КАРТА САЙТА
Sibnet.ru
Sibnet.ru

Sibnet.ru — это информационно-развлекательный интернет-проект, ориентированный на широкий круг Сибирского региона.
По данным Rambler Top100, Sibnet.ru является самым популярным порталом в Сибири.

Контакты:
АО "Ринет"
ОГРН 1025402475856
г. Новосибирск, ул. Якушева, д. 37, 3 этаж
отдел рекламы:
(383) 347-10-50, 347-06-78, 347-22-11, 347-03-97

Редакция: (383) 347-86-84

Техподдержка:
help.sibnet.ru
Авторизируйтесь,
чтобы продолжить
Некоторые функции доступны только зарегистрированным пользователям
Неправильный логин или пароль

Внимание! Теперь для входа на форум необходимо вводить единый пароль регистрации сервисов sibnet.ru!

Здравствуйте, гость ( Вход | Регистрация )



 
Тема закрытаОткрыть новую тему
> [Решено] Помогите с Monoca32
AndreyDyomin
сообщение 5.8.2010, 18:20
Сообщение #1


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Здравствуйте!
Помогите, пожалуйста, тоже подхватил эту дрянь... Популярная она нынче, что-то smile.gif


Прикрепленные файлы
Прикрепленный файл  virusinfo_syscure.zip ( 31.76 килобайт ) Кол-во скачиваний: 54
Прикрепленный файл  virusinfo_syscheck.zip ( 31.61 килобайт ) Кол-во скачиваний: 55
Прикрепленный файл  hijackthis.rar ( 4.28 килобайт ) Кол-во скачиваний: 60
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 5.8.2010, 20:27
Сообщение #2


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Базы старые.
Скачайте http://file.sibnet.ru/get/file/?id=877683 и распакуйте содержимое в папку AVZ в подпапку Base, согласившись на замену. И повторите логи AVZ заново smile.gif


» Спасибо сказали: «
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
AndreyDyomin
сообщение 5.8.2010, 22:20
Сообщение #3


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Обновил. Выполнил скрипт №2.


Прикрепленные файлы
Прикрепленный файл  virusinfo_syscheck.zip ( 31.04 килобайт ) Кол-во скачиваний: 46
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 5.8.2010, 22:52
Сообщение #4


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Пофиксите в HiJack строки (Сканирование, как делали лог, а затем ставите галки напротив строки и жмете Fix Checked)

Код
R3 - URLSearchHook: (no name) -  - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\94b3d15f.exe,C:\WINDOWS\system32\goduvh.exe,
O2 - BHO: Доступ к платному контенту FieryAds v2.1.0 - {6D125299-C2A9-4DBC-BEC3-6F7124E39A41} - C:\DOCUME~1\ANDREY~1.PEN\APPLIC~1\FieryAds\FieryAds.dll
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O2 - BHO: XBTBPos00 Class - {FCBCCB87-9224-4B8D-B117-F56D924BEB18} - C:\Program Files\Pivim Multibar\pivim.dll
O3 - Toolbar: Pivim Multibar - {1BB22D38-A411-4B13-A746-C2A4F4EC7344} - C:\Program Files\Pivim Multibar\pivim.dll
O3 - Toolbar: Nero Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O4 - Startup: monoca32.exe
O9 - Extra button: (no name) - {39AA6D29-4236-4F25-A36A-3410EF5283D9} - (no file)


В БЕЗОПАСНОМ режиме AVZ - Файл - Скопировать скрипт (внимательно!), вставить и нажать Выполнить:

Код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelBHO('{39AA6D29-4236-4F25-A36A-3410EF5283D9}');
DelBHO('{D4027C7F-154A-4066-A1AD-4243D8127440}');
DelBHO('{6D125299-C2A9-4DBC-BEC3-6F7124E39A41}');
QuarantineFile('C:\WINDOWS\system32\94b3d15f.exe','');
QuarantineFile('C:\WINDOWS\system32\goduvh.exe','');
QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');
QuarantineFile('C:\Documents and Settings\Andrey.PENTIUM\Главное меню\Программы\Автозагрузка\monoca32.exe','');
DeleteFile('C:\DOCUME~1\ANDREY~1.PEN\APPLIC~1\FieryAds\FieryAds.dll');
DeleteFile('C:\Documents and Settings\Andrey.PENTIUM\Главное меню\Программы\Автозагрузка\monoca32.exe');
DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
DeleteFile('C:\WINDOWS\system32\94b3d15f.exe');
DeleteFile('C:\Program Files\Ask.com\GenericAskToolbar.dll');
DeleteFile('C:\Program Files\Ask.com\UpdateTask.exe');
DeleteFile('C:\WINDOWS\system32\goduvh.exe');
DeleteFileMask('C:\Program Files\Ask.com', '*.*', true);
DeleteDirectory('C:\Program Files\Ask.com');
DeleteFileMask('C:\DOCUME~1\ANDREY~1.PEN\APPLIC~1\FieryAds', '*.*', true);
DeleteDirectory('C:\DOCUME~1\ANDREY~1.PEN\APPLIC~1\FieryAds');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
executerepair(20);
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

После перезагрузки выполните

Код
begin
  CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


В папке AVZ появится архив quarantine.zip, отошлите его на virusforfeo@yandex.ru или загрузите на файлообменник (ссылку в лс) - ОБЯЗАТЕЛЬНО!

