Показано с 1 по 17 из 17.

В процессах висят DNTUS26.exe, uphclean.exe, FoldersizeSvc.exe (заявка № 23269)

  1. #1
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58

    Thumbs up В процессах висят DNTUS26.exe, uphclean.exe, FoldersizeSvc.exe

    Словил вируса, причем похоже знатного. В одну минуту он убил NOD 32 и выкинул синий экран, после чего перзагрузился. Заметил что в папке c:\WINDOWS\system32\drivers\downld\ создает файлы типа 63062.exe и т.д. Скачал avz последний запускать не дает, при загрузке в безопасном режиме XP дает синий экран. Прошу подсказать что с сией заразой делать. Помимо всего прочего остался файл откуда я подцепил вирусняк если понадобиться для лечения и опознания вируса могу выслать. надеюсь на вашу помощь. Заранее спасибо!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Скачать этот AVZ http://z-oleg.com/avz.exe переименовать в 123.com и сделать логи.

    Подозрительный файл запакуйте с паролем "virus" и загрузите сюда http://virusinfo.info/upload_virus.php?tid=23269

  4. #3
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58
    Файл выслал по указанной ссылке. AVZ скачал переименовал, как вы сказали, но он так и не запустился...

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Пробуйте скачать отсюда тут уже переименован http://depositfiles.com/ru/files/5384977

    Добавлено через 3 минуты

    WTware 4.0.5 With Crack.exe-Trojan-Downloader.Win32.Bagle.qe
    Последний раз редактировалось Гриша; 23.05.2008 в 10:55. Причина: Добавлено

  6. #5
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58
    Этот avz прошел, счас логи делаю... как сделаю прикреплю в этом сообщении...

  7. #6
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58
    прикрепил только логи avz.С Hijackthis та же проблема после установки не запускается...
    Последний раз редактировалось AMD; 10.06.2008 в 12:01.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Отключите восстановление системы, как написано в правилах.
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('%System32%\drivers\srosa.sys','');
     QuarantineFile('%System32%\drivers\hldrrr.exe','');
     QuarantineFile('%System32%\wintems.exe','');
     QuarantineFile('%System32%\drivers\mdelk.exe','');
     QuarantineFile('%System32%\mdelk.exe','');
     QuarantineFile('C:\Program Files\Punto Switcher\ps.exe','');
     QuarantineFile('C:\Program Files\One-click Audio Converter\OCAudioIni.exe','');
     QuarantineFile('C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe','');
     QuarantineFile('C:\Program Files\Mail.Ru\Agent\MAgent.exe','');
     QuarantineFile('C:\Program Files\Eset\nod32kui.exe','');
     QuarantineFile('C:\Program Files\Common Files\Acronis\Schedule2\schedhlp.exe','');
     QuarantineFile('C:\Program Files\Cerience\RepliGo\RepliGoMon.exe','');
     QuarantineFile('C:\Program Files\Acronis\TrueImage\TrueImageMonitor.exe','');
     DeleteFile('%System32%\drivers\hldrrr.exe');
     DeleteFile('%System32%\drivers\srosa.sys');
     DeleteFile('%System32%\wintems.exe');
     DeleteFile('%System32%\drivers\mdelk.exe');
     DeleteFile('%System32%\mdelk.exe');
    BC_ImportALL;
    ExecuteSysClean;
    If DirectoryExists('%System32%\drivers\down') then
    begin
    DeleteFileMask('%System32%\drivers\down', '*.*', true);
    DeleteDirectory('%System32%\drivers\down');
    If DirectoryExists('%System32%\drivers\down') then
    AddToLog('Папка down не удалена') else AddToLog('Папка down удалена');
    end
     else
    AddToLog('Папки down нет');
    If DirectoryExists('%System32%\drivers\downld') then
    begin
    DeleteFileMask('%System32%\drivers\downld', '*.*', true);
    DeleteDirectory('%System32%\drivers\downld');
    If DirectoryExists('%System32%\drivers\downld') then
    AddToLog('Папка downld не удалена') else AddToLog('Папка downld удалена');
    end
     else
    AddToLog('Папки downld нет');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then 
    begin
    AddToLog('Обнаружен параметр в реестре drvsyskit');
    RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then 
    AddToLog('Ошибка удаления параметра drvsyskit') else
    AddToLog('Параметр drvsyskit успешно удален');
    end; 
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then 
    begin
    AddToLog('Обнаружен параметр в реестре german.exe');
    RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then 
    AddToLog('Ошибка удаления параметра german.exe') else
    AddToLog('Параметр german.exe успешно удален');
    end; 
    if RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then
    begin
    AddToLog('Найден ключ реестра FirstRRRun');
    RegKeyDel('HKEY_CURRENT_USER', 'Software\FirstRRRun');
    If RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then
    AddToLog('Ошибка удаления ключа реестра FirstRRRun') else
    AddToLog('ключ реестра FirstRRRun успешно удален');
    end;
    BC_DeleteSvc('srosa');
    BC_LogFile(GetAVZDirectory + 'boot_clr_B_d.log');
    If BC_Activate then AddToLog('BootCleaner успешно активирован') else AddToLog('Внимание!!! BootCleaner не активирован!'); 
    SaveLog(GetAVZDirectory + 'B_d.txt');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=23269 ).

    Прикрепите логи: B_d.txt и boot_clr_B_d.log из папки AVZ и новые логи по правилам.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  9. #8
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58
    Карантин отослал логи прекрепляю...
    Последний раз редактировалось AMD; 10.06.2008 в 12:01.

