Показано с 1 по 6 из 6.

Update.exe (заявка № 22240)

  1. #1
    Junior Member Репутация
    Регистрация
    28.10.2007
    Сообщений
    5
    Вес репутации
    34

    Thumbs up Update.exe

    Давно сидит этот зверь, но только недавно понял что это вирь.(сидит в ране и восстанавливается через 3-4 секунды после удаления через регклинер или тп.)

    Плюс в логах авз всегда было что то подобное, но думал что это даемонтулз
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Драйвер успешно загружен
    SDT найдена (RVA=08C500)
    Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
    SDT = 80563500
    KiST = 804E4F40 (284)
    Функция NtCreateKey (29) перехвачена (80579528->F74D90E0), перехватчик spft.sys
    Функция NtEnumerateKey (47) перехвачена (8057A69E->F74F6CA2), перехватчик spft.sys
    Функция NtEnumerateValueKey (49) перехвачена (80590C93->F74F7030), перехватчик spft.sys
    Функция NtOpenKey (77) перехвачена (80573F1D->F74D90C0), перехватчик spft.sys
    Функция NtQueryKey (A0) перехвачена (8057A29E->F74F710, перехватчик spft.sys
    Функция NtQueryValueKey (B1) перехвачена (80574361->F74F6F8, перехватчик spft.sys
    Функция NtSetValueKey (F7) перехвачена (80584921->F74F719A), перехватчик spft.sys

    название перехватчика всегда разное 4 буквенное.

    По ходу проверки Nod удалил прокси троян какой-то (kprof).
    Вобщем хочется дочистить машину от гадостей. Заранее спасибо.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\DOCUME~1\Sayo\LOCALS~1\Temp\update.exe','');
     QuarantineFile('C:\WINDOWS\system32\XDva020.sys','');
     QuarantineFile('C:\WINDOWS\system32\XDva011.sys','');
     QuarantineFile('C:\WINDOWS\system32\XDva006.sys','');
     QuarantineFile('C:\WINDOWS\system32\XDva004.sys','');
     QuarantineFile('D:\XilRO\npkcrypt.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\EagleNT.sys','');
     QuarantineFile('C:\WINDOWS\system32\CCRFG.SYS','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\a04f4p0m.SYS','');
     QuarantineFile('c:\windows\system32\sl4nt.exe','');
     DeleteFile('C:\DOCUME~1\Sayo\LOCALS~1\Temp\update.exe');
    BC_ImportALL;
    ExecuteSysClean;
    DelCLSID('E2B4CA03-15D1-6ED4-2FA4-9610C870BA28');
    DelCLSID('A5C2457A-87BC-324E-8124-0025DC10AA03');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=22240 ).

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и исправить. Данную операцию повторить для категории "Настройки и твики браузера".

    Сделайте новые логи.

    sp??.sys от Daemon Tools.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  4. #3
    Junior Member Репутация
    Регистрация
    28.10.2007
    Сообщений
    5
    Вес репутации
    34
    QuarantineFile('c:\windows\system32\sl4nt.exe','') ; - http://www.netal.com/sl4nt.htm
    сервис для записи лога .. использую для лога сообщений от роутера. но в карантин отправлю.

  5. #4
    Junior Member Репутация
    Регистрация
    28.10.2007
    Сообщений
    5
    Вес репутации
    34
    Выполнил. update.exe больше нету в ране.
    Вложения Вложения

  6. #5
    Junior Member Репутация
    Регистрация
    28.10.2007
    Сообщений
    5
    Вес репутации
    34
    не сделал самое главное - не поблагодарил ) ..
    спасибо за очередную помощь.

  7. #6
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,506
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 25
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\docume~1\\sayo\\locals~1\\temp\\update.exe - Backdoor.Win32.Poison.vn (DrWEB: Trojan.DownLoader.46203)


  • Уважаемый(ая) Sayo, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. update error
      От rosmihassan в разделе Malware Removal Service
      Ответов: 1
      Последнее сообщение: 27.01.2009, 16:55
    2. Windows update
      От alib2485 в разделе Malware Removal Service
      Ответов: 1
      Последнее сообщение: 18.01.2009, 16:21
    3. Windows Update глючит
      От NMF в разделе Windows для опытных пользователей
      Ответов: 18
      Последнее сообщение: 29.09.2008, 08:42
    4. comodo update
      От [500mhz] в разделе Софт - общий
      Ответов: 16
      Последнее сообщение: 11.12.2007, 18:53
    5. PHP update
      От NickGolovko в разделе Forum
      Ответов: 0
      Последнее сообщение: 17.11.2007, 10:10

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01010 seconds with 21 queries