Показано с 1 по 11 из 11.

Вирус/троян через ie (заявка № 13776)

  1. #1
    Junior Member Репутация
    Регистрация
    01.11.2007
    Сообщений
    5
    Вес репутации
    34

    Thumbs up Вирус/троян через ie

    Добрый день, сложилась следующая неприятная ситуация:
    Вчера на сайте _http://klimanskaya.ru/_ через "iframe src='http://www.royaloakbars.com/mpack/' width=1 height=1" была подцеплена какаята неприятная зараза через ie
    Симптомы были следующими - полное зависание окна эксплорера + создание на рабочем столе какого-то эезешника. Позже в диспетчере было обнаружено несколько новых процессов, один из которых назывался _scvhost.exe (именно с подчёркиванием в начале) + как в соседней теме WINDOWS\Temp\startdrv.exe
    При этом всё сопровождалось открытием портов с помошью iexplorer и попытки связи на какие-то адресами (через прокси, на smtp, просто прямое соединение). Всё это было видно в аутпосте, и соответственно я просто быстро создал нужные правила для блокирования + вообще запретил доступ iexplorer в сеть. Просочилось что или нет - точно не знаю, но не должно
    После нескольких зачисток NOD32 и Spybot S&D основные признаки появления заразы исчезли. Из явных осталась только одна - опять же экспорер каждую секунду пытался открыть новый порт, вот выдержка из логов Аутпоста
    12:01:25 iexplore.exe ИСХ БЛОКИРОВАНО TCP 208.66.194.241 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:25 iexplore.exe ИСХ БЛОКИРОВАНО TCP 67.18.114.98 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:24 iexplore.exe ИСХ БЛОКИРОВАНО TCP 208.66.194.234 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:24 iexplore.exe ИСХ БЛОКИРОВАНО TCP 66.246.252.215 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:24 iexplore.exe ИСХ БЛОКИРОВАНО TCP 66.246.252.213 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:24 iexplore.exe ИСХ БЛОКИРОВАНО TCP 208.66.194.241 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:23 iexplore.exe ИСХ БЛОКИРОВАНО TCP 67.18.114.98 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:23 iexplore.exe ИСХ БЛОКИРОВАНО TCP 66.246.72.173 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:23 iexplore.exe ИСХ БЛОКИРОВАНО TCP 208.66.194.234 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:22 iexplore.exe ИСХ БЛОКИРОВАНО TCP 208.66.194.241 HTTP Блокировать действия приложения IEXPLORE.EXE
    12:01:22 iexplore.exe ИСХ БЛОКИРОВАНО TCP 66.246.252.215 HTTP Блокировать действия приложения IEXPLORE.EXE
    Такая картина продолжалась постоянно, пока не была проведена проверка DrWeb - CureIT! .

    В данный момент проделал шаги из правил, и хотел бы попросить у вас помощи или совета в сложившейся ситуации (логи прилогаются)
    Вложения Вложения

  2. Реклама
     

  3. #2
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     StopService('Microsoft Internet Service');  
     QuarantineFile('D:\WINDOWS\system32\_svchost.exe','');
     DeleteFile('D:\WINDOWS\system32\_svchost.exe');
     DeleteFile('D:\WINDOWS\Temp\startdrv.exe');     
     BC_ImportALL;  
     BC_QrFile('D:\WINDOWS\system32\_svchost.exe');
     BC_DeleteFile('D:\WINDOWS\system32\_svchost.exe');
     BC_DeleteFile('D:\WINDOWS\Temp\startdrv.exe');     
     BC_QrSvc('Microsoft Internet Service');
     BC_DeleteSvc('Microsoft Internet Service');
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    Загрузите карантин по этой ссылке. Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    01.11.2007
    Сообщений
    5
    Вес репутации
    34
    Максим, но этих файлов уже нет в системе, архив нулевой.
    Первый я удалил сразу ещё в самом начале (октлючил через диспетчер задач ProcessExplorer, и удалил), а со вторым возникли трудности - из под системы он не хотел удаляться, а безопастный режим вис + он ещё себя в автозагрузку в реестре прописал. Его я удалил с помощью волковкомандера до загрузки ОС
    К сожалению не догадался сохранить эти файлы хоть где-нибуть

