Показано с 1 по 12 из 12.

Неизвестный вирус (заявка № 108239)

  1. #1
    Junior Member Репутация
    Регистрация
    19.02.2010
    Сообщений
    22
    Вес репутации
    52

    Неизвестный вирус

    Обнаружил вирус, когда при попытке войти в социальную сеть появилось подозрительное окошко с требованием ввести номер телефона. Кроме этого возникла проблема с обоями рабочего стола (выдавал ошибку Active Desktop, вылечил сбросом настроек обозревателя). Файл Hosts в system32/drivers/etc содержал в глубине документа приписки с адресами касперского и др. сайтов (могу выслать), эту дрянь исправить не удалось, т.к. файл возвращается в такое состояние каждый раз после запуска системы.

    AVPTool использовать не удалось: при установке ошибка: Please try to reboot your computer. Error message is Client register error:-2147024894. В другой раз вообще перезагрузился непроизвольно при попытке установки.

    CureIt при полной проверке всего диска нашёл только dorkdin.dat в WINDOWS/AppPatch, зараженный Trojan.PWS.Ibank.300 (удален).

    Применил по правилам AVZ и HijackThis, последний при выполнении "Do a system scan and save a logfile" выдал ошибку An unexpected error has occured at procedure: modMain_Start Scan() Error #5 - Invalid procedurecall or argument. Сделанные логи высылаю.

    Прошу помочь устранить проблемы с hosts, если возможно найти в чём проблема c AVP и HiJackThis. Кроме этого напрягает окошко трея: разное число иконок, точнее часто загружает далеко не все.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) SerzhPiter, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ в безопасном режиме
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    TerminateProcessByName('c:\documents and settings\serzhpiter\application data\lsass.exe');
     QuarantineFile('c:\documents and settings\serzhpiter\application data\lsass.exe','');
     DeleteFile('c:\documents and settings\serzhpiter\application data\lsass.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteREpair(13);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    19.02.2010
    Сообщений
    22
    Вес репутации
    52
    Выполнил, карантин прислал. Левый lsass убит, больше в hosts левые приписки не идут, процессы в трее отображаются по-прежнему когда как, иногда даже ползунок громкости не появляется. AVP по-прежнему не устанавливается, Hijack выдает ту же ошибку.
    Последний раз редактировалось SerzhPiter; 03.09.2011 в 02:49.

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Новые логи где?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    19.02.2010
    Сообщений
    22
    Вес репутации
    52
    Отправляю во вложении новые логи
    Вложения Вложения

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Пофиксите в HiJack
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\SerzhPiter\Application Data\lsass.exe
    Сделайте лог полного сканирования МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    19.02.2010
    Сообщений
    22
    Вес репутации
    52
    Отправляю во вложении лог полного сканирования МБАМ.
    Вложения Вложения

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Удалите в МВАМ только указанные ниже записи
    Код:
    Зараженные ключи в реестре:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SETUP.EXE (Trojan.Dropper) -> No action taken.
    HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> No action taken.
    HKEY_CURRENT_USER\Software\MS Sertified app (Malware.Trace) -> No action taken.
    
    Зараженные параметры в реестре:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_1 (Rootkit.Agent) -> Value: option_1 -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_2 (Rootkit.Agent) -> Value: option_2 -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_3 (Rootkit.Agent) -> Value: option_3 -> No action taken.
    
    Зараженные папки:
    c:\WINDOWS\system32\lowsec (Stolen.data) -> No action taken.
    
    Зараженные файлы:
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029845.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015090.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015091.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015092.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015093.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015094.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015095.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015096.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015097.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0015098.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029843.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029844.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029846.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029847.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029848.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029849.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029850.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\serzhpiter\doctorweb\quarantine\A0029851.exe (PUP.Uusee) -> No action taken.
    c:\documents and settings\администратор\application data\lsass.exe (Trojan.Delf) -> No action taken.
    c:\documents and settings\serzhpiter\application data\wiaserva.log (Malware.Trace) -> No action taken.
    c:\program files\common files\keylog.txt (Malware.Trace) -> No action taken.
    c:\WINDOWS\system32\_id.dat (Malware.Trace) -> No action taken.
    c:\documents and settings\serzhpiter\local settings\Temp\0.3636030326466685.exe (Exploit.Drop.2) -> No action taken.
    c:\WINDOWS\Temp\_ex-68.exe (Trojan.Dropper) -> No action taken.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    19.02.2010
    Сообщений
    22
    Вес репутации
    52
    Выполнил. Проблемы с треем, AVP и HiJackThis сохранились. Логи МБАМ прилагаются
    Вложения Вложения

  12. #11
    Junior Member Репутация
    Регистрация
    19.02.2010
    Сообщений
    22
    Вес репутации
    52
    Up.

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) SerzhPiter, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Неизвестный вирус
      От SakhalinSpirit в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 03.07.2012, 12:06
    2. неизвестный вирус
      От ОЛГЕРД в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 14.08.2009, 13:47
    3. Неизвестный вирус
      От St.Lie в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 16.06.2009, 20:39
    4. Неизвестный вирус
      От GorMih в разделе Помогите!
      Ответов: 38
      Последнее сообщение: 11.10.2008, 21:50
    5. Неизвестный W32 вирус
      От sem78 в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 28.04.2007, 15:02

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01311 seconds with 20 queries