Показано с 1 по 17 из 17.

Пакет проверки подлинности не опознан (заявка № 17899)

  1. #1
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    22
    Вес репутации
    60

    Thumbs up Пакет проверки подлинности не опознан

    WinXP SP1.
    Симптомы.
    1. Поле, где ставится галочка отключения восстановления системы, не активно, наблюдение за дисками ведется, утилита восстановлени системы при запуске говорит, надо перезагрузиться и попробовать еще раз.
    2. При соединении с инетом в tcpview отображается порядка 30 строк (каждой) типа
    "winlogon.exe:880 TCP vistor:4849 10.1.140.29:microsoft-ds SYN_SENT",
    "[System Process]:0 TCP vistor:4750 host204-13-161-99.oversee.net:http TIME_WAIT"
    и "winlogon.exe:880 TCP vistor:4858 vistor:0 LISTENING".
    3. При загрузке (не каждый раз, но чаще так, нежели должным образом), при выборе учетной записи мышь двигается, но при наведении на значки пользователей и выключения они не активируются и не действуют при нажатии. С клавиатуры управлять тоже невозможно - только ресет.
    Все это (1, 2, 3) начало проявляться, когда удалит Simantec AntiVir, а пока он стоял...
    4. Периодически, при подключении к инету, он (SAV) сообщал, что по пути "C:\WINDOWS\system32\config\systemprofile\Loca l Settings\Temporary Internet Files\Content.IE5\XHUTURQJ\" обнаружен вирус "что-то там.Banwarum". Поставил на эту папку filemon и увидел, что файл 10.1.7[1] создает lsass.exe
    "109 17:56:20 lsass.exe:964 WRITE C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\XHUTURQJ\10.1.7[1] SUCCESS Offset: 892 Length: 48" и в это же время пропадала локальная сеть.
    5. Пропадала в том смысле, что пинги шли, сервисы типа http, radmin, dns работали, но не мог быть осуществлен доступ к расшаренным папкам и принтерам, т.е. smb не работал. Глянул etherealом, вроде все ответные пакеты от компа с шарой идут нормальные, а система (диалоговое окно windows с кнопной ок) при подключении сетевого диска, ранее настроенного, отвечает, что "пакет проверки подлинности не опознан".
    Вот так, может быть немного сумбурно, но суть именно в этом.
    Заранее спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
      QuarantineFile('C:\Program Files\Symbian\Shared\SymbianConnectRunTime\SCBAL.exe','');
     SetServiceStart('PowerManager', 4);
     StopService('PowerManager');
     QuarantineFile('pcsinst.dll','');
     QuarantineFile('atmgrtok.dll','');
     QuarantineFile('C:\WINDOWS\System32\rpcc.dll','');
     QuarantineFile('C:\WINDOWS\System32\vbsys2.dll','');
     QuarantineFile('C:\WINDOWS\System32\bvsjds7ehd.dll','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\PsSdk30.drv','');
     QuarantineFile('C:\WINDOWS\System32\drivers\pdlnepkt.sys','');
     QuarantineFile('C:\WINDOWS\System32\drivers\pdlndint.sys','');
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\System32\drivers\pdlnacom.sys','');
     DeleteFile('C:\WINDOWS\svchost.exe');
     DeleteFile('C:\WINDOWS\System32\bvsjds7ehd.dll');
     DeleteFile('C:\WINDOWS\System32\vbsys2.dll');
     DeleteFile('C:\WINDOWS\System32\rpcc.dll');
     RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{64311111-1111-1121-1111-111191113457}');
     RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-622221193458}');
     RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193458}');
     RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193457}');
     DelBHO('{8D5849A2-93F3-429D-FF34-260A2068897C}');
     DeleteService('PowerManager');
     BC_ImportALL;
     BC_Activate;
     ClearHostsFile;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=17899

    Повторите логи
    Microsoft Most Valuable Professional in Consumer Security

  4. #3
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    22
    Вес репутации
    60
    При выполнении этого скрипта, как и при выполнении стандартного скрипта лечения\карантина, система устойчиво (5 попыток) выпадает в синий экран stop 0xA IRQL_NOT_LESS_OR_EQUAL. Выполняя Ваш скрипт, она падает после надписи в окне лога:
    "1.4 Поиск маскировки процессов и драйверов
    Поиск маскировки процессов и драйверов завершен"
    Вот логи, которые было возможно сделать. Файлов в карантине не появилось, там только пять позиций с именами, длинами, причинами и проч. в которых стоят знаки "?". Есть карантин (высылаю), который был создан в первый раз, т.е. до выполнения скрипта, присланного Вами.
    Вложения Вложения

  5. #4
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Уберите первую строку и повторите попытку

    Добавлено через 2 минуты

    Или попробуйте выполнить в безопасном режиме...

