Показано с 1 по 18 из 18.

Поймал Email Proxy (заявка № 14068)

  1. #1
    Junior Member Репутация
    Регистрация
    11.11.2007
    Сообщений
    19
    Вес репутации
    61

    Thumbs up Поймал Email Proxy

    Добрый день! Поймал спам рассыльщика. Symantec AntiVirus стал выдавать окно Email Proxy и стали отправляться сами письма. Проверял разными антивирусами они нашли по мелочам но избавится так и не смог от Email Proxy. Хотел попросить вашего совета. Файлы прикрепляю.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    863
    1.В avz выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
     QuarantineFile('C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\winlogon.exe','');
     QuarantineFile('\??\C:\WINDOWS\system32\drivers\SIODRV.SYS','');
     QuarantineFile('\SystemRoot\System32\Drivers\SYMTDI.SYS','');
     QuarantineFile('system32\DRIVERS\tcpip.sys','');
     DeleteFile('C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\winlogon.exe');
    AutoFixSPI;
    BC_ImportALL;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    2.Выслать карантин согласно приложению 3 правил

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
    BC_DeleteSvc('FCI');
    BC_Activate;
    RebootWindows(true);
    end.

  5. #4
    Junior Member Репутация
    Регистрация
    11.11.2007
    Сообщений
    19
    Вес репутации
    61
    Огромное спасибо за быстрый ответ, но после чистки многими антивирусами система начала рассыпаться, поэтому я откатил из бэкапа к тому с чего начинал и сделал новые архивы. Да вот еще вызвал подозрение файл svchost.exe по размеру, подписи и дате создания 4 августа 2004 все нормально, а вот дата изменения совпадает с датой когда начались проблемы это 10 октября 2007. Буду благодарен за рекомендации по новым архивам.
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    1.Пофиксить ( hijack this )
    Код:
    O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\winlogon.exe
    2.В avz выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
     QuarantineFile('C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\winlogon.exe','');
     QuarantineFile('\SystemRoot\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\Program Files\ConnectionServices\ConnectionServices.dll','');
     QuarantineFile('C:\Program Files\ConnectionServices\ConnectionServices.dll.bak','');
    DeleteFile('C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\winlogon.exe');
    DeleteFile('C:\Program Files\ConnectionServices\ConnectionServices.dll');
    DeleteFile('C:\Program Files\ConnectionServices\ConnectionServices.dll.bak');
    BC_DeleteSvc('FCI');
    BC_ImportALL;
    BC_Activate;
    ExecuteSysClean;
    ExecuteRepair(6);
     ExecuteRepair(9);
    RebootWindows(true);
    end.
    3. Временные файлы почистить , и сделать новые логи.
    карантин прислать по ссылке в шапке .
    Последний раз редактировалось drongo; 11.11.2007 в 13:49.

  7. #6
    Junior Member Репутация
    Регистрация
    11.11.2007
    Сообщений
    19
    Вес репутации
    61
    drongo
    Сделал все как ты написал. Новые логии прикрепляю и карантин отправляю.
    Спасибо.
    Вложения Вложения

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\NavLogon.dll','');
     BC_ImportQuarantineList;
     BC_QrFile('C:\WINDOWS\system32\msdnc8.exe');
     BC_DeleteFile('C:\WINDOWS\system32\msdnc8.exe');
     BC_QrSvc('lanmanworkstationclr_optimization_v2.0.50727_32');
     BC_DeleteSvc('lanmanworkstationclr_optimization_v2.0.50727_32');
     BC_Activate;
     RebootWindows(true);
    end.
    Карантин пришлите опять...

    Добавлено через 4 минуты

    Из карантина:
    not-a-virus:AdWare.Win32.BHO.kj C:\Program Files\ConnectionServices\ConnectionServices.dll
    not-a-virus:AdWare.Win32.BHO.qs C:\Program Files\ConnectionServices\ConnectionServices.dll.ba k
    Последний раз редактировалось rubin; 11.11.2007 в 15:41. Причина: Добавлено

  9. #8
    Junior Member Репутация
    Регистрация
    11.11.2007
    Сообщений
    19
    Вес репутации
    61
    rubin
    Спасибо за помощь. Карантин выслал.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Файлик чистый. Проблемы остались?

  11. #10
    Junior Member Репутация
    Регистрация
    11.11.2007
    Сообщений
    19
    Вес репутации
    61
    rubin
    Спасибо большое вам за помощь и всем остальным. Но пока ответить не могу т к комп не подключен к инету. Как подключу то отпишусь.

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    >> Службы: разрешена потенциально опасная служба TermService (Terminal Services)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (SSDP Discovery Service)
    >> Службы: разрешена потенциально опасная служба Schedule (Task Scheduler)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Remote Desktop Help Session Manager)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: к ПК разрешен доступ анонимного пользователя

    Что из этого Вам не нужно?

  13. #12
    Junior Member Репутация
    Регистрация
    11.11.2007
    Сообщений
    19
    Вес репутации
    61
    rubin
    Комп не мой. Попросили помочь. Я так думаю что это можно все отключить.

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Schedule', 4);
    SetServiceStart('SSDPSRV', 4);
    SetServiceStart('TermService', 4);
    RebootWindows(true);
    end.

  15. #14
    Junior Member Репутация
    Регистрация
    11.11.2007
    Сообщений
    19
    Вес репутации
    61
    Всем огромное спасибо. Вроде как второй день нет исходящей почты самой по себе.

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

    Вы можете нас отблагодарить, оказав нам помощь в сборе базы безопасных файлов. Мы будем Вам очень благодарны!

    Удачи!

  17. #16
    Junior Member Репутация
    Регистрация
    11.11.2007
    Сообщений
    19
    Вес репутации
    61
    rubin
    Спасибо вам за совет. А сбор должен происходить по каким-то правилам, на любой машине или которая лечилась???

  18. #17
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    На любой, нам важны сами собранные файлы для улучшения AVZ

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 25
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\program files\\connectionservices\\connectionservices.dll - Trojan.Win32.ConnectionServices.m (DrWEB: Trojan.BitAcc)
      2. c:\\program files\\connectionservices\\connectionservices.dll. bak - Trojan.Win32.ConnectionServices.j (DrWEB: Trojan.BitAcc)


  • Уважаемый(ая) Demonoid, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Email proxy + eKAV
      От dcvf в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 07.01.2010, 23:21
    2. Помогите избавиться от Symantec Email Proxy
      От conte_evolution в разделе Антивирусы
      Ответов: 2
      Последнее сообщение: 17.06.2009, 17:18
    3. Symantec Email Proxy
      От Believer в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.05.2009, 18:57
    4. Окна от Symantec Email Proxy
      От tarik1969 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 24.02.2009, 22:57
    5. Symantec Email Proxy
      От Natasha Malceva в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 27.06.2008, 13:45

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00239 seconds with 18 queries