Показано с 1 по 20 из 20.

Trojan-Downloader.Win32.Diehard.dz (заявка № 19504)

  1. #1
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59

    Thumbs up Trojan-Downloader.Win32.Diehard.dz

    Kaspersky Online Scanner нашел Trojan-Downloader.Win32.Diehard.dz
    Как победить этот вирус?
    Заранее спасибо

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    Цитата Сообщение от Shu_b Посмотреть сообщение
    Постарался сделать все как рекамендованно. Пркрепляю логи. Помогите пожалуйста.
    Вложения Вложения

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\SystemRoot\system32\DRIVERS\lstone2k.sys','');
    BC_Importall;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...

  5. #4
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    К сожалению я не знаю что нужно выделять в моем карантине согласно пункта
    2. Справа в списке файлов отметьте те файлы которые нужно выслать.
    поэтому выделил всё. Если не прав прошу прощения.
    Карантин вроде бы отправил.

  6. #5
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    15 mb - бедный вирлаб
    Microsoft Most Valuable Professional in Consumer Security

  7. #6
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    Цитата Сообщение от akoK Посмотреть сообщение
    15 mb - бедный вирлаб
    Что я не правильно сделал?

    Добавлено через 2 часа 7 минут

    Карнтин исправил и послал. Надеюсь на вашу помощь.
    Последний раз редактировалось LABUH; 11.03.2008 в 02:24. Причина: Добавлено

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    В карантине:
    C:\WINDOWS\system32\DRIVERS\lstone2k.sys - чистый
    C:\WINDOWS\cpu.exe - Trojan-Downloader.Win32.Diehard.dz (в логах не фигурирует, вероятно уже удален, однако ставлю на удаление на всякий случай).

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     QuarantineFile('C:\Program Files\DNA\btdna.exe','');
     QuarantineFile('C:\WINDOWS\system32\diskcop.dll','');
     DeleteFile('C:\WINDOWS\cpu.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите новый карантин согласно приложению 3 правил
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    новый карантин послал

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{522D5C87-911C-49FA-919E-D18BDA5387FA}');
     DeleteFile('C:\WINDOWS\system32\diskcop.dll');
     BC_DeleteFile('C:\WINDOWS\system32\diskcop.dll');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  11. #10
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    Все сделал как просили. Жду следующих указаний.
    Вложения Вложения

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Можно сказать, что все чисто. Остается странная маскировка драйвера от Pinnacle, но файл этот сам по себе чистый. Если никаких проблем не наблюдается, то я думаю, можно не волноваться. Если вы на самом деле не используете оборудование и софт от Pinnacle, то деинсталлируйте его.

    Добавлено через 1 минуту

    Рекомендуется отключить все что вам не нужно из этого списка:
    Код:
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Messenger (Служба сообщений)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешены терминальные подключения к данному ПК
    Последний раз редактировалось Bratez; 11.03.2008 в 04:30. Причина: Добавлено
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    софт от Pinnacle использую - с этим проблем нет. Я забеспокоился про вирус когда при открытии, скажем диска С: или D: или Explorer, стало выскакивать информационное окно с указанием пути - Information: c:\WINDOWS\Explorer.exe
    Скажите пожалуйста - это связано как-то с вирусом (в данный момент вроде это не появляется)

    Добавлено через 7 минут

    Цитата Сообщение от Bratez Посмотреть сообщение
    Можно сказать, что все чисто. Остается странная маскировка драйвера от Pinnacle, но файл этот сам по себе чистый. Если никаких проблем не наблюдается, то я думаю, можно не волноваться. Если вы на самом деле не используете оборудование и софт от Pinnacle, то деинсталлируйте его.

    Добавлено через 1 минуту

    Рекомендуется отключить все что вам не нужно из этого списка:
    Код:
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Messenger (Служба сообщений)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешены терминальные подключения к данному ПК

    Службы отключил, хотя некоторые из них были не запущены а находились в режиме Тип запуска - вручную.
    А где безопасность подправить подскажите пожалуйста?
    Последний раз редактировалось LABUH; 11.03.2008 в 04:43. Причина: Добавлено

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Цитата Сообщение от LABUH Посмотреть сообщение
    Скажите пожалуйста - это связано как-то с вирусом
    Не знаю. Возможно.

    Цитата Сообщение от LABUH Посмотреть сообщение
    А где безопасность подправить подскажите пожалуйста?
    Вот так:
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 1);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
    RebootWindows(true);
    end.
    Только если есть локалка с общим доступом к файлам и принтерам, уберите первую строчку после begin.
    I am not young enough to know everything...

  15. #14
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    Цитата Сообщение от Bratez Посмотреть сообщение
    Не знаю. Возможно.


    Вот так:
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 1);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
    RebootWindows(true);
    end.
    Только если есть локалка с общим доступом к файлам и принтерам, уберите первую строчку после begin.
    А не програмным способом где это редактируется? В реестре?

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Посмотрите внимательно на команды скрипта. Они говорят сами за себя.
    I am not young enough to know everything...

  17. #16
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    Спасибо Вам огромное за терпение и за помощь. Дай Вам Бог здоровья.

  18. #17
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    Вынужден вновь обратиться с вопросом. После устранения проблем с вирусом пропала запись Имя Пользователя в Диспетчере задач. Как решить эту проблему. Заранее приношу свои извинения если не по теме.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    это из-за того что отключена Службы терминалов ....

  20. #19
    Junior Member Репутация
    Регистрация
    10.03.2008
    Сообщений
    24
    Вес репутации
    59
    Супер. Ну вы молодцы. Спасибо.

  21. #20
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 133
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\cpu.exe - Trojan-Downloader.Win32.Diehard.dz (DrWEB: BackDoor.Bulknet)
      2. c:\\windows\\system32\\diskcop.dll - Rootkit.Win32.Podnuha.al (DrWEB: Trojan.DownLoader.56883)


  • Уважаемый(ая) LABUH, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 5
      Последнее сообщение: 29.04.2012, 06:51
    2. Ответов: 8
      Последнее сообщение: 25.01.2011, 17:10
    3. Ответов: 10
      Последнее сообщение: 06.10.2010, 23:31
    4. Ответов: 3
      Последнее сообщение: 18.07.2010, 01:09
    5. Ответов: 3
      Последнее сообщение: 12.06.2009, 23:17

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01446 seconds with 20 queries