Показано с 1 по 11 из 11.

Помогите удалить руткит (заявка № 107097)

  1. #1
    Junior Member Репутация
    Регистрация
    22.03.2010
    Сообщений
    21
    Вес репутации
    52

    Помогите удалить руткит

    Доброго времени суток! В последнее время у меня есть подозрения, что компьютер подцепил программу-шпиона - два раза за неделю блокировался профиль вконтакте за рассылку спама, и в настройках безопасности показывало, что моим профилем пользовался другой человек с российским ip. Также иногда засоряется буфер обмена, и вместе с нужным текстом добавляется всякий мусор вроде testtestestest и т.д. Проверил антивирусом и AVZ в безопасном режиме, вирусов не нашло, однако написало следующее:

    Функция kernel32.dll: LoadLibraryExW (583) перехвачена, метод CodeHijack (метод не определен)

    Также обнаруживало перехватчики, однако при выполнения скрипта удаления руткита после перезагрузки вновь находятся перехватчики, только с немного измененным именем, вроде splr.sys, spjf.sys и т.д. Помогите справиться с этой заразой!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) InquisitorAles, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Здравствуйте!!!

    - Выполните в АВЗ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\Temp\mc25.tmp','');
     DeleteFile('C:\WINDOWS\Temp\mc25.tmp');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Повторите логи.

    ip Ваши?
    Код:
    IP адрес: 193.232.248.2
    Страна: Belarus
    Регион: Москва
    Город: Москва
    Широта: 55.755787
    Долгота: 37.617634
    Провайдер: ROSNIIROS Russian Institute for Public Networks
    Код:
    IP адрес: 82.209.213.51
    Страна: Belarus
    Регион: Homyel'skaya Voblasts'
    Город: Gomel
    Широта: 52.4417
    Долгота: 30.9833
    Провайдер: Republican Association BELTELECOM
    Цитата Сообщение от InquisitorAles Посмотреть сообщение
    Также иногда засоряется буфер обмена, и вместе с нужным текстом добавляется всякий мусор вроде testtestestest и т.д.
    АВЗ при этом работал? Если да, то это он "добавлял мусор"

    Цитата Сообщение от InquisitorAles Посмотреть сообщение
    Функция kernel32.dll: LoadLibraryExW (583) перехвачена, метод CodeHijack (метод не определен)
    Это нормально

    Цитата Сообщение от InquisitorAles Посмотреть сообщение
    только с немного измененным именем, вроде splr.sys, spjf.sys и т.д.
    Это нормальные файлы

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    22.03.2010
    Сообщений
    21
    Вес репутации
    52
    ip Ваши?
    Скрипты выполнил, файл отправил. Сейчас мой ip - 178.123.233.123 Насколько я понял, ip у меня динамический, так что второй скорее всего мой. Первый не мой, и я его не видел в логах до этого.

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    - Пофиксите в HijackThis:
    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{78C68406-F9D0-4E59-9D4A-5E330B8EE421}: NameServer = 82.209.213.51 193.232.248.2
    Что с проблемой?

  8. #6
    Junior Member Репутация
    Регистрация
    22.03.2010
    Сообщений
    21
    Вес репутации
    52
    Что с проблемой?
    При попытке фикса через некоторое время становятся недоступны все сайты, хотя пишет, что сеть подключена и проблем нет. После восстановления все начинает работать опять.

  9. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Нет ничего необычного в Ваших логах

    netnum: 193.232.248.0 - 193.232.251.255
    netname: BELPAK
    descr: Republican Association BELTELECOM
    descr: Minsk
    descr: Republic of Belarus
    country: BY
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. Это понравилось:


  11. #8
    Junior Member Репутация
    Регистрация
    22.03.2010
    Сообщений
    21
    Вес репутации
    52
    Нет ничего необычного в Ваших логах
    Ладно, видимо как-то по другому пароль уходил хакеру. Хотя это странно, ведь пароль был длинный (>30 символов, со специальными знаками).
    А эта секция нормальна?
    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{78C68406-F9D0-4E59-9D4A-5E330B8EE421}: NameServer = 82.209.213.51 193.232.248.2
    Я делал сканирование программой в начале года, и её не было - а то, что это изменение домена, настораживает.

  12. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Это настройки DNS серверов ByFly
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. Это понравилось:


  14. #10
    Junior Member Репутация
    Регистрация
    22.03.2010
    Сообщений
    21
    Вес репутации
    52
    Это настройки DNS серверов ByFly
    Ну тогда спасибо, что объяснили

  15. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) InquisitorAles, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. ring0 руткит помогите удалить
      От tankisttt в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 07.04.2011, 09:43
    2. помогите, не могу удалить руткит
      От petr0v1ch в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 26.10.2010, 11:32
    3. Помогите удалить троян/руткит
      От MidasInc в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 25.08.2010, 15:05
    4. червь, руткит Помогите удалить!
      От ИннаS в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 05.08.2010, 12:50
    5. Помогите удалить руткит
      От nnn в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 21.08.2009, 13:56

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00781 seconds with 18 queries