Показано с 1 по 13 из 13.

Троян на ноуте и startdvr.exe (заявка № 11142)

  1. #1
    Junior Member Репутация
    Регистрация
    18.07.2007
    Сообщений
    55
    Вес репутации
    62

    Exclamation Троян на ноуте и startdvr.exe

    Ноут грузится минут 5
    После проверки в SM Drweb обнаружил:
    paging.sys
    C:\
    Trojan.Proxy.1942
    Удален.
    startdrv.exe
    C:\WINDOWS\Temp
    BackDoor.Bulknet
    Удален.
    outpost21pro.ini
    C:\Program Files\DrWeb\infected.!!!
    Возможно, SCRIPT.Virus

    A0033824.dll
    C:\System Volume Information\_restore{08F5E746-2DB0-4006-AF3E-FFBAA5C7808A}\RP163
    Trojan.Proxy.1942
    Удален.
    A0049832.dll
    C:\System Volume Information\_restore{08F5E746-2DB0-4006-AF3E-FFBAA5C7808A}\RP163
    Trojan.Proxy.1942
    Удален.
    A0050826.dll
    C:\System Volume Information\_restore{08F5E746-2DB0-4006-AF3E-FFBAA5C7808A}\RP163
    Trojan.Proxy.1942
    Удален.
    A0053825.dll
    C:\System Volume Information\_restore{08F5E746-2DB0-4006-AF3E-FFBAA5C7808A}\RP163
    Trojan.Proxy.1942
    Удален.
    A0054826.dll
    C:\System Volume Information\_restore{08F5E746-2DB0-4006-AF3E-FFBAA5C7808A}\RP163
    Trojan.Proxy.1942
    Удален.
    A0056829.dll
    C:\System Volume Information\_restore{08F5E746-2DB0-4006-AF3E-FFBAA5C7808A}\RP163
    Trojan.Proxy.1942
    Удален.
    A0084255.dll
    C:\System Volume Information\_restore{08F5E746-2DB0-400
    6-AF3E-FFBAA5C7808A}\RP169
    Trojan.Proxy.1942
    Удален.
    A0084389.sys
    C:\System Volume Information\_restore{08F5E746-2DB0-4006-AF3E-FFBAA5C7808A}\RP170
    Trojan.Proxy.1942
    Удален.

    Ранее Drweb поместил в infected description.ini
    spoolsvv.exe был удален в ручную.
    Восстановление системы отключил.
    при загрузке системы появляется предупреждение "Cannot initialize Drweb Interception Control(DRWSPCNT.DLL)
    При попытке проверить AVZ-перезагрузка. При проверке в SM-перезагрузка...
    Как ещё возможно создать логи?
    Прикреплены доп.логи...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Fox Посмотреть сообщение
    При попытке проверить AVZ-перезагрузка. При проверке в SM-перезагрузка...
    Получаете при этом синеву? Что на ней написано?

  4. #3
    Junior Member Репутация
    Регистрация
    18.07.2007
    Сообщений
    55
    Вес репутации
    62

    Только успеваю

    прочесть techical support

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Fox Посмотреть сообщение
    прочесть techical support
    мдя, немного... и никакой информации вида: STOP: 0x0????????????? ?

  6. #5
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Сделать полную проверку дисков при помощи Cure-It.

    Профиксить для начала в HijackThis:

    Код:
    O4 - HKLM\..\Policies\Explorer\Run: [system] C:\WINDOWS\csrss.exe
    O20 - Winlogon Notify: botreg - C:\Documents and Settings\All Users\Документы\Settings\bot.dll
    O21 - SSODL: DCOM Server 20509 - {2C1CD3D7-86AC-4068-93BC-A02304B20509} - C:\WINDOWS\system32\iazzgq.dll
    O21 - SSODL: WinCTL - {009541A0-3B00-1F1C-00F3-040224009C02} - C:\Program Files\Common Files\winctl.dll (file missing)
    Это малая часть того, что надо вычистить.
    Затем попробовать сделать доп. лог. Как сделано написано в разделе "Чаво"
    Кстати, видны еще следы Касперского в виде отсутствующего файла.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #6
    Junior Member Репутация
    Регистрация
    18.07.2007
    Сообщений
    55
    Вес репутации
    62
    Цитата Сообщение от PavelA Посмотреть сообщение
    Сделать полную проверку дисков при помощи Cure-It.

