Показано с 1 по 12 из 12.

koos.exe и процес poof (заявка № 13442)

  1. #1
    Junior Member Репутация
    Регистрация
    23.10.2007
    Сообщений
    15
    Вес репутации
    61

    Thumbs up koos.exe и процес poof

    Переодически самопроизвольно пегружется комп, avz определил в процессах наличие koos.exe и poof, которые являются вирусами. в system32 этих файлов обнаружить не удалось.
    В корзине постояннно появляется файл DC(цифры).exe (пр. DC246, DC247...)нулевого размера и куча Dc(цифры).tmp различного размера.
    Также создаются папки с таким же именем и содержат одни и те же файлы:
    Ky5s96SF.csa
    ~de1a55.tmp
    ~df394b.tmp
    ~efe2.tmp
    Вот не знаю что делать.
    Вложения Вложения
    Последний раз редактировалось tj3d; 23.10.2007 в 09:14. Причина: забыл файлы вложить.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
    O2 - BHO: (no name) - {36DBC179-A19F-48F2-B16A-6A3E19B42A87} - C:\WINDOWS\system32\ipv6monl.dll (file missing)
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\_svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\6to4svcx.exe','');
     QuarantineFile('C:\WINDOWS\system32\ipv6monl.dll','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\Nseorhs.dll','');
     QuarantineFile('C:\1.bat','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Vmek37.sys','');
     QuarantineFile('C:\WINDOWS\system32\koos.exe','');
     DeleteFile('C:\WINDOWS\system32\koos.exe');
     DeleteFile('C:\WINDOWS\system32\Drivers\Vmek37.sys');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('C:\WINDOWS\system32\ipv6monl.dll');
    BC_ImportALL;
    BC_DeleteSvc('poof');
    BC_DeleteSvc('Microsoft Internet Explorer');
    BC_DeleteSvc('NtmsSvcTapiSrv');
    BC_DeleteFile('C:\WINDOWS\system32\poof');
    ExecuteSysClean;
    ClearHostsFile;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил.
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    23.10.2007
    Сообщений
    15
    Вес репутации
    61
    Пофиксил строки в HijackThis. Перегрузил комп, скачал новый AVZ, обновил его, запустил приведенный выше скрипт для avz, перегрузился.

    Когда пытался выполнить стандартный скрипт avz (лечение/карантин) то машина перегружается (5 раз пробовал). Скрипт сбора информации выполнился с первого раза.
    И когда запустил avz на проверку, то проблемма с koos и poof осталась.
    p.s. Карантин пуст
    Вложения Вложения

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт...
    Код:
    begin
     SearchRootkit(false, true);
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Vmek37','Start');
     RebootWindows(true); 
    end.
    после перезагрузки еще один....
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\6to4svcx.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\Nseorhs.dll','');
     QuarantineFile('C:\1.bat','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Vmek37.sys','');
     QuarantineFile('C:\WINDOWS\system32\koos.exe','');
     QuarantineFile('Nseorhs.dll','')
     DeleteFile('C:\WINDOWS\system32\_svchost.exe','');
     DeleteFile('C:\WINDOWS\system32\koos.exe');
     DeleteFile('C:\WINDOWS\system32\Drivers\Vmek37.sys');
     DeleteFile('C:\WINDOWS\system32\poof');
    BC_ImportALL;
    BC_DeleteSvc('poof');
    BC_DeleteSvc('Microsoft Internet Explorer');
    BC_DeleteSvc('Vmek37');
    ExecuteSysClean;
    ClearHostsFile;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил...
    сделайте лог http://virusinfo.info/showthread.php?t=10387

