Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 26.

Вирус Trojan:Win32/Tiggre!rfn (заявка № 221040)

  1. #1
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24

    Вирус Trojan:Win32/Tiggre!rfn

    Добрый день. Windows Defender постоянно жалуется на файл ssdp32.dll в папке C:/Windows/SysWOW64 говоря что это Trojan:Win32/Tiggre!rfn. Удаляя этот файл, после перезагрузки он снова создаётся. Проверялся Malwarebytes, он говорит что это trojan.malpack.gen. Откуда он берется и как его лечить?

    ps: В диспетчере задач нашел, что его запускает/создаёт(?) процесс rundll32.exe. Откуда там эта строка могла взяться?
    Вложение 675325
    Последний раз редактировалось ququshka; 03.12.2018 в 12:34.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    383
    Уважаемый(ая) ququshka, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Здравствуйте,


    AVZ выполнить следующий скрипт.
    Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.
    Код:
    begin
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
    RebootWindows(false);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  5. #4
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Сделано. И почему сайт стал неожиданно не защищенным.Вложение 675338

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    - Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  7. #6
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Хочу заметить, что WinDefender периодически этот файл удаляет, поэтому программы выше могут его не находить.

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    • Закройте и сохраните все открытые приложения.
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      Start::
      CreateRestorePoint:
      CloseProcesses:
      File: C:\Users\a1m\AppData\Local\Vivaldi\Application\update_notifier.exe
      File: C:\Windows\System32\Drivers\PROCMON24.sys
      File: C:\WINDOWS\System32\drivers\sshid.sys
      R2 WinDHCP; C:\WINDOWS\system32\WinDHCP.dll [2396672 2018-04-12] (Microsoft Corporation) [File not signed]
      NETSVC: Win -> no filepath.
      Zip: C:\Windows\System32\WMCODECS.DLL;C:\Windows\System32\DAVAPI.DLL;C:\Windows\System32\WINDHCP.DLL
      2018-12-03 00:53 - 2018-12-03 00:53 - 000000000 ____D C:\Users\a1m\AppData\Roaming\Process Hacker 2
      AlternateDataStreams: C:\Users\a1m\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [362]
      AlternateDataStreams: C:\Users\a1m\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [362]
      AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [476]
      2018-12-02 17:56 - 2018-12-02 17:56 - 000000180 _____ () C:\Users\a1m\AppData\Local\Temp\00e481b5e22dbe1f649fcddd505d3eb7.dll
      2018-12-02 17:56 - 2018-12-02 17:56 - 000000017 _____ () C:\Users\a1m\AppData\Local\Temp\233cc34979c789f818f686152b2e23e9.dll
      File: C:\Windows\SysWOW64\ssdp32.dll
      Reboot:
      End::
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
    • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.


    На рабочем столе образуется карантин вида <date>.zip загрузите по ссылке "Прислать запрошенный карантин" вверху темы.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  9. #8
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Не даёт загрузить через карантин, пишет 413 Request Entity Too Large. Размер зипа 51мб.

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Могли бы разместить его пожалуйста на какое-то файловое хранилище, например yandex-диск? И отправить мне ссылку в ЛС (личным сообщением)
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  11. #10
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Отправил Вам в ЛС.

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Спасибо, отправил в Вир.лаб. похоже, что это вредоносное ПО. Уточните пожалуйста если проблема проявляется?

    приложите новый лог uVS.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  13. #12
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Проявляется. Есть предположение, что я через UAC дал доступ этому вирусу. Где можно посмотреть приложения которым давал доступ?

    uVS: https://yadi.sk/d/_IVEgU_CsnMmzw (через вложения не осталось места)

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Выполните скрипт в uVS:
    Код:
    ;uVS v4.1.2 [http://dsrt.dyndns.org]
    ;Target OS: NTv10.0
    v400c
    OFFSGNSAVE
    cexec tools\CreateRestorePoint.exe BeforeCure
    
    hide D:\STEAM\STEAMAPPS\COMMON\PUBG\TSLGAME\BINARIES\WIN64\TSLGAME.EXE
    zoo %Sys32%\WMCODECS.DLL
    addsgn BA652BBE5D22C5062FC4F9F9E724324CAE72772CC171EEFB7FC2B0B9B839764C235B4890B586D5C2E5C80FC36226017109FBD03AD61E9073C4005AD038CAEEBF 58 Trojan.MulDrop8.59406 [DrWeb] 7
    
    zoo %Sys32%\DAVAPI.DLL
    addsgn A4BC2472546A4C72C78CE638A780EDC56DA7FCB6AEFA5755119FBCB518D3FA105A1E436CF220848F28803F9F56164992E89EAF663D177CD16724F4C7CB062273 18 Trojan.Win64.TbMA.h [Kaspersky] 7
    
    zoo %Sys32%\WINDHCP.DLL
    addsgn A4BC2472546A4C72C78CE638A780EDC56DA7FC46AAFA5755119FAFBB18D3FA104910436CF220848F28803F9F56164992BA68154F3D3A78CC4D24F4C7CB062273 18 Trojan.Win64.TbMA.h [Kaspersky] 7
    
    chklst
    delvir
    
    czoo
    restart
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  15. Это понравилось:


  16. #14
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Выполнил. Буду смотреть. файл ssdp32.dll остался - стоит его самостоятельно удалить?

  17. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,467
    Вес репутации
    1084
    В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.
    WBR,
    Vadim

  18. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Пожалуйста не прикрепляйте карантин к сообщениям, приложите только лог выполнения файл с расширением log последний по дате.

    Если недостаточно место, то удалите старые вложения Мой кабинет => Вложения

    - - - - -Добавлено - - - - -

    Пришел ответ от Вир. лаб. по двум из трех файлов предыдущему карантину:
    Код:
    Новое вредоносное ПО было найдено:
    davapi.dll - Trojan.Win32.Agentb.jhvh
    
    Этот файл ранее уже был известен:
    WinDHCP.dll - Trojan.Win64.TbMA.h
    P.S. по третьему файлы из карантина ожидайте в ближайщие часы.
    Последний раз редактировалось SQ; 04.12.2018 в 23:45.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  19. #17
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Лог uVS
    Вложения Вложения

  20. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Сообщите, что с проблемой?
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  21. #19
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Я сейчас на выезде, как буду дома обязательно отпишусь

  22. #20
    Junior Member Репутация
    Регистрация
    03.12.2018
    Сообщений
    15
    Вес репутации
    24
    Проблема всё еще проявляется, ssdp32.dll

Страница 1 из 2 12 Последняя

Похожие темы

  1. Ответов: 8
    Последнее сообщение: 30.10.2018, 00:31
  2. Backdoor:Win32/Mirai!rfn
    От Derek_mat в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 12.06.2017, 17:05
  3. вирус trojan:win32/toga!rfn
    От Петя Л. в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 09.06.2016, 07:00
  4. Ответов: 5
    Последнее сообщение: 25.05.2013, 16:43

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00655 seconds with 17 queries