  5. #4

  6. #5
    Junior Member Репутация
    Регистрация
    01.11.2007
    Сообщений
    5
    Вес репутации
    34
    Цитата Сообщение от Muzzle Посмотреть сообщение
    тогда повторите логи.
    Так они такими же будут, логи я делал в самую последнюю очередь после всех действий которые описал. Хотел посоветоваться осталось ли что-нибуть вредное или нет

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Пофиксте в HijackThis следующие строки:
    O2 - BHO: ContextualAds Class - {3AAC4C68-AFC8-11DB-80EF-8AF955D89593} - D:\Program Files\TrustIn Contextual\trustincontext.dll (file missing)
    O4 - HKLM\..\Run: [startdrv] D:\WINDOWS\Temp\startdrv.exe
    Перезагрузите компьютер.
    Повторите лог HijackThis.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1636
    Цитата Сообщение от Skop Посмотреть сообщение
    Так они такими же будут, логи я делал в самую последнюю очередь после всех действий которые описал. Хотел посоветоваться осталось ли что-нибуть вредное или нет
    Так Вам и посоветовали выполнить скрипт и сделать новые логи.
    Вам помощь нужна или так, побеседовать?

  9. #8
    Junior Member Репутация
    Регистрация
    01.11.2007
    Сообщений
    5
    Вес репутации
    34
    Shu_b
    Вы хоть читали то что я написал? Побеседовать мне всегда с кем найдётся, поэтому я и "подробно описываю проблему" как советуют правила, чтобы не отвлекать по нескольку раз людей, которые помогают на этом форуме, одними и теми же логами. И скрипт я выполнил - поэтому и пишу что там ничего нет

    AndreyKa
    Второй ключик уже не нашёл в HijackThis
    Пофиксил, лог прилагаю
    Вложения Вложения

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1636
    Цитата Сообщение от Skop Посмотреть сообщение
    ...поэтому я и "подробно описываю проблему" как советуют правила, чтобы не отвлекать по нескольку раз людей, которые помогают на этом форуме, одними и теми же логами. И скрипт я выполнил - поэтому и пишу что там ничего нет...
    Рекомендации даются на основании логов, поэтому не сделав новые, Вы сами препятствуете выдаче Вам рекомендаций и контроля отработки скриптов, тем самым проявляя неуважение к хелперу и его работе для Вас.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Теперь все чисто.

  12. #11
    Junior Member Репутация
    Регистрация
    01.11.2007
    Сообщений
    5
    Вес репутации
    34
    Цитата Сообщение от Shu_b Посмотреть сообщение
    Рекомендации даются на основании логов, поэтому не сделав новые, Вы сами препятствуете выдаче Вам рекомендаций и контроля отработки скриптов, тем самым проявляя неуважение к хелперу и его работе для Вас.
    Всё-таки ещё раз прочитайте то, что написано выше, по моему у нас идёт конструктивная беседа, потому что моя вина в том, что я видимо недостаточно подробно объяснил ситуацию, и приходится пояснения делать по ходу помощи
    Насчёт неуважения безусловно вы очень не правы, даже звание Global Moderator и огромные (я не сомневаюсь) заслуги на форуме не даёт вам право делать такие выводы на основе сообщений, которые были выше в теме

    Добавлено через 1 минуту

    AndreyKa
    Огромное спасибо
    Последний раз редактировалось Skop; 02.11.2007 в 11:43. Причина: Добавлено

  • Уважаемый(ая) Skop, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 6
      Последнее сообщение: 28.01.2011, 15:33
    2. Ответов: 10
      Последнее сообщение: 30.05.2010, 00:48
    3. Троян через сайты?
      От Alvor в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 05.04.2010, 12:53
    4. Троян заражает через предупреждение о своем вреде
      От Kuzz в разделе Новости компьютерной безопасности
      Ответов: 0
      Последнее сообщение: 13.02.2010, 16:53
    5. Троян рассылка через ICQ
      От iGod в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 06.03.2008, 14:37

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00640 seconds with 23 queries