Показано с 1 по 12 из 12.

Трояны. startdrv.exe и другие (заявка № 11460)

  1. #1
    Junior Member Репутация
    Регистрация
    31.07.2007
    Сообщений
    6
    Вес репутации
    62

    Thumbs down Трояны. startdrv.exe и другие

    Здравствуйте.
    У меня выделенка (инет включен постоянно).
    Установлен антивирь Avast Home Edition и файрвол ZoneAlarm Free.
    Недавно начали доставать трояны.
    Какой-то вирь заблокировал работу файрвола.
    Методом проб и экспериментов вычислил, что каждый раз у меня запускается startdrv.exe (в windows\temp) и идет какой-то левый трафик. Сначала он не поддавался удалению, но потом я все же его удалил, удалил также записи о нем в реестре.
    Подозрения также лежат на процессах:
    1. Services.exe (пытается выйти в инет под видом "Приложения служб и контроллеров").
    2. Winlogon.exe (почему-то лежит в Docs&Settings\Local Settings\Temp) и после каждой перезагрузки снова там появляется.
    3.Ashmaisv.exe. Вообще-то это почтовый сканер Avast'a, но он теперь пытается выходить в интернет даже когда не запущена почтовая программа. И качает что-то оттуда.
    Сейчас я пока пресекаю все попытки с помощью ZoneAlarm (он заработал). Но лечить-то комп как-то надо!
    Помогите, плиз. Заранее благодарю.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('c:\docume~1\43fd~1\locals~1\temp\winlogon.exe','');
     DeleteFile('c:\docume~1\43fd~1\locals~1\temp\winlogon.exe');  
     BC_ImportALL;  
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    "Пофиксите" в HijackThis
    Код:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.apeha.ru/
    O2 - BHO: (no name) - {8D5849A2-93F3-429D-FF34-260A2068897C} - (no file)
    O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\43FD~1\LOCALS~1\Temp\winlogon.exe
    O22 - SharedTaskScheduler: Fdjskie8 jf8e - {8D5849A2-93F3-429D-FF34-260A2068897C} - (no file)
    Загрузите карантин по этой ссылке. Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    31.07.2007
    Сообщений
    6
    Вес репутации
    62
    Спасибки.
    Все сделал по написанному.
    Карантин загрузил.
    Вот новые логи.
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\poof','');
     QuarantineFile('C:\WINDOWS\system32\kprof','');
     QuarantineFile('system32\DRIVERS\tcpip.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
     DeleteFile('C:\WINDOWS\system32\poof');
     DeleteFile('C:\WINDOWS\system32\kprof');
     DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\runtime.sys');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('Ip6Fw');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин который получиться после выполнения скрипта и тот который сформировался после выполнения последних логов согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=11460

  6. #5
    Junior Member Репутация
    Регистрация
    31.07.2007
    Сообщений
    6
    Вес репутации
    62
    Сделал.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    c:\docume~1\43fd~1\locals~1\temp\winlogon.exe - Trojan.Win32.Agent.asu
    C:\WINDOWS\system32\drivers\ip6fw.sys - Rootkit.Win32.Agent.dp
    C:\WINDOWS\system32\poof - Trojan-Proxy.Win32.Wopla.ag
    C:\WINDOWS\system32\kprof - Trojan-Proxy.Win32.Wopla.ag

    (по Касперскому) их мы удалили

    C:\WINDOWS\system32\DRIVERS\tcpip.sys - Trojan.Win32.Patched.ad

    А вот этот файл нужно заменить на чистый,у вас есть диск с windows?
    если нет,то можете заменить на чистый tcpip.sys он прикреплен к этому сообщению.
    Замену произведите в безопасном режиме,после этого загрузитесь в обычном режиме и сделайте новые логи.
    Вложения Вложения
    • Тип файла: zip tcpip.zip (194.7 Кб, 13 просмотров)

  8. #7
    Junior Member Репутация
    Регистрация
    31.07.2007
    Сообщений
    6
    Вес репутации
    62
    Заменил файл tcpip.sys. Последствия:

    1. Перестала работать сеть и, соответственно, интернет. Т.е. нет входящих пакетов, только исходящие. Роутер не пингуется. Интернет через дайл-ап тоже не работает теперь. Менял на аналогичный файл с моего диска Windows - не помогает. Видимо, протокол tcp/ip вообще не работает.

    2. Avast стал выдавать сообщение типа "Avast не может защитить почту". Т.е. почтовый сканер (на который у меня были подозрения) перестал работать.

    Помогите восстановить инет!

    Свежие логи приложены.
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    У вас завёлся пакосник y2.dll который и портит всё
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\y2.dll','');
     DeleteFile('C:\WINDOWS\system32\y2.dll');
    AutoFixSPI;
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=11460

    Если после скрипта снова не будет работать интернет, то скачайте WinSockFix. Утилита WinSockFix сбрасывает настройки сети. Крайне желательно их записать/запомнить.
    И повторите логи
    Последний раз редактировалось Muzzle; 02.08.2007 в 10:24. Причина: поправил ссылку

  10. #9
    Junior Member Репутация
    Регистрация
    31.07.2007
    Сообщений
    6
    Вес репутации
    62
    Спасибо, вечером попробую. Сцылко на ВинСокФикс не работает.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    теперь работает,качайте.

  12. #11
    Junior Member Репутация
    Регистрация
    31.07.2007
    Сообщений
    6
    Вес репутации
    62
    Лечение последним скриптом закончилось падением системы.
    Винда загружалась около 10 минут, пропала панель задач, исчез статус процессов в диспетчере задач, отказал буфер обмена и т.п.
    Переустановка Windows зависала. В результате системный винт был отформатирован. Предстоит долгая и мучительная работа по установке ОС и программ.

    Спасибо за попытки помочь.

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 17
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\docume~1\\43fd~1\\locals~1\\temp\\winlogon.exe - Trojan.Win32.Agent.asu (DrWEB: Trojan.Packed.147)
      2. c:\\windows\\system32\\drivers\\ip6fw.sys - Rootkit.Win32.Agent.dp (DrWEB: Trojan.NtRootKit.319)
      3. c:\\windows\\system32\\drivers\\tcpip.sys - Trojan.Win32.Patched.ad (DrWEB: BackDoor.Groan)
      4. c:\\windows\\system32\\kprof - Trojan-Proxy.Win32.Wopla.ag (DrWEB: Trojan.NtRootKit.219)
      5. c:\\windows\\system32\\poof - Trojan-Proxy.Win32.Wopla.ag (DrWEB: Trojan.NtRootKit.21


  • Уважаемый(ая) Valentine, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 6
      Последнее сообщение: 18.03.2010, 11:13
    2. порнобаннер и другие трояны
      От digital_bug в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 09.02.2010, 04:32
    3. Ответов: 6
      Последнее сообщение: 22.02.2009, 01:54
    4. опять comment.htt и другие трояны
      От Ray4ik в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 30.10.2008, 12:04
    5. startdrv.exe и другие вирусы
      От Cross в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.12.2007, 00:53

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00747 seconds with 20 queries