Показано с 1 по 19 из 19.

Тоже замучил totour.exe (заявка № 13879)

  1. #1
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37

    Thumbs up Тоже замучил totour.exe

    Добрый день!

    WinXPSP2, стоят НОД и Аутпост.

    Totour.exe появляется в system32, блокируется и удаляется НОДом, но успевает сделать dll с абракадаброй в названии, и этот dll - что-то нехорошее сделать с LSP, что связь через браузер блокирется. LSP восстанавливаю утилитой, все ОК. Через какое-то время, снова при запуске IE, НОД снова ругается на dll, созданный totour.exe... И все по новой... Вирусов не обнаруживаю.

    Еще одна проблема - не могу сделать большой лог при помощи AVZ. Не знаю, с этим ли вирусом это связано, или уже просто мой глюк... Хотя закрыто все, в самом конце проверки комп повисает, и выскакивает синий экран с ошибкой. Так 2 раза подряд, после часовой проверки. Вот кое-что с экрана:

    KERNEL_DATA_INPAGE_ERROR
    ...
    atapi.sys - address F7395384 base at F7388000 datestamp 4110764d
    Прикладываю второй лог AVZ и лог HJThis...

    Буду очень рад записать первый лог AVZ и сделаю это, если кто-нибудь посоветует, как...
    Вложения Вложения

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Пришлите по правилам файл
    C:\WINDOWS\system32\ntoskrnl.exe
    Похоже, патченный...

    Добавлено через 2 минуты

    Сделайте дополнительный лог в безопасном режиме, как написано тут:
    http://virusinfo.info/showthread.php?t=10387
    Последний раз редактировалось Bratez; 05.11.2007 в 17:38. Причина: Добавлено
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37
    Bratez, спасибо за ответ.

    Файл прислал по правилам, он, кстати, копироваться (именно копироваться, не перемещаться) в другую папку не хотел, только в безопасном режиме удалось его "отцепить".

    Прикладываю логи.

    (script1.txt - это текст из окна AVZ после скрипта 1 в безопасном режиме, скопированный мной в блокнот, т.к. лога никакого после скрипта не сохранилось.)
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37
    (script1b.txt - тоже результат выполнения скрипта 1, но в обычном режиме)
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт....
    Код:
    begin
     QuarantineFile('\??\C:\WINDOWS\System32\MLPTDR_C.SYS','');
     QuarantineFile('\??\C:\WINDOWS\system32\drivers\REMOVE.SYS','');
     QuarantineFile('C:\fwdrv.sys','');
     BC_QrSvc('fwdrv.sys'); 
     BC_QrSvc('MLPTDR_C');
     BC_QrSvc('REMOVE');
     BC_Activate;
     RebootWindows(true);
     end.
    пришлите карантин согласно приложения 3 правил...

    Добавлено через 6 минут

    ntoskrnl.exe -Trojan.Win32.Patched.au - лечится касперским ... но лучше заменить на чистый... внимание этот файл системный его удалять нельзя ....
    Последний раз редактировалось V_Bond; 05.11.2007 в 21:58. Причина: Добавлено

  7. #6
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37
    V_Bond, спасибо, буду разбираться с ntoskrnl.exe

    Карантин выслал (там еще пара файлов в него "влезла", я не стал удалять).

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    538
    "Поврежденный архив"

  9. #8
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37
    Прошу прощения, я дважды его закачивал. Один раз через такую ссылку темы: .../showthread.php?t=147685. У меня порвалась связь, и думаю, он и оказался поврежденным. Второй раз через ссылку темы .../showthread.php?t=13879, тут мне сообщили, что он был закачан, и у меня этот файл открывается.

    Могу еще раз закачать. Надо?

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Soloilya, ntoskrnl.exe лечится CureIt. Читайте 2-й пункт Правил.
    Лечите в безопасном режиме загрузки.
    Последний раз редактировалось AndreyKa; 05.11.2007 в 22:17.

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    заново не стоит ..
    в карантин попало 2 файла...
    Documents and Settings\Ilya\Мои документы\OLD Docs\OLD work\переводы\NORD\sent\TEC_PDW_noblesse_1_2004.do c чистый
    C:\WINDOWS\System32\MLPTDR_C.SYS чистый

  12. #11
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37
    Цитата Сообщение от AndreyKa Посмотреть сообщение
    Soloilya, ntoskrnl.exe лечится CureIt. Читайте 2-й пункт Правил.
    Спасибо, попробую. Это в безопасном режиме лучше (или нужно) делать, да?

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    538
    И в обычном должно работать - выполните не "экпресс", а "полную" проверку главное

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Да, можно и в обычном попробовть, только антивирус надо отключить.

  15. #14
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37
    Цитата Сообщение от V_Bond Посмотреть сообщение
    в карантин попало 2 файла...
    Прошу прощения, что-то недокарантинил...
    Провел еще раз, закачал новый файл с карантином...

    Добавлено через 53 секунды

    rubin, AndreyKa, спасибо, буду пробовать.
    Последний раз редактировалось soloilya; 05.11.2007 в 22:31. Причина: Добавлено

  16. #15
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37
    CureIt нашел и разобрался:
    ntkrnlpa.exe C:\WINDOWS\system32 Trojan.Spambot.2450 Исцелен.
    ntoskrnl.exe C:\WINDOWS\system32 Trojan.Spambot.2450 Исцелен.
    sysdrv6.exe C:\WINDOWS\system32 Trojan.PWS.Tanspy Удален.
    Вирус перестал меня беспокоить - по всей видимости, исчез! Ура!

    А что с моим вторым карантином? На всякий случай хотелось бы знать все же...

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    538
    Вы посмотрите на пост V_Bond... Он уже про него ответил

    >> Службы: разрешена потенциально опасная служба Alerter (Оповещатель)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: разрешен автоматический вход в систему

    Что Вам не нужно из этого списка?

  18. #17
    Junior Member Репутация
    Регистрация
    28.11.2006
    Сообщений
    12
    Вес репутации
    37
    rubin, подскажете, где их включают/отключают? Хочу посмотреть и поотключать ненужное...

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    можно посмотреть тут , а можно написать скрипт ...

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,525
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. \\ntoskrnl.exe - Trojan.Win32.Patched.au (DrWEB: Trojan.Spambot.2450)


  • Уважаемый(ая) soloilya, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 4
      Последнее сообщение: 26.03.2012, 19:23
    2. опять totour.exe
      От dimon8033 в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 02:51
    3. задолбал totour.exe
      От Dispater в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 01.11.2007, 17:46
    4. Троянцы simp_dll.dll и totour.exe
      От Фоксег в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 16.10.2007, 17:54
    5. Замучал IE
      От foxs в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 16.07.2007, 16:09

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00647 seconds with 24 queries