Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 24.

Trojan Downloader, одна из разнвидностей (заявка № 16560)

  1. #1
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33

    Thumbs up Trojan Downloader, одна из разнвидностей

    Сканировал доктором вебом, одновления сегодняшние. Нашел файл зараженный этим вирем в c:\windows\temp файл вида bn25.tmp Вылечить его не смог, предложил только удалить, что я и сделал.
    AVZ ничего не нашел.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Выполните скрипт в AVZ:
    Код:
    begin
     SearchRootkit(false, true);
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Bgl27', 'Start');
     RebootWindows(true); 
    end.
    Затем еще один:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('Bgl27');
     SetServiceStart('Bgl27', 4);
     QuarantineFile('c:\windows\system32\..\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Bgl27.sys','');
     DeleteFile('C:\WINDOWS\system32\Drivers\Bgl27.sys');
     DeleteFile('c:\windows\system32\..\svchost.exe');
     DeleteFile('C:\Documents and Settings\Popov-vi\Local Settings\Temp\catchme.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=16560).
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    поблема сохранилась. При загрузке системы докторвеб находит подобный файлик и лечит его...
    Вложения Вложения

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Нужен лог syscheck (п.10 правил).
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    вот
    Вложения Вложения

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Не поддается...
    Выполните такой скрипт:
    Код:
    begin
     RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Hardware Profiles\0001\System\CurrentControlSet\Enum\ROOT\LEGACY_Bgl27\0000', 'CSConfigFlags', '1');
     BC_QrFile('C:\WINDOWS\System32\drivers\Bgl27.sys');
     BC_DeleteSvc('Bgl27');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\Bgl27.sys');
     BC_DeleteSvc('smtpdrv');
     BC_LogFile(GetAVZDirectory + 'boot_clr.log');
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки прикрепите файл boot_clr.log из папки с AVZ и повторите лог syscheck.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    готово, но файла boot_clr.log в папке нет.. и вообще в системе не обнаружен
    Вложения Вложения

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys','');
    QuarantineFile('C:\WINDOWS\system32\DRIVERS\smtpdrv.sys','');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...

  10. #9
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\DRIVERS\smtpdrv.sys)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\DRIVERS\smtpdrv.sys)
    Карантин с использованием прямого чтения - ошибка

    не дает запустить AVZPM

  11. #10
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Все же откройте просмотр карантина, там в самом деле пусто?
    I am not young enough to know everything...

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    да он то в принципе и не нужен .... пробуйте так ... (скрипт подправил)

  13. #12
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    он выдает это сообщение и все... в карантине три файла с расширением .bak .. этот карантин я скидывал в начале..

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    пришлите посмотрим что в ini написано ...

  15. #14
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    ушло

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    вообще вы что -то не то прислали ...

  17. #16
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    это все, что есть в карантине... а эти два файла, по скрипту не добавляются в карантин... авз выдает ошибку... указанную выше

  18. #17
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Попробуйте так:
    Код:
    begin
    ClearQuarantine;
     BC_QrFile('C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys');
     BC_QrFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
     BC_DeleteFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
     BC_DeleteSvc('smtpdrv');
    BC_Activate;
    RebootWindows(true);
    end.
    I am not young enough to know everything...

  19. #18
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    при выполнении скрипта ничего не происходит. После перезагрузки карантин все так же пуст

    Добавлено через 2 минуты

    файл Ip6Fw.sys сейчас располагается в c:\windows\system32\dllcache
    smtpdrv.sys - удален, на разделе с: не обнаруживается, либо хитро запрятан
    Последний раз редактировалось Gastronom47; 17.01.2008 в 18:08. Причина: Добавлено

  20. #19
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    c:\windows\system32\dllcache\Ip6Fw.sys на всякий случай пришлите, хотя он вряд ли плохой. smtpdrv.sys должен был удалиться последним скриптом. Сделайте еще раз лог syscheck, наверно на этом дело будет окончено.
    I am not young enough to know everything...

  21. #20
    Junior Member Репутация
    Регистрация
    10.12.2007
    Сообщений
    30
    Вес репутации
    33
    готово!
    Вложения Вложения

  • Уважаемый(ая) Gastronom47, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ещё одна машина с Trojan.PWS.Qqpass.5749 и Worm.Win32.AutoRun.bpgv
      От PopovDmitryNN в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 14.10.2010, 12:09
    2. Ответов: 3
      Последнее сообщение: 12.06.2009, 23:17
    3. Ответов: 4
      Последнее сообщение: 22.02.2009, 03:31
    4. Clix – еще одна “одна кнопка
      От Geser в разделе Технические и иные вопросы
      Ответов: 0
      Последнее сообщение: 13.12.2007, 17:54
    5. Ответов: 22
      Последнее сообщение: 22.05.2007, 11:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01071 seconds with 21 queries