Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 24.

Hupigon.agy.5 и mszstb.dll (заявка № 11011)

  1. #1
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35

    Thumbs up Hupigon.agy.5 и mszstb.dll

    Уважаемые специалисты! Поможите, кто можете... Ничем не лечится подлый троян.

    Файлы с логами вложены. Основная проблема - Hupigon.agy.5, который обнаруживается программами AntiVir Guard и Касперским (платным), но не лечится, поскольку при этом "не существует" (???). При каждой загрузке AntiVir Guard выдаёт 16 предупреждений о его существовании, 16 раз я его удаляю, а толку нет. Восстановление системы отключено. При перезагрузке - та же история.

    Вторая проблема - при загрузке выдаётся сообщение "не могу обнаружить модуль mszstb.dll". Тыкаешь ОК - оно исчезает без последствий. В памяти засело, что был когда-то вирус с таким названием, но ни одно сканирование не позволяет "зачистить хвосты", чтобы сообщение перестало появляться. Файлов mszstb.exe в системе нет.

    С надеждой жду Вашей помощи.
    СВАН
    Вложения Вложения

  2. Реклама
     

  3. #2
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     QuarantineFile('C:\WINDOWS\system32\Manager.dll','');
     QuarantineFile('C:\Documents and Settings\All Users\Application Data\Microsoft\PCTools\pctools.dll','');
     QuarantineFile('C:\WINDOWS\system32\mszstb.dll','');
     QuarantineFile('C:\WINDOWS\system32\mdn.exe','');
     QuarantineFile('C:\WINDOWS\system\SMSS.exe','');
     QuarantineFile('C:\WINDOWS\system32\notaped.exe','');
     QuarantineFile('C:\Program Files\Золотой фонд\mmdtp.dll','');
     QuarantineFile('C:\WINDOWS\system32\msurlpar.dll','');
     QuarantineFile('C:\WINDOWS\system32\LYLoadqr.exe','');
     QuarantineFile('C:\WINDOWS\system32\LYLoador.exe','');
     QuarantineFile('C:\WINDOWS\system32\LYLoadhr.exe','');
     QuarantineFile('C:\WINDOWS\system32\LYLoadbr.exe','');
     QuarantineFile('C:\WINDOWS\system32\LYLoadar.exe','');
     QuarantineFile('C:\WINDOWS\system32\LYLeador.exe','');
     QuarantineFile('C:\WINDOWS\system32\smrss.dll','');
     QuarantineFile('C:\WINDOWS\system32\Manager.dll','');
     QuarantineFile('system32\DRIVERS\ssmdrv.sys','');
     DeleteFile('C:\WINDOWS\system32\mszstb.dll');
     BC_ImportAll;
     BC_Activate;
     RebootWindows(true);
    end.
    "Пофиксите" в HijackThis
    Код:
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    Пришлите файлы карантина по правилам раздела "Помогите".

  4. #3
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35
    Не помогло. Интересно, что при автоматической перезагрузке после AVZ сообщений об обнаружении трояна уже не было (я сказал "Вау!"). Но при перезагрузке после HijackThis они появились снова.

    Сообщение о mszstb.dll появляется без изменений. Полный текст:
    "Ошибка при загрузке C:\WINDOWS\system32\mszstb.dll
    Не найден указанный модуль"

    Карантинные файлы загрузить не могу - превысил предел на форуме. Можно ли удалить файлы, размещенные ранее?

    СВАН

  5. #4
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Карантин нужно закачать через ссылку "Прислать запрошенные файлы".

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от СВАН Посмотреть сообщение
    Сообщение о mszstb.dll появляется без изменений. Полный текст:
    "Ошибка при загрузке C:\WINDOWS\system32\mszstb.dll
    Не найден указанный модуль"
    Эту песню Вы будете слышать пока не пофиксите эту запись
    O4 - HKLM\..\Run: [mszstb] RunDll32 "C:\WINDOWS\system32\mszstb.dll",Run

  7. #6
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35
    Уважаемый Rene-gad,
    Благодаря Вашему совету проблема с mszstb решена - сообщение больше не выводится.

    Уважаемый Maxim,
    Проблема в том, что карантин слишком велик по размеру - целиком он в сообщение на Форуме вложен быть не может. Я разбил его на 3 части (Virus1, 2, 3), и первые две вкладываю. На этом объём вложений исчерпан. Сообщите пожалуйста, когда я могу удалить эти части, и залить третью.

