Addendum: The story below is somewhat dated….today I would use SDFix and the Microsoft Malicious Software Removal Tool to remove a rootkit infection. Добавление: История ниже некоторой от .... Сегодня я хотел бы использовать SDFix и Microsoft Средство удаления вредоносных программ для удаления руткит-инфекции.

At my work, had to repair WindowsXP machine infected with variant of the Win32/cutwail rootkit virus (among several others, as it turned out). На мою работу, пришлось ремонт WindowsXP машина инфицированных вариант Win32/cutwail руткит-вирусов (в том числе нескольких других, как выяснилось). First noticed the PC in my role as system administrator, because of increased network traffic which is to be expected, as this is a Trojan that sends mass-mail. Первым заметил PC в моей роли в качестве системного администратора, из-за увеличения трафика, который и следовало ожидать, так как это троянец, который передает масс-почты.

Running CA online virus scan detects the problem but is unable to remove the infection. Запуск CA сети на наличие вирусов обнаруживает проблему, но не в состоянии устранить инфекцию. Repeated scans (after reboot) report the file ip6fw.sys (win firewall driver) as infected. Повторное сканирование (после перезагрузки) сообщают файл ip6fw.sys (WIN брандмауэр водителя), как инфицированы. So upon boot the PC re-infects itself again.Also notice that the Win Firewall is turned off and can not be enabled. Поэтому при загрузке компьютера повторно инфицирует сам again.Also заметить, что Вин брандмауэр выключен и не может быть включен. Trying to enable the Windows Firewall returns “Firewall can not be started because of unknown error”. Попытка включить брандмауэр Windows возвращает "Брандмауэр не может быть запущена из-за неизвестной ошибки". Followed these instructions to get the Firewall to work again. Затем эти инструкции для получения брандмауэра на работу снова.

Next noticed that upon boot the message “Cannot lock volume for direct access” is returned from chkdsk when it tries to run. Далее заметил, что при загрузке сообщение "Не удается заблокировать объем прямого доступа" возвращается из CHKDSK, когда он пытается запустить. Microsoft has a KB out that describes the issue but states that installing the latest service pack should help. Microsoft имеет KB, что описывается проблема, но заявляет, что при установке последней версии пакета обновлений должна помочь. It does not. Это не так.

Additionally the process “csrss.exe” hogs the CPU by using 80% of CPU time without any programs running on the PC which is probably a side effect of the Trojan infestation. Кроме того, процесс "Csrss.exe" свиней CPU с помощью 80% процессорного времени без каких-либо программ, запущенных на компьютере, который, вероятно, побочный эффект троянского вредителей. Also machine runs multiple instance of iExplorer.exe that "come and go" when viewed in the task manager. Кроме того, машина работает несколько экземпляра iexplorer.exe, что "приходят и уходят", если рассматривать в Task Manager. Use Windows Boot CD in repair mode and perform chkdsk “manually”. Использование загрузочного CD Windows в режиме ремонта и выполнить CHKDSK "вручную". Notice that the files core.sys and cache.core.sys in the windows/system32/drivers/ directory have a file date from around the time of the PC’s virus infection. Заметьте, что файлы core.sys и cache.core.sys в windows/system32/drivers / каталоге есть файл с даты во время ПК вирус инфекции. So take a chance and delete the files using the repair console (gotta have aWinXP installation disk for that).  Now upon normal boot the chkdsk utility works again(!) and goes thru a long process of checking the HD. Поэтому принимать шанс и удалять файлы, используя ремонт консоли (надо иметь aWinXP установочный диск для этого). Теперь при нормальной загрузке CHKDSK Утилита работает снова (!) И проходит через долгий процесс проверки HD. Install McAfee AV but when trying to run McAfee for virus scan, get “Blue Screen” with message “irql_not_less_or_equal”, meaning that a kernel mode app tried to access memory outside of its scope. Установить McAfee А.В., но при попытке запуска McAfee для сканирования вирусов, получают "голубой экран" с сообщением "IRQL_NOT_LESS_OR_EQUAL", что означает, что ядра в режиме зап попытке доступа к памяти за пределами сферы его применения. Next try to boot in safe mode (F8), but then the system hangs upon loading “agpCQ.sys”, a video device driver. Далее попробуйте загрузиться в безопасном режиме (F8), но затем система зависает при загрузке "agpCQ.sys", видео драйвер устройства.

Next boot from CD again and rename the offending device driver from “”agpCQ.sys” to “agpCQ.sy$”. Далее загрузиться с CD и вновь переименовали нарушителя драйвер с "" agpCQ.sys "на" agpCQ.sy $ ". Now Safe Boot works and the system does not fail with “irql_not_less_or_equal” anymore, BUT the system refuses to execute McAfee virus scan in safe mode…any attempt to run McAfee is simply ignored…looks like removal of the cutwail virus is tricky.So boot system in safe mode with networking, run CA online virus scan , which now finds two infected files that I remove. Теперь Safe Boot работает и система отнюдь не с "IRQL_NOT_LESS_OR_EQUAL" больше, но система отказывается выполнять McAfee на наличие вирусов в безопасном режиме ... любая попытка запустить McAfee просто проигнорировали ... выглядит как устранение cutwail вирус tricky.So загрузочный систему в безопасном режиме с загрузкой сети, запустите CA сети на наличие вирусов, которые в настоящее время находит две зараженные файлы, которые я удалить. Next boot in normal mode. Далее загрузиться в обычном режиме. Now McAfee finds a rootkit infection and removes it…good. Теперь McAfee считает, руткит-инфекции и удаляет его ... хорошо. But McAfee says that a reboot is required…and upon rebooting the system shuts down with “irql_not_less_or_equal” again (!). Но McAfee говорит, что требуется перезагрузка ... и после перезагрузки система выключается с "IRQL_NOT_LESS_OR_EQUAL" еще раз (!). So it looks like the McAfee virus scanner causes the “irql_not_less_or_equal” blue screen when it tries to clean up the rootkit virus… Так она выглядит McAfee антивирусные причин "IRQL_NOT_LESS_OR_EQUAL" голубой экран, когда он пытается очистить руткит вирус ...

