore{F2D2227A-3633-409F-AE87-AE3C68FD661D}\RP2\A0002961.exe
Я полезла посмотреть, чего вообще творится в system32. Смотрела в нормальной моде через Commander и обнаружила там еще с десяток экзешников со странными названиями, причем иконка при них особая, такое мутное пятно. Обе утилиты их не поймали (Куреит не доработал, я его опять на ночь оставлю - но диск С он полюбому проверил, так что этих он не отловил).
6ei9qGz.exe
DOtdmnA.exe
GACKlpj.exe
HVToYJK.exe
idjd6z1.exe
Iq2dmYJ.exe
JL4iZOf.exe
Jyfc9Cc.exe
MDSFQfJ.exe
rDI12wT.exe
sjJPjZV.exe
Может быть руками их убить? И очистить System Volume Information?
ща я пожалуй остальные муки и страдания тоже под спойлеры уберу, пока поганой метлой не выгнали
Mechanical Lover
10.07.10 - 15:00
Да, эти файлы надо ликвидировать. На всякий случай можно заархивировать и подождать пару дней, потом удалить окончательно, т.к. они могут оказаться, например, компонентами защиты от копирования какого-нибудь софта. Но в любом случае - фтопку. Странно, что каспер их не прибил. А вы не могли бы заархиировать их и положить туда же, куда я кидал антивири. Я скачаю и проверю у себя.
System Volume Information разумеется необходимо полностью очистить. Я бы даже посоветовал вообще отключить, поскольку, по моему личному мнению, польза от него намного меньше, чем занимаемый им размер. Впрочем, если у вас терабайтный винт, тогда потеря нескольких гигов некритична.
Щас залью.
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
А как отключить System Volume Information?
Нет, винт у меня отнюдь не терабайтный, да и восстановлением я никогда не пользовалась. Если винда ломается настолько, что встает вопрос о восстановлении, то скорей всего она уже и не восстанавится : )) во всяком случае мне так кажется...
добавлено Molly - [mergetime]1278764123[/mergetime]
Вот: ССЫЛКО СТЕРТО
Там внутри зипа есть еще файл dir.txt - это листинг всей директории, на всякий случай. Я ведь отбирала "троянов" только по особой иконке - кстати, интересно почему они так отмечены, иконки в коммандере означают программу, которая должна открывать файл. И я такой иконки больше нигде не видела.
ЗЫ: Выйду на час : )
Mechanical Lover
10.07.10 - 15:58
Да, эти файлы содержат троян-бэкдор. Значит, кроме них должны быть еще. Странно, что эти кастрированные версии каспера и дрвеба не отреагировали на них. Например, поищите файлы:
system32\5sK2T5D.exe
%Temp%\1.tmp
%Program Files%\AVG\AVG9\dfmcfg.dat
Но это так с ходу вспомнившиеся мне мелочи, относящиеся именно к этому бэкдору, наверняка там еще много чего, зоопарк вы развели неплохой.
System Volume Information отключается в Панель упраления -> Система -> Восстановление системы -> Отключить восстановление системы на всех дисках. Очиститься после отключения должна автоматически.
Этих файлов нет.
В system32 я больше не вижу ничего странного: даже если не смотреть на иконки, названия у файлов вполне вменяемые (больше нет таких где цифры вперемешку с буквами в разном регистре).
Зоопарк развели, зоопарк развели... а что делать, если это животное антивирусы не ловят? И вообще, это не зоопарк, а один зверь. Который везде проник и расплодился. Эхх...
Mechanical Lover
10.07.10 - 16:27
Нет, это именно зоопарк, поскольку уже найдено 4 разных зверя, и это еще не все, я уверен.
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Кстати, вот отчет каспера (я не нашла, где он его пишет, поэтому просто заксринила). Он там кроме самого трояна нашел еще много уязвимостей в самых ходовых экзешниках.
добавлено Molly - [mergetime]1278768622[/mergetime]Цитата: (Mechanical Lover @ 10.07.10 - 16:27)
Нет, это именно зоопарк, поскольку уже найдено 4 разных зверя, и это еще не все, я уверен.
Так они разные?!!!! Офигеть.....
ЗЫ: Троян в хтмльниках я не запускала (я их не открывала).