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    C:\WINDOWS\system32\drivers\srosa.sys - Trojan-Downloader.Win32.Bagle.mm
    C:\WINDOWS\system32\drivers\hldrrr.exe - Trojan-Downloader.Win32.Bagle.qe
    C:\WINDOWS\system32\drivers\mdelk.exe - Trojan-Downloader.Win32.Bagle.qe
    А теперь, где он маскируется -
    C:\Program Files\Punto Switcher\ps.exe - Trojan-Downloader.Win32.Bagle.qe

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Program Files\Punto Switcher\ps.exe');
     DeleteFile('%System32%\drivers\hldrrr.exe');
     DeleteFile('%System32%\drivers\srosa.sys');
     DeleteFile('%System32%\wintems.exe');
     DeleteFile('%System32%\drivers\mdelk.exe');
     DeleteFile('%System32%\mdelk.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    If DirectoryExists('%System32%\drivers\down') then
    begin
    DeleteFileMask('%System32%\drivers\down', '*.*', true);
    DeleteDirectory('%System32%\drivers\down');
    If DirectoryExists('%System32%\drivers\down') then
    AddToLog('Папка down не удалена') else AddToLog('Папка down удалена');
    end
     else
    AddToLog('Папки down нет');
    If DirectoryExists('%System32%\drivers\downld') then
    begin
    DeleteFileMask('%System32%\drivers\downld', '*.*', true);
    DeleteDirectory('%System32%\drivers\downld');
    If DirectoryExists('%System32%\drivers\downld') then
    AddToLog('Папка downld не удалена') else AddToLog('Папка downld удалена');
    end
     else
    AddToLog('Папки downld нет');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then 
    begin
    AddToLog('Обнаружен параметр в реестре drvsyskit');
    RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then 
    AddToLog('Ошибка удаления параметра drvsyskit') else
    AddToLog('Параметр drvsyskit успешно удален');
    end; 
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then 
    begin
    AddToLog('Обнаружен параметр в реестре german.exe');
    RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then 
    AddToLog('Ошибка удаления параметра german.exe') else
    AddToLog('Параметр german.exe успешно удален');
    end; 
    if RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then
    begin
    AddToLog('Найден ключ реестра FirstRRRun');
    RegKeyDel('HKEY_CURRENT_USER', 'Software\FirstRRRun');
    If RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then
    AddToLog('Ошибка удаления ключа реестра FirstRRRun') else
    AddToLog('ключ реестра FirstRRRun успешно удален');
    end;
    BC_DeleteSvc('srosa');
    BC_LogFile(GetAVZDirectory + 'boot_clr_B_d.log');
    If BC_Activate then AddToLog('BootCleaner успешно активирован') else AddToLog('Внимание!!! BootCleaner не активирован!'); 
    SaveLog(GetAVZDirectory + 'B_d.txt');
    RebootWindows(true);
    end.
    Прикрепите лог : B_d.txt и новые логи по правилам.
    После лечения Punto Switcher Вам надо будет установить заново, червь его подменил (скриптом должен удалиться).
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  11. #10
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58
    Новые логи препляю про Punto Switcher понял перед скриптом посомотрел на файл, у него даже иконка изменилась и стала похоже на ту с которой изначально был вирус...
    Последний раз редактировалось AMD; 10.06.2008 в 14:00.

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    выполните пункт 2 правил ....

  13. #12
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58
    Цитата Сообщение от V_Bond Посмотреть сообщение
    выполните пункт 2 правил ....
    Выполнил...все ок! Вирусов нет!!! Всем еще раз огромное спасибо за помощь!

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Нам интересно Ваше мнение о нашем ресурсе. Будем очень благодарны за отзыв, он может помочь нам улучшить ресурс.

    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  15. #14
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58
    Опять этот же вирус себя проявил. автоматом закрывает IE при запуска с mailAgenta и выдает ошибку dll при открытии рисунка в памяти сидя файлы uphclean и dntus26.exe Прикрепляю логи...

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    в логах ничего плохого нет ....
    dntus26.exe - легитимный процесс от DameWare ....

  17. #16
    Junior Member Репутация
    Регистрация
    16.05.2008
    Сообщений
    45
    Вес репутации
    58
    Хм...странно...Тогда буду копать в другом направлении

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 39
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\program files\\punto switcher\\ps.exe - Trojan-Downloader.Win32.Bagle.qe (DrWEB: Win32.HLLM.Beagle.220)
      2. c:\\windows\\system32\\drivers\\hldrrr.exe - Trojan-Downloader.Win32.Bagle.qe (DrWEB: Win32.HLLM.Beagle.220)
      3. c:\\windows\\system32\\drivers\\mdelk.exe - Trojan-Downloader.Win32.Bagle.qe (DrWEB: Win32.HLLM.Beagle.220)
      4. c:\\windows\\system32\\drivers\\srosa.sys - Trojan-Downloader.Win32.Bagle.mm (DrWEB: Win32.HLLM.Beagle.219)
      5. \\virus\\wtware 4.0.5 with crack.exe - Trojan-Downloader.Win32.Bagle.qe (DrWEB: Win32.HLLM.Beagle.220)


  • Уважаемый(ая) AMD, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 9
      Последнее сообщение: 01.10.2011, 16:17
    2. ЦП загружен на 55% на курсоре висят часы
      От SERG888 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 26.04.2011, 20:36
    3. Висят процессы J001 и J002 + обрыв соединения
      От Lebetski в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 18.06.2010, 16:56
    4. После загрузке висят 2 процесса “iexplore.exe”
      От sid_igor в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 19.12.2008, 18:26
    5. Висят два процесса csrss.exe
      От Marielito07 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 14.02.2008, 02:16

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01622 seconds with 19 queries