Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

что-то осталось... (заявка № 10840)

  1. #1
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62

    Exclamation что-то осталось...

    Здравствуйте! Проблема в следующем, антивирус находит D:\Windows\system32\ip6fw.sys обзывая его Rootkit.Win32.Agent.dp, после удаления и перезагрузки появляется вновь и создает файлы *ld.exe
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('D:\WINDOWS\Temp\startdrv.exe','');
     DeleteFile('D:\WINDOWS\Temp\startdrv.exe');
     ExecuteSysClean;
     BC_QrSvc('runtime2');
     BC_QrSvc('runtime');
     BC_QrSvc('Ip6Fw');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('Ip6Fw');
     BC_DeleteFile('D:\WINDOWS\system32\DRIVERS\Ip6Fw.sys');
     BC_DeleteFile('D:\WINDOWS\System32\drivers\runtime.sys');
     BC_DeleteFile('D:\WINDOWS\system32\drivers\runtime2.sys');
     BC_DeleteFile('D:\WINDOWS\Temp\startdrv.exe');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сейчас напишу что дальше...

    Добавлено через 6 минут
    Пофиксите в HijackThis:
    Код:
    O3 - Toolbar: (no name) - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - (no file)
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O20 - AppInit_DLLs: e1.dll confjpg.dll jpgstat.dll confxxn.dll confjfg.dll jfgstat.dll con321.dll
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('jpgstat.dll','');
     QuarantineFile('jfgstat.dll','');
     QuarantineFile('e1.dll','');
     QuarantineFile('confxxn.dll','');
     QuarantineFile('confjpg.dll','');
     QuarantineFile('confjfg.dll','');
     QuarantineFile('con321.dll','');
    RebootWindows(true);
    end.
    После перезагрузки пришлите весь карантин согласно приложению 3 правил.

    Сделайте новые логи.
    Последний раз редактировалось Bratez; 05.07.2007 в 15:06. Причина: Добавлено сообщение
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Закачал карантин, сделал логи, *ld.exe ломится в интернет, AVZ по прежнему определяет ip6fw.sys как Rootkit.Win32.Agent.dp .
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Повторить скрипт Bratez (первый), см. ниже, в защищенном режиме (Safe Mode).
    После него сделать логи в обычном режиме.
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('D:\WINDOWS\Temp\startdrv.exe','');
     DeleteFile('D:\WINDOWS\Temp\startdrv.exe');
     ExecuteSysClean;
     BC_QrSvc('runtime2');
     BC_QrSvc('runtime');
     BC_QrSvc('Ip6Fw');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('Ip6Fw');
     BC_DeleteFile('D:\WINDOWS\system32\DRIVERS\Ip6Fw.sys');
     BC_DeleteFile('D:\WINDOWS\System32\drivers\runtime.sys');
     BC_DeleteFile('D:\WINDOWS\system32\drivers\runtime2.sys');
     BC_DeleteFile('D:\WINDOWS\Temp\startdrv.exe');
     BC_LogFile(GetAVZDirectory + 'boot_clr.log');
    BC_Activate;
    RebootWindows(true);
    end.
    Прислать boot_clr.log из директории AVZ.

    Приготовить диск с дистрибутивом Виндовс. У Вас зараженный IE.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Скрипт повторил в защищенном режиме, выполнился с ошибкой. boot_clr.log не создался.
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Не только не удалились, но и пытаются размножаться:
    D:\WINDOWS\Temp\331176.exe >>> подозрение на Rootkit.Win32.Agent.ey
    Удалите Process Explorer.

    Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('D:\WINDOWS\Temp\*.*');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('Ip6Fw');
     BC_DeleteSvc('runtime2');
     BC_LogFile(GetAVZDirectory + 'boot_clr.log');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки прикрепите boot_clr.log.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Удалил Process Explorer, скрипт по-прежнему выполняется с ошибкой '' invalid data type for " '', не перезагружается и не создает boot_clr.log

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Так значит он не выполняется совсем! А номер строки/позиции в сообщении об ошибке указан? Напишите полностью текст сообщения. Самый первый скрипт (пост#2) так же вылетал?

  10. #9
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Да, с первым скриптом тоже самое, в ошибке ни номера, ничего, только '' invalid data type for " ''

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Не знаю, что и думать... Там все правильно. У меня AVZ при проверке синтаксиса пишет "Ошибок нет". Надеюсь, вы правильно делаете? Хотя сделать как-то иначе по-моему сложно
    Попробуйте скачать AVZ заново.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Заново поставил AVZ, ситуация не изменилась, при проверке синтаксиса ошибок нет, а при выполнении '' invalid data type for " ''... Причем ошибка в 1 и 3 скрипте, 2-ой выполнился без проблем...