Повторите логи AVZ (Скрипт №2, "Файл"=>"Стандартные скрипты" и поставьте галку напротив скрипта №2) и Hijack.


» Спасибо сказали: «
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
AndreyDyomin
сообщение 5.8.2010, 23:13
Сообщение #5


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Сделал. Сам файл из автозагрузки пропал, но вот процесс winlogon вешать систему на 50% не перестал...

Сообщение отредактировал AndreyDyomin - 5.8.2010, 23:20


Прикрепленные файлы
Прикрепленный файл  virusinfo_syscheck.zip ( 29.61 килобайт ) Кол-во скачиваний: 31
Прикрепленный файл  hijackthis.rar ( 3.93 килобайт ) Кол-во скачиваний: 44
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 5.8.2010, 23:28
Сообщение #6


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



В БЕЗОПАСНОМ режиме AVZ - Файл - Скопировать скрипт (внимательно!), вставить и нажать Выполнить:

Код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile(GetAVZDirectory+'log\virusinfo_cure.zip');
DeleteFile(GetAVZDirectory+'quarantine.zip');
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
QuarantineFile('C:\WINDOWS\system32\goduvh.exe','');
QuarantineFile('C:\WINDOWS\system32\94b3d15f.exe','');
DeleteFile('C:\WINDOWS\system32\94b3d15f.exe');
DeleteFile('C:\WINDOWS\system32\goduvh.exe');
DeleteFile('C:\Program Files\Ask.com\UpdateTask.exe');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

После перезагрузки выполните
Код
begin
  CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


В папке AVZ появится архив quarantine.zip, отошлите его на virusforfeo@yandex.ru или загрузите на файлообменник (ссылку в лс) - ОБЯЗАТЕЛЬНО!

Повторите логи AVZ (Скрипт №2, "Файл"=>"Стандартные скрипты" и поставьте галку напротив скрипта №2) и Hijack.


» Спасибо сказали: «
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
AndreyDyomin
сообщение 5.8.2010, 23:44
Сообщение #7


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Сделал. "Вешаться" не перестало...


Прикрепленные файлы
Прикрепленный файл  hijackthis.rar ( 3.84 килобайт ) Кол-во скачиваний: 33
Прикрепленный файл  virusinfo_syscheck.zip ( 26.93 килобайт ) Кол-во скачиваний: 37
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 6.8.2010, 0:12
Сообщение #8


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Цитата(AndreyDyomin @ 5.8.2010, 23:44) *

Сделал. "Вешаться" не перестало...

Выполните скрипт:

Код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
StopService('EagleNT');
DeleteFile('C:\DOCUME~1\ANDREY~1.PEN\LOCALS~1\Temp\EagleNT.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


Скачайте http://www.malwarebytes.org/mbam-download.php , установите. Запустите полное сканирование , когда закончится, лог будет сохранен в Logs. Приложите его к сообщению.

P.S По окончанию проверки, ничего не удаляйте!


» Спасибо сказали: «
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
AndreyDyomin
сообщение 6.8.2010, 9:08
Сообщение #9


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Сделал.


Прикрепленные файлы
Прикрепленный файл  mbam_log_2010_08_06__10_09_51_.txt ( 2.91 килобайт ) Кол-во скачиваний: 44
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
AndreyDyomin
сообщение 6.8.2010, 10:43
Сообщение #10


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Вообще, как я понимаю, сам червяк уже удален. По крайней мере сразу на компе доступ ко многим сайтам антивирусов блокировался, касперский через каждые несколько минут отлавливал фишинговые ссылки, включение/перезагрузка компа всегда БСОД сопровождалась. Сейчас все в порядке. Осталась проблема только с процессом winlogon...
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
AndreyDyomin
сообщение 6.8.2010, 13:51
Сообщение #11


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Все. Проблему решил.
Большое спасибо за помощь! smile.gif
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 6.8.2010, 14:00
Сообщение #12


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



В HiJack пофиксите:
Код
R3 - URLSearchHook: QIPBHO Class - {95289393-33EA-4F8D-B952-483415B9C955} - C:\Documents and Settings\Andrey.PENTIUM\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll
O2 - BHO: QIPBHO - {95289393-33EA-4F8D-B952-483415B9C955} - C:\Documents and Settings\Andrey.PENTIUM\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll


