Показано с 1 по 12 из 12.

Никак не могу избавиться от rootkit'а (заявка № 10200)

  1. #1
    Junior Member Репутация
    Регистрация
    05.06.2007
    Сообщений
    26
    Вес репутации
    62

    Exclamation Никак не могу избавиться от rootkit'а

    При загрузке Windows 2000 AntiVir находит две гадости:

    netdtect.sys - RKIT/Agent.DQ.31.A

    runtime.sys - RKIT/Agent.dw.2

    Пробовал удалять в безопаcном режиме, ничего не получается.
    Последний раз редактировалось vitulnik; 25.06.2007 в 17:00.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    1. Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINNT\Temp\startdrv.exe');
     BC_DeleteFile('C:\WINNT\Temp\startdrv.exe');
     BC_DeleteSvc('runtime2');
     BC_DeleteFile('C:\WINNT\system32\drivers\runtime2.sys');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    2. Выполните еще один скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINNT\System32\Drivers\U3sHlpDr.sys','');
     QuarantineFile('C:\Program Files\Outlook Express\outl32l4.exe','');
     QuarantineFile('C:\WINNT\isrvs\ffisearch.exe','');
    BC_ImportQuarantineList;
    BC_QrSvc('U3sHlpDr');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки пришлите карантин согласно приложению 3 правил.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    05.06.2007
    Сообщений
    26
    Вес репутации
    62
    Большое спасибо.

    Карантин отправил.

    Удачи, виктор.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    C:\Program Files\Outlook Express\outl32l4.exe -
    Scan taken on 06 Jun 2007 05:45:55 (GMT)
    A-Squared Found Adware.ToolBar.ISearch.d
    AntiVir Found ADSPY/ToolBar.ISearch.D
    ArcaVir Found Trojan.Downloader.Sukaf
    Avast Found Win32:Indown
    AVG Antivirus Found Downloader.Generic.AJL
    BitDefender Found Adware.Searchbar.M
    ClamAV Found Trojan.Downloader.Small-314
    Dr.Web Found Trojan.DownLoader.1296
    F-Prot Antivirus Found W32/Downloader.CSS
    F-Secure Anti-Virus Found not-a-virus:AdWare.Win32.ISearch.d (4, 1, 400)
    Fortinet Found W32/Isearch!tr
    Kaspersky Anti-Virus Found not-a-virus:AdWare.Win32.ISearch.d
    NOD32 Found Win32/Adware.ISearch application
    Norman Virus Control Found W32/SearchToolbar.C
    Panda Antivirus Found nothing
    Rising Antivirus Found Trojan.DL.Agent.bc
    VirusBuster Found nothing
    VBA32 Found AdWare.ToolBar.ISearch.d

  6. #5
    Junior Member Репутация
    Регистрация
    05.06.2007
    Сообщений
    26
    Вес репутации
    62
    Я извиняюсь за глупый впрос, а что Вы этим хотели сказать? Что практически любой антивирус что-то находит в этом файле?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от vitulnik Посмотреть сообщение
    Я извиняюсь за глупый впрос, а что Вы этим хотели сказать? Что практически любой антивирус что-то находит в этом файле?
    Да Его можно удалить уже сейчас, насчёт остальных подождём вердикта вируслаба.
    Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Program Files\Outlook Express\outl32l4.exe');
     BC_DeleteFile('C:\Program Files\Outlook Express\outl32l4.exe');
     ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    U3sHlpDr.sys - чистый (по Вирустотал), ffisearch.exe в карантине нет.
    Проблема себя еще проявляет?
    Сделайте новые логи, может что-то еще выяснится.
    I am not young enough to know everything...

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    ffisearch.exe поискать вручную по пункту 2 правил и прислать по правилам , подозреваю семейство v2.

  10. #9
    Junior Member Репутация
    Регистрация
    05.06.2007
    Сообщений
    26
    Вес репутации
    62
    Проблема вроде больше не появляется.

    ffisearch.exe не нашел, а где его искать?

    Еще раз спасибо.

    ЗЫ На соседнем компьютере призагрузке выдается синий экран со ссылкой на ndis.sys
    Загрузиться удается только в безопасном режиме без поддержки сети. Замена ndis на новый помогла ненадолго. Понятно что это вирус. Может есть стандартные средства или надо действовать по правилам? Просто на том компьютере даже флопа нет ( непонятно как вам логи прислать.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    ffisearch.exe не нашел, а где его искать?
    А где вы его не нашли?
    AVZ - Сервис - Поиск файлов на диске.

    Пофиксите строчку:
    Код:
    O4 - HKLM\..\Run: [ffis] C:\WINNT\isrvs\ffisearch.exe
    и сделайте для контроля логи п.10-13 правил.

    на том компьютере даже флопа нет
    USB есть? - флэшка.
    Утилита для восстановления ndis.sys: Вложение 10580
    В безопасном режиме запускаем утилиту, после этого ищем и удаляем в корне диска С файлы вида cp1041.nls (циферки могут быть другие).
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    05.06.2007
    Сообщений
    26
    Вес репутации
    62
    Цитата Сообщение от Bratez Посмотреть сообщение
    А где вы его не нашли?
    AVZ - Сервис - Поиск файлов на диске.

    Нигде не нашел. Ни так: AVZ - Сервис - Поиск файлов на диске. Ни обычным поиском.

    Пофиксите строчку:
    Код:
    O4 - HKLM\..\Run: [ffis] C:\WINNT\isrvs\ffisearch.exe
    и сделайте для контроля логи п.10-13 правил.

    Строчку пофиксил, хотя полагаю что это не было нужно. AVZ запускал, там все было чисто.


    USB есть? - флэшка.
    Утилита для восстановления ndis.sys: Вложение 10580
    В безопасном режиме запускаем утилиту, после этого ищем и удаляем в корне диска С файлы вида cp1041.nls (циферки могут быть другие).
    Открою для этого случая отдельную ветку по правилам.
    Последний раз редактировалось vitulnik; 25.06.2007 в 17:00.

  13. #12
    Junior Member Репутация
    Регистрация
    05.06.2007
    Сообщений
    26
    Вес репутации
    62
    Цитата Сообщение от Bratez Посмотреть сообщение
    В безопасном режиме запускаем утилиту, после этого ищем и удаляем в корне диска С файлы вида cp1041.nls (циферки могут быть другие).
    Утилиту запустил, в корне С не было файлов вида cp1041.nls, все осталось по прежнему.

    ЗЫ Новую тему по правилам создал.

  • Уважаемый(ая) vitulnik, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Злой руткит, никак не могу избавиться ...
      От Petro8i4 в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 06.09.2011, 21:52
    2. Никак не могу избавиться от HTML/Crypted.Gen
      От Хабиби в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 12.01.2010, 23:05
    3. никак не избавиться от rootkit'ов и backdoor'ов
      От Fleksik в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 08.09.2009, 13:43
    4. Поймал вирус и никак не могу избавиться.
      От Каюра в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 29.07.2009, 19:50
    5. Никак не могу избавиться от WinNt32.dll
      От rootman в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 05:17

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00720 seconds with 19 queries