Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 35.

Outpost ругается на парочку вредителей (заявка № 15724)

  1. #1
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60

    Thumbs up Outpost ругается на парочку вредителей

    c:\windows\system32\6_exception.nls - говорит что Agent(rootkit)

    c:\windows\system32\config\systemprofile\local settings\temporary internet files\content.ie5\0de34567\install[1].exe - Packet/SFG(подозрительный)

    c:\windows\system32\drivers\ip6fw.sys - говорит что заражен Rootkit.Pandex.Gen.2(мутант)

    c:\windows\system32\sysfldr.dll - говорит что Clicker(Trojan)
    Вложения Вложения
    Последний раз редактировалось mcc_1; 27.12.2007 в 18:41.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    SetServiceStart('Yfk03', 4);
    QuarantineFile('C:\WINDOWS\system32\drivers\ip6fw.sys','');
     QuarantineFile('C:\WINDOWS\Yfk03.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\Yfk03.sys','');
     QuarantineFile('C:\WINDOWS\system32\sysfldr.dll','');
     DeleteFile('C:\WINDOWS\system32\sysfldr.dll');
     DeleteFile('C:\WINDOWS\Yfk03.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\Yfk03.sys');
    DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('Yfk03');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил.
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    Скрипт не проходит, появляется ошибка : failed to set data for "DisplayName"

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    На время выполнения скрипта остановите и выгрузите Agnitum Outpost

  6. #5
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    OutPost и так выгружен, скрип все равно не проходит....

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Попробуйте в безопасном режиме.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    Карантин отправлен...
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Карантин пуст.
    Логи сейчас гляну.
    I am not young enough to know everything...

  10. #9
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    to Bratez Дайте пожалуйста ссылку для загрузки карантина ..я отправлю еще раз...

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    O20 - Winlogon Notify: sysfldr - sysfldr.dll (file missing)
    Выполните скрипт в AVZ:
    Код:
    begin
     SearchRootkit(false, true);
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Yfk03', 'Start');
     RebootWindows(true); 
    end.
    После перезагрузки второй:
    Код:
    begin
    ClearQuarantine;
    BC_QrSvc('Yfk03');
    BC_QrFile('C:\WINDOWS\Yfk03.sys');
    BC_QrFile('C:\WINDOWS\system32\drivers\Yfk03.sys');
    BC_QrFile('C:\WINDOWS\System32\Drivers\sptd.sys');
    BC_DeleteSvc('Yfk03');
    BC_DeleteFile('C:\WINDOWS\Yfk03.sys');
    BC_DeleteFile('C:\WINDOWS\system32\drivers\Yfk03.sys');
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите новый карантин и повторите лог syscheck (п.10 правил).

    Добавлено через 47 секунд

    Карантин грузить тут:
    http://virusinfo.info/upload_virus.php?tid=15724
    Последний раз редактировалось Bratez; 27.12.2007 в 18:11. Причина: Добавлено
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    Карантин отправлен....
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    скачать ...
    - отключить антивирус
    - оключиться от интернета
    tools - wipe/copy file - browse и находим файл C:\WINDOWS\system32\drivers\Yfk03.sys - direct file content wiping - do opperation - закрыть программу.. - перезагрузится ...
    ...
    ну и новые логи ...

  14. #13
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    Вышеупомянутые действия выполнены...
    Вложения Вложения

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Отключите антивирус и файерволл, выполните скрипт:
    Код:
    var
     i,j:integer;
     fname:string;
     param:string;
     param1:string;
    begin
     ClearQuarantine;
     for i:=Ord('a') to Ord('z') do
      for j:=Ord('a') to Ord('z') do
      begin
       fname:='sp'+Chr(i)+Chr(j)+'.sys';
       if fname<>'sptd.sys' then
       begin
    param:='C:\Windows\system32\drivers\'+fname;
    param1:='C:\Windows\system32\'+fname;
    QuarantineFile(param,'');
    QuarantineFile(param1,'');
    DeleteFile(param);
    DeleteFile(param1);
       end;
      end;
    BC_ImportAll;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Карантин пришлите по правилам

  16. #15
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    Карантин отправлен....

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Повторите virusinfo_syscheck.zip - в карантине только ini файлы...

  18. #17
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    ..
    Вложения Вложения

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Попробуем так.
    Откроем AVZ - Сервис - Модули пространства ядра
    Там будет некий sp??.sys с базовым адресом F8416000 и размером в памяти 0FE000 (1040384).
    Выделите его, нажмите кнопками вверху - "Копировать в карантин" и "Снять дамп памяти текущего модуля".
    Файл - Просмотр карантина - нужный нам файл в карантине архивируете и присылаете.
    Затем присылаете архив файла .dmp в папке DMP каталога AVZ

  20. #19
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    21
    Вес репутации
    60
    Попробую в безопасном режиме, так не проходит...

    Цитата Сообщение от rubin Посмотреть сообщение
    Затем присылаете архив файла .dmp в папке DMP каталога AVZ
    Прислать как вложение?..

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Можно и так, в нем ничего опасного нет

  • Уважаемый(ая) mcc_1, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Помогите побороть вредителей
      От Gesserok в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 18.07.2012, 13:08
    2. система после парочки вредителей
      От imill в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 18.03.2010, 00:39
    3. Ответов: 3
      Последнее сообщение: 11.07.2009, 18:40
    4. ловил вредителей, запортачил систему.
      От Пасечник в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 14.06.2009, 21:47
    5. Помогите избавится от вредителей
      От Creative в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 04:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00094 seconds with 20 queries