В AVZ выполните скрипт:
Код
begin
DeleteFile(GetAVZDirectory+'log\virusinfo_cure.zip');
DeleteFile(GetAVZDirectory+'quarantine.zip');
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
  DeleteFile('C:\Documents and Settings\Andrey.PENTIUM\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


В Malwarebytes Antimalware удалите следующие выделенные элементы (чтобы удалить, запустите, выполните полную проверку. По окончанию нажать ок -> Показать результаты - Удалить выделенное)

Код
Зараженные ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6d125299-c2a9-4dbc-bec3-6f7124e39a41} (Adware.FieryAds) -> No action taken.

Зараженные параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_1 (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_2 (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_3 (Rootkit.Agent) -> No action taken.

Зараженные файлы:
C:\Program Files\Common Files\keylog.txt (Malware.Trace) -> No action taken.
C:\Documents and Settings\Andrey.PENTIUM\Application Data\fieryads.dat (Adware.FieryAds) -> No action taken.
C:\Documents and Settings\LocalService.NT AUTHORITY\Application Data\FieryAds.dat (Adware.FieryAds) -> No action taken.
C:\Program Files\Mozilla Firefox\setupapi.dll (Trojan.Agent) -> No action taken.
C:\WINDOWS\system32\sfcfiles.dll (Trojan.Patched) -> No action taken.


Замените файл sfcfiles.dll по пути C:\WINDOWS\system32, файлом из архива в аттаче



Прикрепленный файл  sfcfiles.zip ( 182.71 килобайт ) Кол-во скачиваний: 56



Цитата(AndreyDyomin @ 6.8.2010, 13:51) *

Все. Проблему решил.

И как решили?

P.S А инструкции в этом посте лучше сделать, дабы добить полностью.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
AndreyDyomin
сообщение 6.8.2010, 16:05
Сообщение #13


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Вот последние логи. Делать что-нибудь?


Прикрепленные файлы
Прикрепленный файл  hijackthis.rar ( 3.88 килобайт ) Кол-во скачиваний: 43
Прикрепленный файл  virusinfo_syscheck.zip ( 29.72 килобайт ) Кол-во скачиваний: 48
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 6.8.2010, 17:32
Сообщение #14


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Цитата(AndreyDyomin @ 6.8.2010, 16:05) *

Вот последние логи. Делать что-нибудь?

Все ок.

Как проблему-то с winlogon решили и его загрузкой? smile.gif Или само собой перестало?


» Спасибо сказали: «
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
AndreyDyomin
сообщение 6.8.2010, 18:52
Сообщение #15


Молчун
Group Icon


Группа: Пользователи
Сообщений: 11
Регистрация: 20.12.2007
Пользователь №: 14 138



Репутация:   2  


Цитата(Feo @ 6.8.2010, 16:32) *

Все ок.

Как проблему-то с winlogon решили и его загрузкой? smile.gif Или само собой перестало?

Выполнил в AVZ вот такой скриптик:
Код

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Mozilla Firefox\setupapi.dll','');
DeleteFile('C:\Program Files\Mozilla Firefox\setupapi.dll');
DeleteFile('%windir%\system32\drivers\sfc.sys');
QuarantineFile('%windir%\system32\sfcfiles.dll','');
RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
DeleteFile('%windir%\system32\sfcfiles.bak');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('sfc');
BC_Activate;
RebootWindows(true);
end.


И в MBAM почистил:
Код

Зараженные ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6d125299-c2a9-4dbc-bec3-6f7124e39a41} (Adware.FieryAds) -> No action taken.

Зараженные параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_1 (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_2 (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_3 (Rootkit.Agent) -> No action taken.

Зараженные файлы:
C:\Program Files\Common Files\keylog.txt (Malware.Trace) -> No action taken.
C:\Documents and Settings\Andrey.PENTIUM\Application Data\fieryads.dat (Adware.FieryAds) -> No action taken.
C:\Documents and Settings\LocalService.NT AUTHORITY\Application Data\FieryAds.dat (Adware.FieryAds) -> No action taken.



» Спасибо сказали: «
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 6.8.2010, 19:53
Сообщение #16


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Ну или так smile.gif MBAM практически сделал бы тоже самое, только в скрипте восстановление sfcfiles.dll идет из кэша системных файлов, а мы вручную. Рад, что все теперь хорошо super.gif
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения

Тема закрытаОткрыть новую тему
1 чел. просматривают этот форум (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 

Текстовая версия Сейчас: 19.4.2024, 17:36
Редакция: (383) 347-86-84

Техподдержка:
help.sibnet.ru
Размещение рекламы:
тел: (383) 347-06-78, 347-10-50

Правила использования материалов