Показано с 1 по 15 из 15.

Лечение от y2.dll (заявка № 11500)

  1. #1
    Junior Member Репутация
    Регистрация
    02.08.2007
    Сообщений
    56
    Вес репутации
    62

    Thumbs up Лечение от y2.dll

    Здравствуйте. NOD нашел троян y2.dll. Троян похоже прописался в цепочку интернет соединения, как сетевой модуль. Удалил y2.dll, но при этом не работает интернет соединение. Почитал тему http://virusinfo.info/showthread.php?t=11170 нашел еще в папке windows: папку wt и в Program Files: папку WildTangent. Убрал их от туда. Причем в автозагрузке были записи на приложения из этих папок - тоже убрал. В windows нашел exe-шник со случайным названием и датой создания такой же как и у y2.dll - убрал. Это то что было сделано. Но остается вопрос как востановить правильное интернет соединение? Нужно ли выполнять скрипты, которые приведены в http://virusinfo.info/showthread.php?t=11170 (или в похожей теме http://virusinfo.info/showthread.php?p=120045) - они как я понял просто удаляют троян и то что он с собой притащил? Можно ли ограничится установкой WinSockFix? Подскажите пожалуйста. P.S. Странно, но сообщение идет с форматированием и без разбивки на абзацы? или потому что скрипты отключены на серваке?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    Сделайте логи,по правилам чтобы произвести полное лечение вашего компьютера.
    Скрипты из других тем выполнять нельзя,для каждой проблемы свои индивидуальные скрипты.

  4. #3
    Junior Member Репутация
    Регистрация
    02.08.2007
    Сообщений
    56
    Вес репутации
    62
    Вот логи.

    Сделаны при удаленных файлах из system32: y2.dll, ipv6mons.dll, u9b9xhfe.exe. Два последних иеммют дату создания такую же как и y2.dll и не имеют никаких подписей производителей.

    Для выхода в интернет приходиться возвращать y2.dll в папку system32, иначе браузер не открывает страницы.
    Вложения Вложения

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('D:\WINDOWS\System32\y2.dll','');
     QuarantineFile('D:\WINDOWS\System32\dae.dll','');
     QuarantineFile('D:\WINDOWS\System32\ipv6mons.dll','');
     DeleteFile('D:\WINDOWS\System32\ipv6mons.dll');
     DeleteFile('D:\WINDOWS\System32\dae.dll');
     DeleteFile('D:\WINDOWS\System32\y2.dll');  
     AutoFixSPI;
     BC_ImportALL;  
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    "Пофиксите" в HijackThis
    Код:
    O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - D:\WINDOWS\System32\ipv6mons.dll (file missing)
    O2 - BHO: Response Class - {81A99149-F047-4090-8AAD-D11FF4EFB734} - D:\WINDOWS\System32\dae.dll (file missing)
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - file://E:\Distr\Disk\main\swflash.cab
    Загрузите карантин по этой ссылке. Повторите логи.

    Внимание! После выполнения скрипта может пропасть связь с интернет. Чтобы её восстановить, скачайте заранее утилиту WinSockFix. Утилита WinSockFix сбрасывает настройки сети. Крайне желательно их записать/запомнить.

  6. #5
    Junior Member Репутация
    Регистрация
    02.08.2007
    Сообщений
    56
    Вес репутации
    62
    Вот логи после выполнения AVZ скрипта.

    Сеть востановил с помощью WinSockFix, при этом настройки сети не пропадали.
    Вложения Вложения

  7. #6
    Junior Member Репутация
    Регистрация
    02.08.2007
    Сообщений
    56
    Вес репутации
    62
    Файл карантина отправлен на [email protected]

  8. #7
    Junior Member Репутация
    Регистрация
    02.08.2007
    Сообщений
    56
    Вес репутации
    62
    Вверх.
    ?

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    D:\WINDOWS\System32\y2.dll - Trojan.Sespy (DrWeb)
    Других файлов в карантине нет.
    Проблема решена?

    Поищите файл "D:\Program Files\Restator251\Restorator.exe", если найдется, пришлите.

    SP2 на WINDOWS надобы установить.
    Будете еще пользоваться AVZ - не забывайте обновлять ее базы.

  10. #9
    Junior Member Репутация
    Регистрация
    02.08.2007
    Сообщений
    56
    Вес репутации
    62
    Спасибо.
    На мой взгляд проблема с сетью решена. Но просили прислать карантин и логи для проверки.

    По поводу SP2 - опасаюсь ставить

    Поясните пожалуйста зачем нужен Restorator.exe. Такой файл есть, но ни NOD. ни Dr.Web в нем ничего не находят да и весит он 1,1 Mb.

    И еще хотел спросить. правда немного не по теме. Компьютер последнее время ведет себя несколько странно при загрузке. После того как появился рабочий стл, все значки и т.п., вроде бы загрузка должна быть закончена. Но смотришь диспетчер задач, а explorer.exe продолжает что-то делать - загрузка до 60%, на протяжении 15-20 сек, при этом самому делать ничего невозможно. После все приходит в норму.
    Ранее такого не наблюдалось. Может быть это вызвано каким-то вирусом?

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Цитата Сообщение от GoodBear Посмотреть сообщение
    По поводу SP2 - опасаюсь ставить
    и зря.. ваша система практически беззащитна без обновлений ...
    Цитата Сообщение от GoodBear Посмотреть сообщение
    Поясните пожалуйста зачем нужен Restorator.exe. Такой файл есть, но ни NOD. ни Dr.Web в нем ничего не находят да и весит он 1,1 Mb.
    если вы сами ставили программу Restorator ... тогда не нужно ...
    ну и логи все же стоит повторить....

  12. #11
    Junior Member Репутация
    Регистрация
    02.08.2007
    Сообщений
    56
    Вес репутации
    62
    Restorator ставил сам.

    повторяю логи.
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    в логах ничего зловредного не замечено ....

  14. #13
    Junior Member Репутация
    Регистрация
    02.08.2007
    Сообщений
    56
    Вес репутации
    62
    V_Bond
    в логах ничего зловредного не замечено ....
    это и странно...

    Всем спасибо большое за помощь!

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    Ничего странного,был зловред и мы его удалили
    Не забудьте про рекомендации, о SP2.
    Рекомендую работать под пользователем с ограниченными правами.
    По возможности не использовать Internet Explorer,а пользоваться другими браузерам,например Opera,Firefox (с отключенными java скриптами,разрешая их выполнения только доверенным сайтам)
    Советуем прочитать электронную книгу)"Безопасный Интернет. Универсальная защита для Windows ME - Vista".
    Вы можете нас отблагодарить,оказав нам помощь в сборе базы безопасных файлов. Мы будем Вам очень благодарны!

    Удачи!

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 7
    • В ходе лечения обнаружены вредоносные программы:
      1. d:\\windows\\system32\\y2.dll - Trojan-Downloader.Win32.Agent.but (DrWEB: Trojan.Sespy)


  • Уважаемый(ая) GoodBear, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 9
      Последнее сообщение: 22.05.2012, 23:19
    2. Ответов: 3
      Последнее сообщение: 06.05.2011, 05:04
    3. задержки, долгое включение выключение
      От StepIn в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 12.10.2010, 21:04
    4. Ответов: 2
      Последнее сообщение: 05.03.2010, 00:00
    5. Ответов: 3
      Последнее сообщение: 29.09.2009, 03:52

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00041 seconds with 18 queries