So decide to boot normally into administrator account, then run CA online virus scan to temporarily deactivate the active cutwail rootkit virus, then run McAfee virus scanner. Поэтому решение о загрузке, как правило, в учетной записи администратора, затем запустите CA сети на наличие вирусов временно отключить активную cutwail руткит вирус, запустите McAfee антивирусного сканера. No go…still get “irql_not_less_or_equal” message with blue screen. Не идти ... еще получить "IRQL_NOT_LESS_OR_EQUAL" сообщение с голубым экраном. Ergo: McAfee virus scan driver causes blue screen when trying to clean PC, probably when trying to do the rootkit part of its cleanup routines. Ergo: McAfee наличие вирусов драйвер вызывает синий экран при попытке к чистой PC, вероятно, при попытке сделать руткит часть ее очистки подпрограмм.

Next decide to download new virus scan utility: CounterSpy from Sunbelt Software. Run a full system scan with CounterSpy. Далее решите скачать новый вирус скан утилиты: CounterSpy из Sunbelt программного обеспечения. Выполнить полную проверку системы с CounterSpy. It detects several threads but is unable to clean system. Он обнаружил несколько нитей, но не в чистую систему.

Next download F-Secure Rootkit removal tool Blacklight-Beta . Далее загрузить F-Secure Rootkit Removal Tool Blacklight-Beta. It finds the hidden process iExplore.exe in the  c:\Program Files\Internet Explorer directory. Он считает, что скрытый процесс iexplore.exe в C: \ Program Files \ Internet Explorer каталоге. This file is locked so the only way to rename it is to rename the directory that contains the file, thereby blocking access to it. Данный файл заблокирован тем единственным способом, чтобы переименовать это для переименования каталога, который содержит файл, тем самым блокирует доступ к нему. After that, the file unlocks and can be renamed. После этого файл открывает и могут быть переименованы.

The key to finally cleaning up the system is to delete the Windows\Temp directory. Ключ к наконец очистки системы заключается в том, чтобы удалить Windows \ Temp каталога. Notice that this directory contains a lot of suspisiously named files that can not be removed during normal operation, so use the Repair Console to do this. Отметим, что этот каталог содержит много suspisiously им файлы, которые не могут быть устранены в ходе нормальной эксплуатации, так что используйте Ремонт консоли сделать это. After deleting the Temp direcory do not forge to create a new (empty) Windows\Temp directory or Windows will not work correctly. После удаления Temp direcory не установить, чтобы создать новый (пустой) Windows \ Temp или каталога Windows не будет работать корректно.

So in summary this worked: Так что в резюме этого работали:

  • re-instate windows firewall …this was probably deactivated by the Trojan-Proxy.Win32.Xorpix backdoor virus found by CounterSpy вновь вводить в брандмауэре Windows ... это был, вероятно отключается Trojan-Proxy.Win32.Xorpix бэкдор вирус обнаружен CounterSpy
  • manually delete core.sys and core.cache.sys in the system32 directory using the Windows Repair console to get chkdsk to work again вручную удалить core.sys и core.cache.sys system32 в каталог с помощью консоли Windows Ремонт получить CHKDSK на работу опять
  • rename offending agpCQ.sys to be able to do a safe boot (F8 key) переименовать нарушителя agpCQ.sys чтобы иметь возможность сделать безопасную загрузку (F8 ключ)
  • rename folder that contains iExplore.exe (gotta do this in Safe Mode from Command prompt, else folder is locked) to prevent multiple instance of iExplore.exe that eat up processor time переименуйте папку, которая содержит iexplore.exe (нужно делать это в безопасном режиме из командной строки, иначе папку заблокирован) для предотвращения нескольких экземплярах iexplore.exe, которые съедают процессорного времени
  • In Safe Mode with Command Prompt, delete \Windows\Temp\ folder. В безопасном режиме с поддержкой командной строки, удалить \ Windows \ Temp \ папка. This folder contains Rootkit Win32.Agent.eq virus which is detected by CounerSpy but NOT removed. Эта папка содержит вирусы Win32.Agent.eq Rootkit, который выявляется на CounerSpy, но не удаляются.
  • Boot normally and run CounterSpy again to make sure all infections are gone. Загрузки и запуска, как правило, CounterSpy снова, чтобы убедиться, что все инфекции исчезли.
  • Re-create Windows\Temp folder as it is being used by Windows for temporary storage when programms are executed. Re создать Windows \ Temp папку, как оно используется в Windows для временного хранения, когда программы исполняются.

It took one full day of work to get the PC (a Dell Lattitude Laptop) back to normal. Он занимает один полный день работы, чтобы получить компьютер (ноутбук Dell Lattitude) вернуться к нормальной жизни.