Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 38.

Подозрение на Trojan-Downloader.Win32.Bagle.aj (заявка № 16140)

  1. #1
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60

    Question Подозрение на Trojan-Downloader.Win32.Bagle.aj

    Симптомы: Периодически наступает синий экран смерти, после чего винда предлагает послать отчет об ошибке, и на сайте мелкософта высвечивается:
    Virus alert: Microsoft detected the WinNT / Bagle.gen virus on your computer
    This problem was caused by WinNT / Bagle.gen, a known computer virus.
    WinNT / Bagle.gen is also known by the following names:
    • Win32/Ursnif
    • Trojan-Downloader.Win32.Bagle.cu
    • W32.Beagle.GM
    • Troj/BagleDl-DB
    • Troj/Bagle-TH
    A solution is available that will solve this problem.
    В задачах висит процесс: wintems.exe, но файла такого на диске C: нету.

    При попытке войти в безопасный режим происходит ребут (после того как убирается бут-скрин винды с полоской загрузки). Антивирусов нет и теперь не установить.

    Help please!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\FIREPL~1.SCR','');
     QuarantineFile('C:\WINDOWS\system32\drivers\srosa.sys','');
     QuarantineFile('C:\WINDOWS\system32\wbsys.dll','');
     QuarantineFile('c:\windows\system32\wintems.exe','');
     QuarantineFile('c:\windows\svchost.exe','');
     QuarantineFile('c:\windows\system32\drivers\hldrrr.exe','');
     DeleteFile('c:\windows\system32\drivers\hldrrr.exe');
     BC_DeleteFile('c:\windows\system32\drivers\hldrrr.exe');
     DeleteFile('c:\windows\svchost.exe');
     BC_DeleteFile('c:\windows\svchost.exe');
     DeleteFile('c:\windows\system32\wintems.exe');
     BC_DeleteFile('c:\windows\system32\wintems.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
     DeleteService('svchost');
     DelBHO('D103E85B-5D67-42c1-8C83-F01079DBAB26');
     DelBHO('A26ABCF0-1C8F-46e7-A67C-0489DC21B9CC');
     DelBHO('92780B25-18CC-41C8-B9BE-3C9C571A8263');
     DelBHO('2670000A-7350-4f3c-8081-5663EE0C6C49');
     BC_Activate;
     ExecuteSysClean;
     ExecuteRepair(10);
     RebootWindows(true);
    end.
    Загрузите карантин согласно приложению №3 правил. Повторите логи.
    Последний раз редактировалось Макcим; 09.01.2008 в 14:19.

  4. #3
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Во время выполнения скрипта вылетел BSOD (вроде в самом конце, но я не уверен). wintems.exe все еще сидит в процессах.

    * Я забыл отключить восстановление системы и еще от инета не отключился, повторить все шаги заного?
    Вложения Вложения
    Последний раз редактировалось capitanclaw; 09.01.2008 в 04:51.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    1. Скачайте последнюю версию AVZ - 4.29 и обновите ее базы.
    2. Отключите восстановление системы.
    3. Выполните скрипт Maxim'a и пришлите карантин.
    4. Сделайте новые логи.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Обновить не удаётся:
    Ошибка в ходе автоматического обновления. Ошибка загрузки файла с описанием обновления avzupd.zip с http://z-oleg.com/secur/avz_up/ [21, 00002EFD]
    Альтернативная ссылка выдает тоже самое. Сделаю без обновления.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Попробуйте выполнить скрипт ещё раз, я внес в него некоторые правки.

  8. #7
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Следующие результаты:

    Предыдущий скрипт вылетал в BSOD, при появлении в логе строчки связанной с карантином c:\windows\svchost.exe.

    Новый скрипт вылетает в BSOD сразу, после нажатия кнопки выполнить — в логе ни одной строчки не появилось

    и папка карантин не создалась в обоих случаях

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Проведена ещё одна оптимизация. Выполняйте скрипт.

