Показано с 1 по 10 из 10.

Подозрение на троян (заявка № 11998)

  1. #1
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.08.2007
    Сообщений
    241
    Вес репутации
    98

    Thumbs up Подозрение на троян

    Вообщем с недавних ор у меня начал глючить буфер обмена. После входа в винду всё пучком, но через некоторое время и (или) некоторых манипилация (может вход в интернет и др.) буфер обмена работать перестовал. Пункт меню "Копировать", а вот вставлять не получалось. Буфер был пуст.

    Помимо этого ущёл логин и пасс на ftp моего сайта, после чего он был взломан, и в низу страниц добавлена строка подгрузки фрейма с вирусом.

    Существует подозрение что троян копирует буфер и отсылает в сеть, но иногда вываливаеться, ломая механизм буфера обмена.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В логах ничего плохого не вижу. Базы AVZ надо обновить.

    Сделать лог из http://virusinfo.info/showthread.php?t=10387 в Safe Mode.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.08.2007
    Сообщений
    241
    Вес репутации
    98
    Поиск и нейтрализации RootKit UserMode и KernelMode (в нормальном режиме)

    Выполняется стандартный скрипт: 1. Поиск и нейтрализации RootKit UserMode и KernelMode
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Функция kernel32.dll:GetProcAddress (40 перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80AC28->7C882FEC
    Перехватчик kernel32.dll:GetProcAddress (40 нейтрализован
    Функция kernel32.dlloadLibraryA (57 перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D77->7C882F9C
    Перехватчик kernel32.dlloadLibraryA (57 нейтрализован
    >>> Функции LoadLibraryA - прививка процесса AVZ от перехвата подменой адреса !!)
    Функция kernel32.dlloadLibraryExA (579) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D4F->7C882FB0
    Перехватчик kernel32.dlloadLibraryExA (579) нейтрализован
    >>> Функции LoadLibraryExA - прививка процесса AVZ от перехвата подменой адреса !!)
    Функция kernel32.dlloadLibraryExW (580) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801AF1->7C882FD8
    Перехватчик kernel32.dlloadLibraryExW (580) нейтрализован
    Функция kernel32.dlloadLibraryW (581) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ACD3->7C882FC4
    Перехватчик kernel32.dlloadLibraryW (581) нейтрализован
    Детектирована модификация IAT: LoadLibraryA - 7C882F9C<>7C801D77
    Адрес в IAT восстановлен: LoadLibraryA
    Детектирована модификация IAT: GetProcAddress - 7C882FEC<>7C80AC28
    Адрес в IAT восстановлен: GetProcAddress
    Анализ ntdll.dll, таблица экспорта найдена в секции .text
    Анализ user32.dll, таблица экспорта найдена в секции .text
    Функция user32.dll:RegisterRawInputDevices (546) перехвачена, метод ProcAddressHijack.GetProcAddress ->77D8C9AA->7D1E0080
    Перехватчик user32.dll:RegisterRawInputDevices (546) нейтрализован
    Анализ advapi32.dll, таблица экспорта найдена в секции .text
    Анализ ws2_32.dll, таблица экспорта найдена в секции .text
    Анализ wininet.dll, таблица экспорта найдена в секции .text
    Анализ rasapi32.dll, таблица экспорта найдена в секции .text
    Анализ urlmon.dll, таблица экспорта найдена в секции .text
    Анализ netapi32.dll, таблица экспорта найдена в секции .text
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Драйвер успешно загружен
    SDT найдена (RVA=082B80)
    Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
    SDT = 80559B80
    KiST = 86536108 (297)
    >>> Внимание, таблица KiST перемещена ! (804E2D20(284)->86536108(297))
    Проверено функций: 284, перехвачено: 0, восстановлено: 0
    1.3 Проверка IDT и SYSENTER
    Анализ для процессора 1
    Проверка IDT и SYSENTER завершена
    1.4 Поиск маскировки процессов и драйверов
    Поиск маскировки процессов и драйверов завершен
    Сейчас сделаю в SM.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Не торопись. Должно получиться немного другое. читай внимательней.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.08.2007
    Сообщений
    241
    Вес репутации
    98
    Вот аожалуйста. Всё в SM.
    Вложения Вложения

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Не вижу ничего плохого.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Мавр сделал своё дело и ушёл?

    Добавлено через 5 минут

    Punto Switcher какой версии? Слежение за буфером обмена включено? Есть подозрение, что это он ломает буфер обмена, либо в одиночку, либо с кем-нибудь таким же на пару.
    Последний раз редактировалось pig; 29.08.2007 в 19:15. Причина: Добавлено

  9. #8
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.08.2007
    Сообщений
    241
    Вес репутации
    98
    PS 2.9

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Если стоит птица "Следить за буфером обмена", попробуйте убрать.

    У меня буфер обмена чётко замерзает при таких действиях:
    - в Excel запускаю макрос, экспортирующий лист в текстовый файл специального формата. Лист большой, макрос работает секунд тридцать
    - тем временем открываю два других текстовых файла в Блокноте
    - выделяю кусок одного файла, копирую в буфер
    - в другой Блокнот ничего не вставляется, пока не отработает макрос в Excel
    Windows 2000 Server SP4 на P-IV, Excel 2003, PS 2.9 (слежение за буфером выключено)

  11. #10
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.08.2007
    Сообщений
    241
    Вес репутации
    98
    Да пока вроде не вываливаеться. Всем спасибо.

  • Уважаемый(ая) Биомеханик, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрение на WM троян
      От -=DeS=- в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 15.05.2010, 10:43
    2. Подозрение на троян.
      От qokyon в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 04.04.2010, 00:57
    3. Подозрение на троян
      От psyinfo в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 05.12.2009, 12:20
    4. Подозрение на троян
      От Brodsky в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 04:06
    5. Подозрение на троян Подозрение на Trojan.Win32.Pakes.lis
      От Валентин_K в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 03.02.2009, 15:37

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00120 seconds with 20 queries