    Заранее спасибо.
    СВАН

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    А что не понятно?
    запрошенный архив присылать по ссылке http://virusinfo.info/upload_virus.php?tid=11011 одним файлом как сказано в приложении 3 правил , читайте внимательней и никак иначе.

  9. #8
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35
    Извиняюсь за недопонимание. Прислал.

    СВАН

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\Manager.dll');
     DeleteFile('C:\Documents and Settings\All Users\Application Data\Microsoft\PCTools\pctools.dll');
     DeleteFile('C:\WINDOWS\system32\msurlpar.dll');
     DeleteFile('C:\WINDOWS\system32\mdn.exe');
     DeleteFile('C:\WINDOWS\system32\notaped.exe');
     DeleteFile('C:\WINDOWS\system32\msurlpar.dll');
     DeleteFile('C:\WINDOWS\system32\LYLoadqr.exe');
     DeleteFile('C:\WINDOWS\system32\LYLoador.exe');
     DeleteFile('C:\WINDOWS\system32\LYLoadhr.exe');
     DeleteFile('C:\WINDOWS\system32\LYLoadbr.exe');
     DeleteFile('C:\WINDOWS\system32\LYLoadar.exe');
     DeleteFile('C:\WINDOWS\system32\LYLeador.exe');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Сделайте новые логи и прикрепите к следующему сообщению
    Последний раз редактировалось Макcим; 13.07.2007 в 15:24. Причина: Исправил скрипт

  11. #10
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35
    Скрипт выполнить не удалось. Возникает сообщение:
    "Ошибка: To many actual parameters в позиции 4:12"

    СВАН

  12. #11
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Исправлено.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    Извиняюсь за описку, как дела на фронте ?

  14. #13
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35
    Добрый день! После исполнения скрипта и перезагрузки я сначала очень обрадовался: обнаружений трояна больше не было. Однако потом я обнаружил, что скрипт деактивировал антивирус (AntiVir Guard). После его ре-активирования троян был немедленно обнаружен снова на том же месте в C:/WINDOWS/system32/manager.dll - тот же Hupigon.agy.5. Что делать?

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    62
    Сделайте логи,об этом вас просил drongo в посте #9

  16. #15
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35
    Виноват, вот логи.
    СВАН
    Вложения Вложения

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    Забавно Проверьте: отключили ли вы систему восстановления системы или какой-нибудь другую программу, которая охраняет реестр от изменений. Отключите сейчас, если ранее забыли и выгрузите антивирус. Отключитесь от интернета.
    Затем :
    1.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O4 - HKLM\..\Policies\Explorer\Run: [MSDWG32] LYLoadbr.exe
    O4 - HKLM\..\Policies\Explorer\Run: [MSDCG32    ] LYLeador.exe
    O4 - HKLM\..\Policies\Explorer\Run: [MSDOG32] LYLoador.exe
    O4 - HKLM\..\Policies\Explorer\Run: [MSDSG32] LYLoadar.exe
    O4 - HKLM\..\Policies\Explorer\Run: [MSDHG32] LYLoadhr.exe
    O4 - HKLM\..\Policies\Explorer\Run: [MSDQG32] LYLoadqr.exe
    O20 - AppInit_DLLs: C:\WINDOWS\system32\Manager.dll
    O20 - Winlogon Notify: MicroQC - smrss.dll (file missing)
    O23 - Service: Messenger Accelerator (Accelerator Tools) - Unknown owner - C:\WINDOWS\system32\mdn.exe (file missing)
    O23 - Service: killwin - Unknown owner - C:\WINDOWS\system\SMSS.exe (file missing)
    2.AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\msurlpar.dll');
     DeleteFile('C:\WINDOWS\system32\C:\WINDOWS\system32\Manager.dll');
     DeleteFile('C:\WINDOWS\system32\LYLoadqr.exe');
     DeleteFile('C:\WINDOWS\system32\LYLoador.exe');
     DeleteFile('C:\WINDOWS\system32\LYLoadhr.exe');
     DeleteFile('C:\WINDOWS\system32\LYLoadbr.exe');
     DeleteFile('C:\WINDOWS\system32\LYLoadar.exe');
     DeleteFile('C:\WINDOWS\system32\LYLeador.exe');
     ExecuteRepair(6);
     ExecuteRepair(9);
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    Сделайте новые логи, затем включите антивирус и прикрепите новые логи к следующему сообщению.