  10. #9
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Скрипт выполнился без ошибок :-)
    Карантин послал. Сейчас сделаю повторно логи, но вроде wintems.exe убрался :-)
    В защищенный режим, к сожалению не входит - перезагрузка после мигающий "_"

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    В защищенный режим, к сожалению не входит - перезагрузка после мигающий "_"
    Подольше подождать не пробовали (скажем минут 10-15)?
    В Safe mode работа chkdsk на экран не выводится...
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Подольше подождать не пробовали (скажем минут 10-15)?
    В Safe mode работа chkdsk на экран не выводится...
    А он не зависает, а сразу перезагружается.

    Появился опять wintems.exe . Восстановление системы выключено, соединение с интернетом было во время процедур.
    И еще: у меня подключены сетевые диски.
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пофиксите ..
    Код:
    O4 - HKCU\..\Run: [drvsyskit] C:\WINDOWS\system32\drivers\hldrrr.exe
    O4 - HKCU\..\Run: [german.exe] C:\WINDOWS\system32\wintems.exe
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\wbsys.dll','');
     DeleteFile('c:\windows\system32\wintems.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\hldrrr.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
     BC_DeleteSvc('srosa');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи ...

  14. #13
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Логи. Комментарий уж боюсь давать
    Вложения Вложения

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    скачать ...
    - оключиться от интернета
    tools - wipe/copy file - browse и находим файл C:\WINDOWS\system32\drivers\srosa.sys ... - direct file content wiping - do opperation - закрыть программу.. - перезагрузится ...
    затем выполните скрипт .... из поста 12 ...
    сделайте лог virusinfo_syscheck.zip
    Последний раз редактировалось V_Bond; 09.01.2008 в 20:34.

  16. #15
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    Пока что не качает, стоит ли ждать доступности ссылки или есть альтернатива?

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    должно качаться....

  18. #17
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Скачалось. Сделал по инструкции. Скрипт завершился нормально.
    Вложения Вложения

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Backdoor.Win32.Delf.afu c:\windows\svchost.exe
    Trojan-Downloader.Win32.Bagle.hi c:\windows\system32\drivers\hldrrr.exe
    Trojan-Downloader.Win32.Bagle.ho c:\windows\system32\wintems.exe

    Выполните скрипт:
    Код:
    begin
     SetAVZGuardStatus(true);
     RegKeyDel('HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\','srosa');     
     TerminateProcessByName('c:\windows\system32\wintems.exe');
     TerminateProcessByName('c:\windows\system32\drivers\hldrrr.exe');
     DeleteFile('c:\windows\system32\drivers\hldrrr.exe');
     DeleteFile('c:\windows\system32\wintems.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');                                                     
     BC_ImportDeletedList;
     BC_DeleteFile('c:\windows\system32\drivers\hldrrr.exe');
     BC_DeleteFile('c:\windows\system32\wintems.exe');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
     BC_DeleteSvc('srosa');
     BC_Activate;
     ExecuteSysClean;
     ExecuteRepair(10);
     RebootWindows(true);
    end.
    virusinfo_syscheck опять повторить...
    Последний раз редактировалось Макcим; 09.01.2008 в 23:33. Причина: Поправил скрипт

  20. #19
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Вот оно.

    Кстати выполнение скрипта привело к BSOD. Попробую уточнить последнюю строчку лога, запустив скрипт еще раз...
    Вложения Вложения
    Последний раз редактировалось capitanclaw; 09.01.2008 в 22:47.

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Хм... что-то ничего не удаляется... попробуйте выполнить совет в посте №14 в безопасном режиме, затем мой скрипт (тоже в безопасном)

  • Уважаемый(ая) capitanclaw, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Trojan-Downloader.Win32.Bagle.aj
      От Flock в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 03:52
    2. Trojan-Downloader.Win32.Bagle.ws
      От Ravenox в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 02.08.2008, 19:04
    3. Trojan-Downloader.Win32.Bagle.jv
      От Schmerz в разделе Помогите!
      Ответов: 24
      Последнее сообщение: 18.02.2008, 15:04
    4. Рассылка Trojan-Downloader.Win32.Bagle.f
      От ALEX(XX) в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 24.11.2005, 12:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01333 seconds with 20 queries