-
Junior Member
- Вес репутации
- 61
подозрение на руткит
Периодически отпадывает соединение с одним из серверов в локальной сети. Подключение с ним идет через RDP. После того как соединение разорвется, сервер даже не пингуется, хотя все остальные ПК с ним работают. Восстанавливается все после перезагрузки ПК. Подобная проблема возникает еще с одним ПК в сети, подозреваю, что проблема общая, по тому ПК создам новую тему.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Уважаемый(ая) bo4karev, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
-
-
Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\DETER177\lsass.exe','');
DeleteFile('C:\WINDOWS\system32\DETER177\lsass.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','lsass');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи
Сделайте лог gmer
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 61
Все выполнил. Правда gmer выдал сообщение, что сканирование было остановлено. Сохранил лог на том месте, где он остановился. Сейчас попробую еще запустить.
-
bo4karev, Пофиксите в HJT:
Код:
R3 - URLSearchHook: (no name) - - (no file)
R3 - URLSearchHook: (no name) - {95289393-33EA-4F8D-B952-483415B9C955} - (no file)
в остальном чисто. Ждем gmer.log.
[RIGHT][URL="http://z-oleg.com/avz4.zip"]AVZ[/URL] [URL="http://go.trendmicro.com/free-tools/hijackthis/HiJackThis.exe"]HijackThis[/URL] [URL="http://virusinfo.info/pravila.html"]Правила раздела "Помогите!"[/URL][/RIGHT]
[RIGHT][URL="http://virusinfo.info/forumdisplay.php?f=70"]ЧаВО[/URL] [URL="http://fileforum.betanews.com/download/Malwarebytes-AntiMalware/1186760019/1"]Malwarebyte's AntiMalware[/URL][/RIGHT]
[RIGHT][URL="http://z-oleg.com/secur/avz_up/avzbase.zip"]Актуальные базы АВЗ[/URL][/RIGHT]
-
Junior Member
- Вес репутации
- 61
Gmer так и не закончил до конца, сказал, что руткит активен.
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 61
не заметил, что у меня предел по вложениям.
-
1. Откройте Блокнот и скопируйте в него текст скрипта
Код:
em72vcwu.exe -del service tphob
em72vcwu.exe -del file "C:\WINDOWS\system32\ijwlahkz.dll"
em72vcwu.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\tphob"
em72vcwu.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\tphob"
em72vcwu.exe -reboot
2. Нажмите Файл - Сохранить как
3. Выберите папку, в которую сохранили em72vcwu.exe (gmer)
4. Укажите Тип файла - [/b]Все файлы (*.*)[/b]
5. Введите имя файла cleanup.bat и нажмите кнопку Сохранить
6. Запустите cleanup.bat
ВНИМАНИЕ: Компьютер перезагрузится!!!
Сделайте новый лог gmer
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 61
-
Скрипт для gmer выполнили? Если нет, сделай
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:
KillAll::
File::
Driver::
tphob
NetSvc::
tphob
Folder::
Registry::
FileLook::
DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 61
Извиняюсь за задержку, просто не мог физически добраться до ПК. Выполнил скрипт в gmer. Но он прошел с ошибками, типа нет такого файла, и нет таких значений. Выполнил после этого новое сканирование, лог прикрепляю. После этого выполнил скрипт в ComboFix. Лог прикрепляю.
-
Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена
Установите SP3 (может потребоваться активация) + все новые обновления для Windows
Установите Internet Explorer 8 (даже если им не пользуетесь)
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 61
Ок, поставлю. Спасибо за помощь.
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 2
- В ходе лечения вредоносные программы в карантинах не обнаружены
-