  6. #5
    Junior Member Репутация
    Регистрация
    23.10.2007
    Сообщений
    15
    Вес репутации
    61
    Второй скрипт выполнял в безопасном режиме, в обычном машина пергружалась сразу после запуска.
    файл avz_sysinfo_mode.zip сделав в безопасном режиме как написано http://virusinfo.info/showthread.php?t=10387
    в папке avz есть еще папка Infected с dat и ini файлами, их нужно прикрепить?
    p.s. карантин загрузил
    Вложения Вложения
    Последний раз редактировалось tj3d; 23.10.2007 в 12:01.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Nseorhs.dll - Trojan-PSW.Win32.LdPinch.dvz
    Vmek37.sys - Rootkit.Win32.Agent.kb (уже удален)
    koos.exe - Trojan-Proxy.Win32.Wopla.ag (тоже удален)

    Добавлено через 8 минут

    Отключите восстановление системы!
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\system32\drivers\symavc32.sys');
    DeleteFile('C:\WINDOWS\system32\Nseorhs.dll');
    BC_ImportDeletedList;
    BC_DeleteSvc('NtmsSvcTapiSrv');
    BC_DeleteSvc('kprof');
    BC_DeleteFile('C:\WINDOWS\system32\kprof');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки пофиксите в HijackThis (если останется):
    Код:
    O20 - Winlogon Notify: Nseorhs - C:\WINDOWS\SYSTEM32\Nseorhs.dll
    Посмотрите, что из этого нужно / не нужно:
    Код:
    >> Службы: разрешена потенциально опасная служба TermService (Terminal Services)
    >> Службы: разрешена потенциально опасная служба Schedule (Task Scheduler)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    Последний раз редактировалось Bratez; 23.10.2007 в 12:15. Причина: Добавлено
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    23.10.2007
    Сообщений
    15
    Вес репутации
    61
    Всем спасибо за помощь, все получилось.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    1. Сделайте еще раз комплект логов для контроля.
    2. Поскольку был пинч, надо поменять все пароли, вероятно они уже известны не только вам.
    I am not young enough to know everything...

  10. #9
    Junior Member Репутация
    Регистрация
    23.10.2007
    Сообщений
    15
    Вес репутации
    61
    Логи для конроля проверьте пожалуйста.
    Кстати может кто подскажет, у меня почему то перестали отображаться виртуальные хосты которые в Апаче прописаны. Из-за подцепленной заразы может это быть?
    Вложения Вложения
    Последний раз редактировалось tj3d; 24.10.2007 в 16:06.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    C:\Program Files\Borland\Delphi7\Projects\tj\kub\Project1.exe >>> подозрение на not-virus:BadJoke.Win32.CrazyMouse.a
    А-а! Так вот кто написал CrazyMouse!!

    Логи чистые.
    Насчет Апача - честно, не знаю.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    23.10.2007
    Сообщений
    15
    Вес репутации
    61
    Блин спалился
    Спасибо за помощь и участие.

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 23
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\drivers\\vmek37.sys - Trojan.Win32.Srizbi.gt (DrWEB: Trojan.NtRootKit.414)
      2. c:\\windows\\system32\\koos.exe - Trojan-Proxy.Win32.Wopla.ag (DrWEB: Trojan.Sklog)
      3. c:\\windows\\system32\\nseorhs.dll - Trojan-PSW.Win32.LdPinch.dvz (DrWEB: Trojan.Inject.39
      4. \\quarantine\\2007-10-23\\bcqr00003.dta - Trojan-PSW.Win32.LdPinch.dvz (DrWEB: Trojan.Inject.39
      5. \\quarantine\\2007-10-23\\bcqr00004.dta - Trojan-PSW.Win32.LdPinch.dvz (DrWEB: Trojan.Inject.39


  • Уважаемый(ая) tj3d, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Процес IEXPLORE.exe никак не убиваемый.
      От Stepan90 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.11.2011, 19:49
    2. Появляется новый процес!
      От Partyзан в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 02.08.2011, 11:01
    3. Процес Svchost.exe
      От Pashkes в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 27.05.2011, 03:11
    4. процес с кучей цифорок
      От crazYwee в разделе Помогите!
      Ответов: 25
      Последнее сообщение: 19.01.2010, 20:24
    5. Невидимый процес NFS
      От NoMen в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 16.05.2009, 22:25

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01158 seconds with 20 queries