Mechanical Lover
10.07.10 - 16:36
В общем, при таком зоопарке я бы посоветовал переустанавливать систему, причем с форматированием винта. Предварительно скинув необходимые рабочие файлы куда-нибудь на флэшку или запасной винт, который перед копированием обратно тщательно проверить на чистом компе несколькими антивирями.
Но если не лень, можем и так додавить. Для начала вам понадобится загрузочный диск с чистой осью. Поскольку, вполне вероятно, скачанные вами каспер и дрвеб не могут обнаружить заразу даже там, где она точно есть, потому что зараза не дает им это делать.
ЗЫ: Кстати, сотрите ссылку на архив с файлами, а то вас забанят за распространие вирусов
Спойлер! Чтобы прочитать скрытый текст, щелкните мышкой.
Да, так и сделаю. Но до командировки мне два дня надо будет активно работать на этом компе, в том числе и в сети (в скайпе и т.д.) Я только надеюсь, что если этот троян что=то тырит, так он уже всё что ему надо потырил и хуже не будет. Бэкап сейчас сделаю и буду пока жить как живется, а после командировки уже буду всё форматировать.
Давайте проверим порядок действий (в смысле, которые надо будет делать потом, когда у меня будет достаточно времени).
1) Скачать на внешний диск содержимое диска Д (там все рабочие файлы, плюс дистрибутивы программ - на С я ничего своего не держу, в "Моих документах" никаких моих документов нет)
2) Загрузиться с CD на котором WinXP SP3 и отформатировать оба диска
3) Поставить оттуда винду
4) Выйти в интернет, скачать основной антивирус чтоб сидел резидентно (какой, кстати, посоветуете? из бесплатных я знаю только Авиру и Аваст)
5) Скачать что-то, которое конкретно прибивает мой бэкдор (Kaspersky tools? Cureit? AVZ4? - или всё сразу : ). Наверное лучше скачать заново, для надежности?
6) Отключить в винде запуск autorun'ов, после чего подключить внешний диск
7) Проверить внешний диск антивирусами
8) Списать с него содержимое диска Д
Что я забыла? : )
И насколько опасно прожить два дня с открытыми бэкдорами? То есть я понимаю, что опасно, но выхода практически нет - если начну форматироваться сейчас, то реально жить и работать в этом компе можно будет еще не скоро... опыт так говорит.
добавлено Molly - [mergetime]1278770504[/mergetime]"Но если не лень, можем и так додавить. Для начала вам понадобится загрузочный диск с чистой осью. Поскольку, вполне вероятно, скачанные вами каспер и дрвеб не могут обнаружить заразу даже там, где она точно есть, потому что зараза не дает им это делать."
Давайте попробуем додавить! Уже столько давили... жаль останавливаться на полпути : )
Диск с чистой осью есть. Вы имеете в виду, что можно с нее загрузиться, но НЕ форматировать диски, а запустить антивирусы?
Mechanical Lover
10.07.10 - 17:13
Ничего, 2 дня проживете. Вряд ли вы на своем компе храните номера кредитных карт швейцарского банка с золотом партии или секретные чертежи космического унитаза. Можете потерять персонажей от онлайн-игрушек, но их ведь и не жалко, правда? =) Но тянуть с чисткой все равно не стоит, т.к. могут возникнуть проблемы с вашим провайдером, возмущенным массовой рассылкой спама с вашего компа или его участем в DDoS-атаке.
Порядок верный.
По поводу выбора антивиря, как старый наладчик, видевший очень много зоопарков на компах с разными антивирями, могу сказать только одно: действительно более-менее надежно работают только каспер и дрвеб. Каспер несколько лучше (хотя и они не дают 100% гарантии, особенно если у пользователя нет мозгов и элементарных знаний о компьютерной безопасности).
Причины в том, что они достаточно оперативно реагируют на появление новой пакости именно в рунете. В первую очередь на как раз такие, написанные альтернативно одаренными школьниками-кулхацкерами поделки. Которые попадают в базы (если вообще попадают) всяких нодов и авастов только тогда, когда у нас уже вымирают как мамонты. Что, собственно, вы и имеете удовольствие наблюдать на своем компе.