    От логов нет смысла если они делались без выполнения скрипта
    Последний раз редактировалось akoK; 12.02.2008 в 00:45. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  6. #5
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    22
    Вес репутации
    60
    В защищенном режиме выполнил Ваш скрипт и стандартный лечения\карантина. Перезагрузился в обычном режиме, заархивировал карантин, выполнил скрипт сбора информации и hijackthis.
    Вложения Вложения

  7. #6
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\System32\Drivers\dtscsi.sys','');
     QuarantineFile('C:\WINDOWS\System32\DRIVERS\gmer.sys','');
     QuarantineFile('C:\Program Files\ConnectionServices\ConnectionServices.dll','');
     DeleteFile('C:\Program Files\ConnectionServices\ConnectionServices.dll');
     DelBHO('{6D7B211A-88EA-490c-BAB9-3600D8D7C503}');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=17899

    Добавлено через 1 минуту

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
     	
    O20 - Winlogon Notify: rpcc - C:\WINDOWS\
    O20 - Winlogon Notify: mszsrn32 - C:\WINDOWS\
    Добавлено через 5 минут

    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('C:\WINDOWS\system32\mszsrn32.dll');
     SysCleanAddFile('C:\WINDOWS\system32\mszsrn32.dll');
     BC_ImportDeletedList;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Добавлено через 2 минуты

    Повторите логи в обычном режиме
    Последний раз редактировалось akoK; 12.02.2008 в 22:33. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  8. #7
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    22
    Вес репутации
    60
    Все скрипты вызывают синий экран stop 0xA IRQL_NOT_LESS_OR_EQUAL на строке SearchRootkit(true, true) в обычном режиме. Есть ли смысл их выполнять в защищенном режиме?

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    можно выполнить и в safe mode ...

  10. #9
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    22
    Вес репутации
    60
    Ваши скрипты и скрипт лечение\карантин выполнены в защищенном режиме, остальное в обычном. При загрузке в защищенном режиме (мигает курсор на черном экране) и при выходе из него (идет завершение работы...) на перезагрузку или выключение диск крутится порядка 4-5 минут, а при обычном режиме все достаточно быстро... В утилите tcpview все еще множество строк типа
    "[System Process]:0 TCP vistor:3156 unknown.hostforweb.com:http TIME_WAIT "
    Вложения Вложения

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Восстановление системы: включено \ отключить
    пофиксите ...
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe

  12. #11
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    22
    Вес репутации
    60
    В том то и дело, что не удается откллючить восстановление системы, я об этом и писал первым пунктом первого поста.
    Изображения Изображения

  13. #12
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Попробуйте отключит службу

    пуск - msconfig - вкладка службы
    Microsoft Most Valuable Professional in Consumer Security

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ....
    Код:
    begin
    ExecuteRepair(6);
    ExecuteRepair(8);
    RebootWindows(true);
    end.

  15. #14
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    22
    Вес репутации
    60
    1. -В tcpview все еще много строк типа [System Process]:0 TCP vistor:3025 unknown.hostforweb.com:http TIME_WAIT, как оказалось это Ваш хост 216.246.90.119.
    2. -При выполнении скрипта лечение\карантир - синий экран...
    3. -Загрузка и завершение работы в защищенном режиме происходит в течении 5-6 минут.
    4. +"Галочка" в востановлении системы стала активной.
    5. +Лишнего трафика нет.
    Если будут какие-либо еще проявления вирусной активности, то в эту же тему писать или создавать новую?
    Спасибо за помощь.
    Вложения Вложения

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    зловредного в логах ничего нет ...
    ставте обновления и фаерволл ... проблемы должны решиться ...

  17. #16
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    22
    Вес репутации
    60
    Спасибо.

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 6
    • Обработано файлов: 48
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\mszsrn32.dll - Email-Worm.Win32.Banwarum.e (DrWEB: Win32.HLLM.Rancheg)


  • Уважаемый(ая) vistor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Проверка подлинности
      От david.www в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 04.07.2011, 16:02
    2. Ответов: 1
      Последнее сообщение: 12.09.2008, 23:20
    3. Пакет проверки подлинности не опознан
      От sys_drive в разделе Microsoft Windows
      Ответов: 5
      Последнее сообщение: 19.06.2008, 09:48

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00866 seconds with 18 queries