  13. #12
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    SearchRootkit(true, true); - Вот это в Safe Mode не срабатывает.
    Может в этом ошибка.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #13
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Цитата Сообщение от PavelA Посмотреть сообщение
    SearchRootkit(true, true); - Вот это в Safe Mode не срабатывает.
    Может в этом ошибка.
    Тоесть?

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Попробуйте такой вариант:
    Код:
    begin
     BC_QrSvc('runtime2');
     BC_QrSvc('runtime');
     BC_QrSvc('Ip6Fw');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('Ip6Fw');
     BC_DeleteFile('D:\WINDOWS\system32\DRIVERS\Ip6Fw.sys');
     BC_DeleteFile('D:\WINDOWS\System32\drivers\runtime.sys');
     BC_DeleteFile('D:\WINDOWS\system32\drivers\runtime2.sys');
     BC_DeleteFile('D:\WINDOWS\Temp\startdrv.exe');
     BC_DeleteFile('D:\WINDOWS\Temp\331176.exe');
     BC_LogFile(GetAVZDirectory + 'boot_clr.log');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Если сообщения об ошибке не будет, то:
    Прикрепите в тему файл boot_clr.log из папки с AVZ.
    Пришлите карантин согласно приложению 3 правил.
    Сделайте новые логи.
    I am not young enough to know everything...

  16. #15
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Прислал карантин, сделал логи, прикрепил boot_clr.log (сообщения об ошибке небыло).
    Вложения Вложения

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    эти логи c AVZ ,были сделаны в нормальном режиме ?
    Для чего вам драйвер D:\WINDOWS\system32\drivers\oreans32.sys , он обычно зловредами используется в своих целях.
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('D:\WINDOWS\Temp\startdrv.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(6);
    ExecuteRepair(9);
    RebootWindows(true);
    end.
    P.S. у вас два виртуальных диска от алкоголя стоят?
    Емул вместе с другими выключаемыми программами, кроме браузера нужно выключать перед выполнением правил.
    Последний раз редактировалось drongo; 07.07.2007 в 21:03.

  18. #17
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Цитата Сообщение от drongo Посмотреть сообщение
    Для чего вам драйвер D:\WINDOWS\system32\drivers\oreans32.sys , он обычно зловредами используется в своих целях.
    Без понятия... Логи делал в нормальном режиме, скрипт не выполнился, ошибка '' invalid data type for ", помойму виртуальный диск только от Daemon tools...

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от megadeath Посмотреть сообщение
    Без понятия... Логи делал в нормальном режиме, скрипт не выполнился, ошибка '' invalid data type for ", помойму виртуальный диск только от Daemon tools...
    Тогда сохраните копию oreans32.sys, и удалите сам драйвер. Можно использовать отложенное удаление в AVZ.Если что перестанет работать, вернёте.
    Я имел ввиду не от чего виртуальный диск, а сколько вы их сделали на своём компе? Объясню, у меня например один виртуальный диск сейчас, поэтому один драйвер в логе авз упоминаеться. У вас их два. Поэтому и спросил.
    Насчёт скипта, загрузитесь в безопасном режиме и выполните такой :
    Код:
    begin
     DeleteFile('D:\WINDOWS\Temp\startdrv.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(6);
    ExecuteRepair(9);
    RebootWindows(true);
    end.

  20. #19
    Junior Member Репутация
    Регистрация
    05.07.2007
    Сообщений
    11
    Вес репутации
    62
    Удалял oreans32.sys в AVZ, случилась ошибка '' invalid data type for ", но файл вроде удалился, виртуальный диск один, а скрипт выполняется с ошибкой '' invalid data type for " (в безопасном режиме).

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    startdrv.exe по идее удалился еще в #14, так что просто пофиксите:
    Код:
    O4 - HKLM\..\Run: [startdrv] D:\WINDOWS\Temp\startdrv.exe
    Больше ничего плохого в логах не видно.
    А вот что за ошибка со скриптами, так и не понятно. Там после слова for совсем ничего нет?
    I am not young enough to know everything...

  • Уважаемый(ая) megadeath, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Что-то осталось?
      От Egner в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 04.10.2010, 15:31
    2. Осталось ли что? (М4)
      От Delion в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 05.06.2010, 11:50
    3. Осталось ли что? (С4)
      От Delion в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 13.05.2010, 12:40
    4. Что-то осталось
      От Oldmans в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 05.02.2009, 13:25
    5. Осталось ли что-то?
      От pvb-d в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.01.2009, 14:17

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00504 seconds with 20 queries