Ну и еще, вызывают определенное доверие слухи, что некоторые из этих поделок выходят как раз из лабораторий каспера и дрвеба, после чего они оперативно выдают новые обновления своих антивирусов =)
Так что я посоветовал бы вам скачать Kaspersky Internet Security 2010, активировать его в режиме месячного триала, обновить базы, выполнить поиск уязвимостей (в частности, при этом можно заблокировать не только автораны, но и еще несколько функций, до которых достаточно сложно добраться вручную). И уже им проверить ваш съемный диск со скачанными файлами. После чего можете снести его нафиг и поставить что-нибудь другое. Или спросить меня, и я объясню, как крякнуть его и доработать напильником, после чего получится очень даже неплохой бесплатный продукт, так как в версии 2010 они наконец озаботились оптимизацией аппетитов к системным ресурсам, и он вполне нормально тянется даже на средних компах.
А диск нужен не с дистрибутивом вынь, а LiveCD с рабочей операционкой.
"Вряд ли вы на своем компе храните номера кредитных карт швейцарского банка с золотом партии"
Храню!!! ну, скажем банк не швейцарский, и золото не партийное, но храню, храню. Но ведь если он это дело ворует, так он наверное УЖЕ своровал? От блин. А ведь я собираюсь покупать билет в командировку именно по карте через интернет. Сопрет в процессе, да?
"Можете потерять персонажей от онлайн-игрушек, но их ведь и не жалко, правда? =)"
НЕПРАВДА!!!! Четыре года растила! ЖАЛКО. Но... с одной стороны, я ведь на днях УЖЕ туда заходила, значит если хотел - то спер уже. А с другой стороны, игрушка непопулярная, Runescape. Наверное она хозяина бэкдоров не заинтересует...
Мда. Как всё сложно в этой жизни.
"А диск нужен не с дистрибутивом вынь, а LiveCD с рабочей операционкой."
Так. Этого у меня нету. И видимо сейчас его сделать нельзя, с зараженной машины.
Может быть можно где-нибудь скачать ISO образ такого диска? У меня есть програмка ImgBurn, простая как валенок, записывает образы на диски. Вот только не вмешается ли жывотное в процессе скачки/прожига?
добавлено Molly - [mergetime]1278772395[/mergetime]
ЗЫ: А как вам кажется, у меня кейлоггер есть? Я никакие пароли нигде не сохраняю, во всех программах ввожу вручную (и в почте, и в браузере). То же и с данными карт: каждый раз вручную. Или это неважно?
Mechanical Lover
10.07.10 - 17:46
Кейлоггер наверняка есть, т.к. большинство троянов, ориентированных на воровство данных, включают эту функцию. Я не проверял по базе данных на предмет выполняемых действий те, которые у вас были обнаружены, и тем более те, которые пока не найдены. А я на 100% уверен, что есть еще, поскольку 4 попалось на глаза сходу, а мы же толком и не искали.
Но не отчаивайтесь, вероятность того, что ваши данные попали в злодейские руки и будуи им использованы весьма невелика. Поскольку а) неизвестно, когда он прочитает пакет всего, что успели ему накачать все копии его трояна, расползшиеся по всем компам, куда сумели проникнуть. б) неизвестно, найдет ли он среди гигабайтов мусора именно ваши данные. в) обратит ли он на них внимание и решит ли использовать. г) ему вообще давно уже могли дать по голове и засунуть модем ему в... куда-нибудь.
Но все равно, банк стоит предупредить и после чистки системы поменять пароли и пин-коды.
Образ LiveCD в инете разумеется есть, на сайтах антивирусников в том числе. А вот записывать его на вашем компе я бы не рекомендовал, очень высока вероятность его заражения, это ведь и есть основная функция вирей.
Вот, нашла ИЗО
ftp://ftp.drweb.com/pub/drweb/livecd/Как вы считаете, если я его запишу на диск программой ImgBurn - в процессе скачивания и переписки он не заразится?
Предположим, если не заразится, то что я дальше делаю? Загружаюсь с CD и видимо следую подсказкам, т.к. там уже антивирус:
"Dr.Web LiveCD поможет не только очистить компьютер от инфицированных и подозрительных файлов, но и скопировать важную информацию на сменные носители или другой компьютер, а также попытается вылечить зараженные объекты."
Сейф моде наверное не нужно в этом случае, т.к. винда должна загрузится чистая.