    Добавлено через 10 минут
    скрипт поправил. Выполните сейчас.
    Последний раз редактировалось drongo; 16.07.2007 в 13:20. Причина: Добавлено сообщение

  18. #17
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35
    Восстановление системы было отключено, от Интернета я отключился, антивирус убрал (потом включил снова).
    Интересно, что при открытии HijackThis не обнаружилось строчки O20 - AppInit_DLLs: C:\WINDOWS\system32\Manager.dll !!!

    Логи прилагаю.

    Становится всё интереснее и интереснее... Хотя неправильное слово, конечно.

    СВАН
    Вложения Вложения
    Последний раз редактировалось СВАН; 10.09.2007 в 14:07.

  19. #18
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Я бы сказал по-другому - чище и чище.
    Проблемы остались? вроде бы все вычистили.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    Отключите сейчас, если ранее забыли и выгрузите антивирус. Отключитесь от интернета.

    1.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O2 - BHO: IEMonitor Class - {08A312BB-5409-49FC-9347-54BB7D069AC6} - C:\Program Files\DeskAdTop\deskipn.dll (file missing)
    O2 - BHO: Info cache - {385AB8C6-FB22-4D17-8834-064E2BA0A6F0} - C:\Documents and Settings\All Users\Application Data\Microsoft\PCTools\pctools.dll (file missing)
    O2 - BHO: MSURL Class - {6CDD9D1F-7501-4B0F-90CD-5ADA4F15E6E8} - C:\WINDOWS\system32\msurlpar.dll (file missing)
    O23 - Service: Medie Sariel Number Service - Unknown owner - C:\WINDOWS\system32\notaped.exe (file missing)
    O23 - Service: Messenger Accelerator (Accelerator Tools) - Unknown owner - C:\WINDOWS\system32\mdn.exe (file missing)
    2.AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     QuarantineFile('C:\WINDOWS\SYSTEM32\DRIVERS\MountMsg.sys','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\DRIVERS\PartMsg.sys','');
     QuarantineFile('C:\WINDOWS\system32\rundll32.exe','');
     QuarantineFile('C:\WINDOWS\system32\msurlpar.dll','');
     QuarantineFile('C:\Program Files\DeskAdTop\deskipn.dll','');
     DeleteFile('C:\WINDOWS\system32\msurlpar.dll');
     DeleteFile('C:\Documents and Settings\All Users\Application Data\Microsoft\PCTools\pctools.dll');
     DeleteFile('C:\Program Files\DeskAdTop\deskipn.dll');
     BC_DeleteSvc('WinDHCPsvc');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.

    начните отключать не нужные сервисы:
    O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
    O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe


    Сделайте новые логи, затем включите антивирус и прикрепите новые логи к следующему сообщению.
    Пришлите файлы карантина по правилам раздела "Помогите".

    Добавлено через 21 минуту
    вы по китайским сайтам лазили ? Поправил скрипт, ждём улова
    Последний раз редактировалось drongo; 16.07.2007 в 20:09. Причина: Добавлено сообщение

  21. #20
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    35
    Большое спасибо, всё сделал, как указано. Архив карантина сейчас вложу.
    По китайским сайтам я сроду не ходил, но вообще ВСЕ проблемы с этим компьютером начались с того, что начала всплывать реклама на китайском языке, в адресной строке эксплорера 6 появилась надпись на китайском, и он стал дико тормозить. Я сменил на 7, обновил антивирусы, и всё китайское исчезло. А Вы говорите - оно есть? Или его хвосты?

    СВАН
    Последний раз редактировалось СВАН; 10.09.2007 в 14:07.

  • Уважаемый(ая) СВАН, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Win32.Backdoor.Hupigon
      От KIKUNG в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.08.2010, 16:08
    2. Backdoor.Win32.Hupigon!IK
      От Dimihi в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 08.01.2010, 00:46
    3. PREALD-K, HUPIGON-LIE
      От NIKOLAI в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 17.08.2009, 00:45
    4. Похоже, это Hupigon
      От Firestarter в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 05:59
    5. Новый Hupigon
      От СВАН в разделе Помогите!
      Ответов: 39
      Последнее сообщение: 22.02.2009, 02:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00988 seconds with 24 queries