Показано с 1 по 12 из 12.

trojan.virtumod.based (по версии дрВеба) (заявка № 22573)

  1. #1
    Junior Member Репутация
    Регистрация
    07.05.2008
    Сообщений
    15
    Вес репутации
    32

    Thumbs up trojan.virtumod.based (по версии дрВеба)

    Вот на такого зверя попал. Пробовал удалять из реестра и процессов, но он сам восстанавливается, видать плохо чищу... НОД третий его гордо игнорирует. Находит cureit, но не может удалить даже после перезагрузки.
    Постоянно придумывает рандомные имена дллкам и запускает их рандлл-ом...
    Хелп...

    Блин, просмотрел файлы и ужаснулся.. с защитой у меня фигня полная выходит. Буду рад каким-то советам...
    Куча портов, которые кто-то уже юзает... Бррр.
    Надстройки иексплорера левые...
    Последний раз редактировалось maleficmax; 11.07.2008 в 12:31.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('geBuSLDS.dll','');
     QuarantineFile('C:\WINDOWS\system32\rebuild.exe','');
     QuarantineFile('dwshd.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\dwshd.sys','');
     QuarantineFile('C:\WINDOWS\system32\vcpvipqv.dll','');
     QuarantineFile('C:\WINDOWS\system32\ljJDULef.dll','');
     QuarantineFile('C:\WINDOWS\system32\geBuSLDS.dll','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=22573 ).
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  4. #3
    Junior Member Репутация
    Регистрация
    07.05.2008
    Сообщений
    15
    Вес репутации
    32
    Есть
    Код:
    Результат загрузки
    
    Файл сохранён как 080508_000226_virus_48228962e2c02.zip
    Размер файла 463220
    MD5 91090f094e0b0bed69364a9455f9aede
    Файл закачан, спасибо!

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    geBuSLDS.dll, ljJDULef.dll, vcpvipqv.dll - Trojan.Win32.Monder.gen

    rebuild.exe_

    Вредоносный код в файле не обнаружен.

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DelBHO('{A1DAF604-276C-44FF-8D1D-673A01A412B5}');    
    DelBHO('{B3102264-D09D-4322-B625-503FBF18DD7E}');
    DeleteFile('C:\WINDOWS\system32\ljJDULef.dll');
    DeleteFile('C:\WINDOWS\system32\geBuSLDS.dll');
    DeleteFile('C:\WINDOWS\system32\vcpvipqv.dll');
    DeleteFile('geBuSLDS.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи.

  6. #5
    Junior Member Репутация
    Регистрация
    07.05.2008
    Сообщений
    15
    Вес репутации
    32
    Сделано!

    Из автозагрузки убрался зверюка, в процессах нету! Ура!
    Но в качестве надстроек ИЕ осталось два файла, один из которых разрешен, другой нет.
    Примечание: я обе надстройки запрещал ранее, однако не помню их имена, возможно это новые...
    Последний раз редактировалось maleficmax; 11.07.2008 в 12:31.

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Пофиксить

    Код:
    O2 - BHO: (no name) - {B3102264-D09D-4322-B625-503FBF18DD7E} - C:\WINDOWS\system32\geBuSLDS.dll (file missing)
    O20 - Winlogon Notify: geBuSLDS - C:\WINDOWS\
    O2 - BHO: (no name) - {FD5DFFF6-7838-4901-AC3A-EAED2B1EC70B} - C:\WINDOWS\system32\ljJDULef.dll (file missing)
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\system32\geBuSLDS.dll');
    DeleteFile('C:\WINDOWS\system32\ljJDULef.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(1 );
    RebootWindows(true);
    end.
    Повторите логи.

  8. #7
    Junior Member Репутация
    Регистрация
    07.05.2008
    Сообщений
    15
    Вес репутации
    32
    Файлов кстати таких нет уже, потому я выполню скрипт, хотя полагаю, уже не нужно. просто остались на них ссылки наверно)

    Логи всё же повторить?

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Да на всякий случай

  10. #9
    Junior Member Репутация
    Регистрация
    07.05.2008
    Сообщений
    15
    Вес репутации
    32
    Вот всё что есть)
    Огромное спасибо!
    Последний раз редактировалось maleficmax; 11.07.2008 в 12:31.

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить. Данную операцию повторить для категории "Настройки и твики браузера".

    Чисто,жалобы есть?

  12. #11
    Junior Member Репутация
    Регистрация
    07.05.2008
    Сообщений
    15
    Вес репутации
    32
    Всё отлично, пока (уже) не на что жаловаться) Большое спасибо!

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Нам интересно Ваше мнение о нашем ресурсе. Будем очень благодарны за отзыв, он может помочь нам улучшить ресурс.

    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

  • Уважаемый(ая) maleficmax, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Trojan.Virtumod.based.21
      От SOON в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 06:28
    2. trojan virtumod based
      От StalZK в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 06:06
    3. Проблема с Trojan.Virtumod.based
      От Anisik в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 04:56
    4. Прочно прописался Trojan.Virtumod.based.16
      От Paradox987 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.06.2008, 11:28
    5. Trojan.Virtumod.based
      От swxth в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 18.06.2008, 11:02

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00703 seconds with 20 queries