Mechanical Lover
10.07.10 - 18:30
Сейфмод при загрузке не нужен. Вероятность заражения файлов при записи на болванку очень мала, тем более, если я правильно помню, на вебовском диске вообще линух. Так что возможна только запись вирусом на диск каких-нибудь дополнительных файлов и подмена авторан.ини. Чтобы подозревать наличие у вас на компе boot-вируса, способного заражать загрузочные сектора, надо быть параноиком. Хотя... кто вас знает, могли и обзавестись Объяснять вам, как проверить диск вручную дискедитом вряд ли имеет смысл. Так что решайте сами, степень риска я вам обрисовал.
Ну что я еще могу сказать? Вперед, экспериментируйте.
После того, как проверите винт имеющимся на диске вебовским антивирем, попробуйте, не перезагружаясь с него, загрузить KIS2010 и установить его на винт (браузер на диске должен быть свой). Если получится - проверьте еще им. После того, как успешно отработают оба, можно будет надеяться, что винт освобожден от постояльцев. Но, разумеется, уверенным можно быть только после вдумчивого исследования содержимого винта и реестра, чего я никак не могу проделать дистанционно.
Спасибо, щас всё это попробую!
Да, еще вопрос: вот тут
ftp://ftp.drweb.com/pub/drweb/livecd/ кроме файла изо есть еще маленький файлик видимо с контрольной суммой, и два пдфа. Это ведь не нужно для записи на СД? А если нужно, то как использовать... мне не очень понятно, ведь по идее изо - это в зашифрованном виде полное содержимое диска, каким образом к нему прибавить еще файлы? И надо ли.
И еще одна проблема: у меня для соединения с провайдером используется маленькая програмка провайдера. Фактически это просто сетевое подключение, но видимо с какими-то своими настройками. В общем оформлено как програмка. Так вот, эту програмку я не могу запустить ни из сейф моде, и скорее всего не смогу из дрвебовского линукса. То есть сети у меня не будет.
Можно скачать KIS сейчас, а запускать его уже после загрузки с ЛивСД? Троян дистрибутив не заразит?
Блин. А ведь его же еще и обновить придется! Тоже придется с грязной системы (либо вообще не обновлять)
Mechanical Lover
10.07.10 - 19:07
Доп. файлы не нужно записывать. Пдф можно почитать, это должен быть мануал по работе с диском.
Насчет подключения к инету - не могу знать, я пропил свой хрустальный шар. Экспериментируйте. Но обновления антивирусных баз тоже можно скачать заранее с сайта каспера. Вот только активировать его не получится без подключения к инету. Но предварительную проверку должно и так прокатить. Если нет - проверьте с диска дрвебом, а каспера ставьте уже под своей системой.
Заразиться после скачки дистриб может, но в этом случае каспер не должен устанавливаться, т.к. он проверяет целостность своего дистриба перед установкой. Хуже, если он окажется испорчен сразу после установки, тогда он опять может ничего не найти, как в тех файлах, которые вы прислали. Я не поленился, проверил их каспером тоже - сразу поднял визг.
Kraulshawn
10.07.10 - 21:01
>> Mechanical Lover: Цитата:
Так что я посоветовал бы вам скачать Kaspersky Internet Security 2010, активировать его в режиме месячного триала, обновить базы, выполнить поиск уязвимостей (в частности, при этом можно заблокировать не только автораны, но и еще несколько функций, до которых достаточно сложно добраться вручную). И уже им проверить ваш съемный диск со скачанными файлами. После чего можете снести его нафиг и поставить что-нибудь другое. Или спросить меня, и я объясню, как крякнуть его и доработать напильником, после чего получится очень даже неплохой бесплатный продукт, так как в версии 2010 они наконец озаботились оптимизацией аппетитов к системным ресурсам, и он вполне нормально тянется даже на средних компах.
А я когда-то читал подобное про KIS2009. После чего и выбор в его пользу сделал. Пора мигрировать на 10-й?
Mechanical Lover
10.07.10 - 21:07
>> Kraulshawn:
Да, 2010 они подулучшили довольно заметно. Впрочем, если вы платите за него, то не уверен, стоит ли бежать покупать новый. А вот не полениться крякнуть вполне можно. Я так и сделал в свое время, доволен.