Страница 2 из 2 Первая 12
Показано с 21 по 31 из 31.

Перехваченные функции и странные драйверы (заявка № 15251)

  1. #21
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    27
    Вес репутации
    60

    остался ли троян?

    Большое спасибо, ничего я сам не ограничивал, пофиксил.
    После выполнения скрипта и перезагрузки AVZ снова ругнулся на ту же DLL в процессе сбора информации для лога.
    Прикрепляю текущие логи - осталась ли зараза?

    P.S. По поводу драйвера с изменяющимся именем - ведь всё так же висит. Все видимые остатки алкоголика прибил, все скрипты рекомендованные выполнил, а всё равно AVZ показывает в списке модулей в ядре этот драйвер. + в реестре поудалял кучу ключей в разделе сервисов.... Если он каждый раз новое имя берет да ещё и в реестре себя прописывает под новым именем - это же как реестр раздуется... Помогите прибить его, плз!
    P.P.S. Загружать логи с инфицированного компьютера по прежнему невозможно - приходится перекидывать на другую машину...
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пришлите из карантина AVZ файл
    C:\Program Files\Internet Explorer\setupapi.dll

    Добавлено через 1 минуту

    По поводу драйвера с изменяющимся именем - ведь всё так же висит. Все видимые остатки алкоголика прибил
    Попробуйте деинсталлировать Daemon Tools.
    Последний раз редактировалось Bratez; 18.12.2007 в 03:56. Причина: Добавлено
    I am not young enough to know everything...

  4. #23
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    @Bratez файл уже в карантине и даже проанализирован на вирустотал.

    @_RRR_ См. настройки IE. Может что-то надо поправить, чтобы отправлять логи с этого компьютера. От Алкоголя в ядре болталось пару файликов.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  5. #24
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    27
    Вес репутации
    60
    @Bratez
    Карантин выслал. Там снова тот же setupapi.dll.
    От Daemon Tools остались только драйверы %) Попробую инсталлировать и удалить заново.
    @PavelA настроек не менял.... Не могли бы Вы уточнить что именно осталось от алкоголика?

    C:\Program Files\Internet Explorer\setupapi.dll в системе по-прежнему. Если файл удалить (например из FAR'а), он снова восстанавливается (это при том, что dllcache очищен, и на любой "нормальный" удалённый системный файл винды просят вставить компакт диск, т.к. восстановить неоткуда).
    Как бы его ликвиднуть всё же безвозвратно?...

    Добавлено через 13 минут

    Filemon от Sysinternals показывает интересную вещь:
    explorer.exe периодически открывает подряд 3 файла
    msacm32.drv
    setupapi.dll
    wuasirvy.dll
    Причём права доступа - "Open access:All"

    Проверяет, что троян на месте похоже....
    Последний раз редактировалось _RRR_; 18.12.2007 в 12:36. Причина: Добавлено

  6. #25
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от _RRR_ Посмотреть сообщение
    @PavelA настроек не менял.... Не могли бы Вы уточнить что именно осталось от алкоголика?

    C:\Program Files\Internet Explorer\setupapi.dll в системе по-прежнему. Если файл удалить (например из FAR'а), он снова восстанавливается (это при том, что dllcache очищен, и на любой "нормальный" удалённый системный файл винды просят вставить компакт диск, т.к. восстановить неоткуда).
    Как бы его ликвиднуть всё же безвозвратно?...
    В последних логах ничего от Алкоголя нет. Кстати, подозрение на этот файл по virustotal только у двух-трех антивирусов. М.б. с "мистикой"
    боремся. Надо успокоится и забыть об этом файле.

    Добавлено через 4 минуты

    wuasirvy.dll - надо проверять. http://downloads.andymanchesta.com/R...ools/SDFix.exe - скачай и проверься этим.
    Последний раз редактировалось PavelA; 18.12.2007 в 13:29. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #26
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    27
    Вес репутации
    60
    кажется всё же это троян.
    там, где у "приличных" исполнимых файлов таблица импорта/экспорта, у этого всякая ерунда прописана.
    Да и по поведению с этой dll не всё в порядке. Лучше от неё избавиться.
    "http://downloads.andymanchesta.com/R...ools/SDFix.exe "
    NOD опознал какойто ProcView или чтото подобное. Удалил в свой карантин при сохранении. Может быть лучше подозрительных файлов в систему не добавлять?

    Добавлено через 15 минут

    wuasirvy.dll - поиск по инету показывает, что троян.
    Надо убивать....
    Последний раз редактировалось _RRR_; 18.12.2007 в 14:23. Причина: Добавлено

  8. #27
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    SDFix с этим борется достаточно успешно, надо только Нода отключать, чтобы он не мешал. Это проверенное средство.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #28
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    27
    Вес репутации
    60
    Спасибо, сейчас опробую.
    А пока вот содержимое wuasirvy.dll
    [g]
    l=345345
    j=28305115
    y=30
    v=uttcomm/vpe:pbfgp:/mfxmp:asv.gbva
    n=uttcomm/vpe:pbfgp:/mfxmnqqgcuc

    Оччень интересная dll

    Добавлено через 27 минут

    SDfix:
    Trojan Files Found:

    C:\W\system32\rasqervy.dll - Deleted
    C:\W\system32\sdfinacs.dll - Deleted
    C:\W\system32\sdfixwcs.dll - Deleted
    C:\W\system32\wuasirvy.dll - Deleted
    C:\W\system32\wsnpoem\audio.dll - Deleted
    C:\W\system32\wsnpoem\audio.dll.cla - Deleted
    C:\W\system32\wsnpoem\video.dll - Deleted
    Последний раз редактировалось _RRR_; 18.12.2007 в 15:05. Причина: Добавлено

  10. #29
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Вот видишь, а ты сомневался
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  11. #30
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    27
    Вес репутации
    60
    Да, пока вроде больше никаких проявлений заразы не вижу... до поры до времени %) Остаётся только гадать сколько там ещё dll сидит левых - такая огроменная куча файлов...
    Спасибо всем за помощь!

  12. #31
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 4
    • Обработано файлов: 11
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\program files\\internet explorer\\setupapi.dll - Trojan.Win32.Agent.dkf


  • Уважаемый(ая) _RRR_, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Ответов: 4
      Последнее сообщение: 14.03.2012, 00:16
    2. перехваченные функции
      От iriska_ip в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.01.2011, 20:33
    3. Ответов: 18
      Последнее сообщение: 29.07.2010, 15:29
    4. перехваченные функции
      От AgentOrange в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 03:31
    5. Ответов: 4
      Последнее сообщение: 01.08.2008, 10:40

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00437 seconds with 18 queries