Показано с 1 по 9 из 9.

Почтовый вирус? (заявка № 21602)

  1. #1
    Junior Member Репутация
    Регистрация
    16.04.2008
    Сообщений
    4
    Вес репутации
    59

    Question Почтовый вирус?

    Здравствуйте!
    Некотрое время назад при загрузке (утром) компьютера самопроизвольно отправлялось сообщение по Outlook с абракадаброй куда-то на рамблер. При последующих перезагрузках не повторялось. Иногда комп автоматически перезагружается. Если вызвать диспетчер задач сразу после загрузки - он сразу сворачивается в трей и не восстанавливается оттуда. Нашел файлы:
    AdobeLoader.scr (в автозагрузке)
    msrpc.exe (c:\windows) (загружается даже в Safe mode)
    calc2.exe (c:\windows)
    lsassv.exe (c:\windows)
    regedit2.exe (c:\windows)
    Ещё wdfmgr.exe при загрузке пытается добавить Adobeloader.scr в автозагрузку. Букет целый . Найденные на форуме скрипты для AVZ не помогли. Можно что-то сделать? помогите пожалуйста...
    Последний раз редактировалось Acket; 17.04.2008 в 10:39.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Acket Посмотреть сообщение
    Найденные на форуме скрипты для AVZ не помогли.
    Правила читали?
    У нас запрещено выполнять скрипты написанные для других! Каждый случай уникален.Вы можете тем самым нанести не поправимый вред вашему компьютеру и нашему сервису.
    За последствия, наступившие в случае невыполнения данного пункта, портал Virusinfo ответственности не несёт!
    Пофиксите
    Код:
    O1 - Hosts: ::1 localhost
    O2 - BHO: (no name) - {259F616C-A300-44F5-B04A-ED001A26C85C} - (no file)
    O4 - HKLM\..\Run: [wdfmgr] c:\windows\wdfmgr.exe
    O4 - HKLM\..\RunServices: [wdfmgr] c:\windows\wdfmgr.exe
    O4 - HKLM\..\Policies\Explorer\Run: [msrpc] c:\windows\msrpc.exe
    O4 - HKCU\..\Policies\Explorer\Run: [wdfmgr] c:\windows\wdfmgr.exe
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Windows\lsassv.exe','');
     QuarantineFile('c:\windows\msrpc.exe','');
      SetServiceStart('wdfmgr', 4);
     StopService('wdfmgr');
     QuarantineFile('C:\Windows\system32\RestoratorContextMenu.dll','');
     QuarantineFile('c:\windows\wdfmgr.exe','');
     DeleteService('wdfmgr');
     DeleteFile('c:\windows\wdfmgr.exe');
     DeleteFile('C:\Windows\system32\RestoratorContextMenu.dll');
     DeleteFile('c:\windows\msrpc.exe');
     DeleteFile('C:\Windows\lsassv.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки закачайте карантин по правилам и повторите логи
    Последний раз редактировалось Rene-gad; 16.04.2008 в 15:02.

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    отключить антивирус и все остальные антиспайвери , файрволы перед иsполнением скриптов в avz

    C:\Documents and Settings\user\Desktop\WM 5\1206_opera_865cab.zip- удалить, там бэкдор
    Последний раз редактировалось drongo; 16.04.2008 в 15:06.

  5. #4
    Junior Member Репутация
    Регистрация
    16.04.2008
    Сообщений
    4
    Вес репутации
    59
    Сорри за выполненные скрипты - очень похоже было (http://virusinfo.info/showthread.php...ighlight=msrpc). замечание понял.
    Пофиксил, скрипты выполнил. Отключил все антивири и проч. (из автозагрузки тоже). Только вот avast! всё равно загружается. Смог только его службы остановить.
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Логи чистые. Какие-то проблемы остались?
    Антивирус можете включить.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  7. #6
    Junior Member Репутация
    Регистрация
    16.04.2008
    Сообщений
    4
    Вес репутации
    59
    Про карантин - не входит (размер большой).
    Пару раз перезагрузился - всё нормально.
    Что следует сделать с файлами:
    C:\Windows\calc2,
    C:\Windows\regegit2 ? Просто удалить?

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В карантин их поместить.
    Загрузить ЧЕРЕЗ ССЫЛКУ ВВЕРХУ ТЕМЫ весь карантин.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    16.04.2008
    Сообщений
    4
    Вес репутации
    59
    Залил карантин с копиями файлов calc, calc2, regedit, regedit2.
    Пока полет нормальный

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 20
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\lsassv.exe - Trojan-Spy.Win32.Lydra.hl (DrWEB: Trojan.WinSpy.71)
      2. c:\\windows\\msrpc.exe - Trojan-Spy.Win32.Lydra.hl (DrWEB: Trojan.WinSpy.71)
      3. c:\\windows\\wdfmgr.exe - Trojan-Spy.Win32.Lydra.hl (DrWEB: Trojan.WinSpy.71)
      4. \\2008-04-17\\calc.exe - Trojan-Spy.Win32.Lydra.hl (DrWEB: Trojan.WinSpy.71)
      5. \\2008-04-17\\calc2.exe - Trojan-Spy.Win32.Lydra.hl (DrWEB: Trojan.WinSpy.71)


  • Уважаемый(ая) Acket, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. почтовый вирус и антивирус K7AntiVirus
      От Sctricky в разделе Антивирусы
      Ответов: 0
      Последнее сообщение: 04.12.2010, 14:11
    2. Почтовый червь
      От ruslannnn в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 03.06.2009, 14:48
    3. почтовый червь !
      От Александр_Ф в разделе Помогите!
      Ответов: 23
      Последнее сообщение: 22.02.2009, 04:48
    4. Почтовый вирус
      От Deeman в разделе Помогите!
      Ответов: 39
      Последнее сообщение: 22.02.2009, 03:03
    5. Похоже на почтовый вирус
      От alexbs в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 01:55

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00934 seconds with 18 queries