    Профиксить для начала в HijackThis:

    Код:
    O4 - HKLM\..\Policies\Explorer\Run: [system] C:\WINDOWS\csrss.exe
    O20 - Winlogon Notify: botreg - C:\Documents and Settings\All Users\Документы\Settings\bot.dll
    O21 - SSODL: DCOM Server 20509 - {2C1CD3D7-86AC-4068-93BC-A02304B20509} - C:\WINDOWS\system32\iazzgq.dll
    O21 - SSODL: WinCTL - {009541A0-3B00-1F1C-00F3-040224009C02} - C:\Program Files\Common Files\winctl.dll (file missing)
    Это малая часть того, что надо вычистить.
    Затем попробовать сделать доп. лог. Как сделано написано в разделе "Чаво"
    Кстати, видны еще следы Касперского в виде отсутствующего файла.
    пофиксил. в SM не хочет грузиться. удалось только лог в Hijack сделать...

    Цитата Сообщение от Rene-gad Посмотреть сообщение
    мдя, немного... и никакой информации вида: STOP: 0x0????????????? ?
    0x000000008 увидел вроде бы...

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от Fox Посмотреть сообщение
    в SM не хочет грузиться. удалось только лог в Hijack сделать
    Прикрепи его сюда + сделай доп. лог (см. раздел "Чаво"). Надо будет бороться с лишними сервисами. Больше информации даст GetSystemInfo с сайта Касперского.

    Не забудь отключить Восстановление системы и провериться "чистым" Cure-It, взятым с другого компьютера.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Как получить дополнительный лог написано здесь.

  10. #9
    Junior Member Репутация
    Регистрация
    18.07.2007
    Сообщений
    55
    Вес репутации
    62

    Могу только лог от HiJack getsysifo прикрепить

    В SM не удается сделать доп.логи- синий экран
    Последний раз редактировалось Макcим; 02.08.2007 в 15:32.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    1. Переименуйте папку с AVZ в 123, а файл avz.exe в 123.exe.
    2. После переименования попробуйте сделать ещё раз логи как обычно.

  12. #11
    Junior Member Репутация
    Регистрация
    18.07.2007
    Сообщений
    55
    Вес репутации
    62

    Переименовал, но

    тоже самое. при выполнении скрипта №1
    обнаружена маскировка процесса 11086 iexploer.exe
    по-моему так...

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Отключите восстановление системы!

    Пуск - Настройка - Панель управления - Администрирование - Службы. Ищите в списке Microsoft ASPI Manager (aspimgr). Щелкаете два раза ставите тип запуска на "Отключено". Перезагружаете компьютер.

    "Фиксите" в HijackThis
    Код:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
    O20 - Winlogon Notify: botreg - C:\Documents and Settings\All Users\Документы\Settings\bot.dll
    O22 - SharedTaskScheduler: DCOM Server 20509 - {2C1CD3D7-86AC-4068-93BC-A02304B20509} - (no file)
    O23 - Service: Microsoft ASPI Manager (aspimgr) - Unknown owner - C:\WINDOWS\system32\aspimgr.exe (file missing)
    Перезагружаетесь ещё раз и пробуете запустить AVZ.

  14. #13
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    \??\C:\WINDOWS\System32\drivers\runtime.sys
    \??\C:\WINDOWS\system32\windev-263e-27fc.sys

    - вот это нам и мешает.
    Вдобавок замусоренный файл Hosts - заблокированы антивирусы.

    Думается лучшим выбором будет проверка CureIt с загрузкой с CD.
    Надо скачать на другом РС CureIt, записать на CD. Затем загрузиться с загрузочного CD и запустить CureIt. Проверять диск ПОЛНОСТЬЮ, а не только экспресс-проверкой.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) Fox, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Порнобаннер на ноуте
      От Virusinfouser в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 14.06.2010, 12:16
    2. Sality aa На ноуте!!
      От w1LdF1r3 в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 09:42
    3. зараза в ноуте
      От fotorama в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 29.01.2008, 14:00
    4. Startdvr.exe
      От Moroes в разделе Помогите!
      Ответов: 37
      Последнее сообщение: 09.12.2007, 21:18
    5. Троян на ноуте
      От Fox в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 18.07.2007, 18:38

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01102 seconds with 19 queries