Показано с 1 по 8 из 8.

Заражен: Rootkit.Win32.Agent.ey (заявка № 10529)

  1. #1
    Junior Member Репутация
    Регистрация
    20.06.2007
    Сообщений
    4
    Вес репутации
    62

    Question Заражен: Rootkit.Win32.Agent.ey

    Добрый вечер! Суть в следующем: где то с полторы недели назад на компьютер проникла зараза (Dr. Web не углядел). Поставил Касперского, который сразу же обнаружил Rootkit.Win32.Agent.dp в файле c:\windows\system32\drivers\ip6fw.sys 28.4 КБ. После нескольких этапов лечения, повидимому удалось удалить "dp", но потом, появилась другая напасть: после каждого запуска Windows Касперский находит и удаляет Rootkit.Win32.Agent.ey в папке C:\DOCUME~1\Raptor\LOCALS~1\Temp\452609.exe 38.5 КБ (только в файле произвольным образом меняются числа). И ещё теперь компьютер самопроизвольно перегружается примерно через 20 мин. работы и после загрузки появляется стандартное окно "Система восстановлена после серъёзной ошибки", возможно это связано с вирусом. Будьте любезны, помогите советом. Логи прилагаются.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    На время выполнения скрипта, отключите восстановление системы, отключитесь от сети и остановите антивирус Касперского. Далее, программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('c:\program files\gismeteotray\gismeteotray.exe','');
     QuarantineFile('c:\progra~1\cosids\bin\tbmux32.exe','');
     QuarantineFile('c:\program files\internet explorer\iexplore.exe','');
     DeleteFile('\SystemRoot\system32\drivers\runtime2.sys');
     DeleteFile('\??\C:\WINDOWS\System32\drivers\runtime.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     DeleteFile('C:\WINDOWS\System32\drivers\runtime.sys');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
    BC_DeleteSVC('runtime');
    BC_DeleteSVC('runtime2');
    BC_DeleteSVC('runtime.sys');
    BC_DeleteSVC('runtime2.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, загрузите содержимое карантина AVZ по ссылке http://virusinfo.info/upload_virus.php?tid=10529 , как написано в прил.3 правил, и сделайте новые логи, начиная с п. 10 правил

  4. #3
    Junior Member Репутация
    Регистрация
    20.06.2007
    Сообщений
    4
    Вес репутации
    62
    Файлы карантина отправил и логи сделал. После выполнения скрипта и перезагрузки Rootkit.Win32.Agent.ey не появился, и машина вроде не перезагружается. Премного благодарен за помощь!
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Вроде-бы, все чисто.

  6. #5
    Junior Member Репутация
    Регистрация
    20.06.2007
    Сообщений
    4
    Вес репутации
    62
    Рано радовался. Rootkit.Win32.Agent.dp в С:\windows\system32\drivers\ip6fw.sys снова появился
    посмотрю, пожалуй, по поиску, вроде был такой уже здесь

  7. #6
    Junior Member Репутация
    Регистрация
    20.06.2007
    Сообщений
    4
    Вес репутации
    62
    После удаления Rootkit.Win32.Agent.ey вышеуказанным путём, произвёл полную проверку Касперским, и на тебе, Rootkit.Win32.Agent.dp в Ip6fw.sys нашёл и удалил, после чего система защиты файлов Windows попросила дистрибутив с XP и что то с него восстановила. привожу на всякий случай свежие логи, посмотрите пожалуйста. Я отравлен или нет
    Вложения Вложения

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1385
    Вроде чисто. Пофиксите:
    O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - (no file)

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Raptor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 11
      Последнее сообщение: 22.02.2009, 02:51
    2. Ответов: 16
      Последнее сообщение: 22.02.2009, 02:43
    3. Rootkit.win32.Agent.jp Trojan-Downloader.Win32.Agent.acl
      От clyde в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:43
    4. Win32/Rootkit.Agent.DP, Win32/Rootkit.Agent.EY и Win32/WigonX
      От vook в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 01:53
    5. video.sys заражен Trojan-PSW.Win32.Agent.ljf
      От Elfallen в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 20.12.2008, 21:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00514 seconds with 20 queries