Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Атакует Win32/Spy/Banker.FFO Троян и другие (заявка № 14490)

  1. #1
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34

    Thumbs up Атакует Win32/Spy/Banker.FFO Троян и другие

    Здравствуйте!

    Меня последнее время замучили вирусы, только зайдешь в интернет, начинается атака.

    NOD32 начинает выдавать сообщения:
    [SIZE=3][FONT=Times New Roman]Предлагает завершить процесс banned.in/expp/exe/load.exe
    Пишет, что это вероятно модифицированный Win32/Spy/Banker.FFO Троян

    Да и в Temp пытаются попасть каждый раз разные файлы: AF.tmp, 9С8.tmp, 902.tmp, 2D4.tmp и др. NOD32 отправляет их в карантин или предлагает представить их на анализ в Eset. И так несколько дней подряд. Проводила полное сканирование всех дисков NOD32 (лицензионный, обновленный) - ничего не находит.

    Утилита CureIt нашла 4 вируса:

    1. ntos.exe в system32
    Trojan.MulDrop.9286 – удален

    2. A0000055.exe на C:\System Volume Information
    Trojan.MulDrop.9286 – удален

    3. A0000107.exe на C:\System Volume Information
    Trojan.MulDrop.9286 – удален

    4. adiras.exe на C:\Windows
    Dialer.Adiras – Неизлечим. Удален

    Но, судя по логам avz, какие-то запчасти остались от программы ntos.
    Не решаюсь сама их удалить. Подскажите, пожалуйста, что делать. Логи прикрепляю.
    Спасибо заранее.
    Вложения Вложения
    Последний раз редактировалось Shu_b; 22.11.2007 в 20:45.

  2. Реклама
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('byrone.dll','');
     QuarantineFile('tra.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     BC_DeleteFile('C:\WINDOWS\system32\ntos.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Загрузить карантин по ссылке вверху темы.

    Ссылочку на "зловреда" убейте.
    Последний раз редактировалось PavelA; 22.11.2007 в 20:05.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    Убить с помощью avz? ту ссылку, где встречается ntos?

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Нет. Отредактировать сообщение, чтобы ссылка на сайт была не активна.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    Спасибо большое! Все сделала. Не сразу удалось поблагодарить, компьютер не хотел перезагружаться. Только с пятого раза загрузился. Но это, скорее всего, глюк по железу.

    Еще раз огромное спасибо. Вы меня сильно выручили.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Это еще не все!!!

    Карантин загрузили?
    Желательно еще новые логи сделать.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    Карантин загрузила. Зазиповала то, что было в папке карантин в авз и установила пароль virus. Логи прикрепляю.
    Вложения Вложения

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт...
    Код:
    begin
     DeleteFile('byrone.dll');
     DelCLSID('C8A3B994-E27A-42f5-A053-C63799E621FB');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    попробуйте поискать через AVZ - tra.exe ... если найдется пришлите по правилам...

  10. #9
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    AVZ нашел 2 таких файла в Карантине, но написал: Ошибка карантина файла, попытка прямого чтения (tra.exe) Я их заархивировала и оба отослала как положено.

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    в карантине только ini .... самого файла нет ....

  12. #11
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    Наверное что-то не так сделала. Вроде бы пыталась действовать по правилам. Может поискать не в карантине, а на дисках?

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497

  14. #13
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    На дисках AVZ не нашел tra.exe
    Пробовала искать и tra*.exe
    В папке system32 и system32\dllcache по 3 одинаковых файла:
    tracerpt.exe
    tracert.exe
    tracert6.exe
    Но все эти файлы созданы в 2001-2004 годах. Вряд ли это вирусы. Прислать?

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    присылать не нужно ....
    пофиксите...
    Код:
    O4 - HKLM\..\Run: [systray] tra.exe
    повторите лог HijackThis ...

  16. #15
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    Пофиксила, вроде бы лог чистый. Прикрепляю
    Вложения Вложения

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    538
    Чисто.
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Alerter (Оповещатель)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM

    Что из этого не нужно?

  18. #17
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    Прошу, прощения. Вынуждена выйти из сети. Если что-то не долечила, продолжу завтра.
    Всем всем хелперам заранее спасибо за бесценную помощь!!!!!!!

    Добавлено через 4 минуты

    Сообщение напоследок. К сожалению, я ничего не понимаю в этих службах. На первый взгляд, мне возможно нужна только последняя:
    >> Безопасность: разрешен автозапуск программ с CDROM.
    Остальные надо как-то запретить?
    Последний раз редактировалось TTT; 22.11.2007 в 22:43. Причина: Добавлено

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    62
    а вот так,выполните скрипт
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SetServiceStart('TermService', 4);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Alerter', 4);
    SetServiceStart('SSDPSRV', 4);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

  20. #19
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    34
    Ну, теперь выполнила и этот скрипт. Можно спать спокойно?

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    538
    Можете
    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

    Вы можете нас отблагодарить, оказав нам помощь в сборе базы безопасных файлов. Мы будем Вам очень благодарны!

    Удачи!

  • Уважаемый(ая) TTT, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Комп атакует другие ПК в сети
      От sslog в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 30.04.2011, 07:26
    2. Trojan-Banker.Win32.Banker.aniu
      От fabio_yoko в разделе Malware Removal Service
      Ответов: 1
      Последнее сообщение: 10.10.2009, 01:13
    3. Ответов: 10
      Последнее сообщение: 25.06.2008, 20:14
    4. Троян Атакует.
      От kot707 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 18.06.2008, 10:39
    5. Ой-Ой! Опять троян Banker.fov
      От gadyuka в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 04.12.2007, 11:33

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01522 seconds with 23 queries