Показано с 1 по 16 из 16.

маскировка процесса smss.exe (заявка № 24422)

  1. #1
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42

    Thumbs down маскировка процесса smss.exe

    спасайте, други, сервак валится... а я ничего понять не могу.

    win2003Server SP1 на машине, может, в этом причина??

    перед этим был пробой вирусом, сидящем в userinit.exe, он, вроде, помер, а вот этот гад остался... помогите извести!!!
    логи прилагаю, как обычно.
    Последний раз редактировалось antivor; 12.02.2009 в 09:49.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\Administrator\WINDOWS\System32\smss.exe','');
     QuarantineFile('%WinDir%\System32\smss.exe',''); 
     QuarantineFile('C:\WINDOWS\system32\basebfgd32.dll','');
     QuarantineFile('C:\WINDOWS\system32\userinit.exe','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=24422 ).

    Затем выполните такой скрипт в AVZ:
    Код:
    procedure ParseString (S : TStringList; SS : String; SSS : String );
    var i,l : integer;
    begin
      i := Pos(SSS,SS); l := Length(ss);
      If l > 1 Then begin If i=0 Then S.Add(ss); If i>0 Then begin
      s.Add(Copy(ss,1,i-1)); ParseString(S,Copy(ss,i+1,l-i+1),SSS) end; end;
    end;
    var SL,SF : TStringList; SS, SSS : String; i : integer;
    begin
     SS := '';  SSS := ''; SL := TStringList.Create; SF := TStringList.Create;
     SS := RegKeyStrParamRead ('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems','Windows');
     ParseString (SL,SS,' ');
     for i := 0 to SL.Count - 1 do Begin
       SS := SL[i];
       If Pos('ServerDll=base',SS) > 0 Then Begin
         If SS <> 'ServerDll=basesrv,1' Then Begin
    	 AddToLog('Infected "SubSystem" value : ' + SS);
    	 if MessageDLG('Fix "SybSustem" parametrs  ?', mtConfirmation, mbYes+mbNo, 0) = 6 then  Begin
    	 SSS := SL[i]; SL[i] := 'ServerDll=basesrv,1'; AddToLog('User select "Fix" option.'); end;
         end;
      end;
     end;
     SS := ''; for i := 0 to SL.Count - 1 do Begin SS := SS + SL[i]; If SL.Count - 1 > i Then SS := SS + ' '; end;
     If SSS <> '' Then Begin
      i := Pos(',',SSS); If i = 0 Then i := Length(SSS);
      SSS := Copy(SSS, Pos('=',SSS) + 1, i - Pos('=',SSS)-1);
      AddToLog('Infection name : ' + SSS + '.dll');
      SetAVZGuardStatus(True);
      If FileExists('%WinDir%' + '\system32\' + SSS + '.dll') = true then DeleteFile('%WinDir%' + '\system32\' + SSS + '.dll');
      RegKeyParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems', 'Windows', 'REG_EXPAND_SZ', SS);
      SaveLog(GetAVZDirectory + 'SubSystems.log');
      RebootWindows(false);
     end;
    SL.Free; SF.Free;
    End.
    Сделайте новые логи.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  4. #3
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42

    дождался, балбес

    рано, рано я успокоился!!!
    времени не было заехать доделать. а сегодня... упали дрова, восклицательные знаки на многих устройствах, знакомая картина, блин.
    помогите, плз, как можно скорее. а то меня съедят живьем просто (((
    карантин и логи.
    Последний раз редактировалось antivor; 12.02.2009 в 09:49.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\sstcpmon.dll','');
     QuarantineFile('C:\WINDOWS\system32\ws132.dll','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\wlbs.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\update.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\mickey32.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\qandr.sys','');
     QuarantineFile('C:\Documents and Settings\Administrator\WINDOWS\system32\smss.exe','');
     QuarantineFile('C:\WINDOWS\system32\smss.exe','');
     DeleteFile('C:\WINDOWS\system32\drivers\qandr.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('qandr');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=24422 ).

    Очистите временные папки и кеш браузера.
    Сделайте новые логи.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  6. #5
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42
    кстати, не написал, второй скрипт попросил что-то пофиксить, я согласился...

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Правильно, что согласились Он удалил трояна basebfgd32.dll и исправил запись в реестре.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  8. #7
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42
    закачал. логи жду с минуты на минуту

  9. #8
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42
    логи!!
    Последний раз редактировалось antivor; 12.02.2009 в 09:49.

  10. #9
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42
    все драйвера в порядке, но:
    1. новые устройства определяются неверно, приходится обновлять драйвер.
    2. Не могу восстановить WANminiport (****) - не работает интернет через РРРОЕ
    пишет неправильная секция установки службы в inf-файле
    3. и служба mickey ругается на ошибку - зловред?

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    1) Замените C:\WINDOWS\system32\userinit.exe на чистый с дистрибутива или с другой здоровой системы (замену лучше проводить из консоли восстановления).
    2) ws132.dll - Backdoor.Win32.Agent.kvi (свежий)
    Выполните скрипт в AVZ:
    Код:
    begin
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\ws132.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('mickey32');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новые логи.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  12. #11
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42
    сделал. версия и размер userinit.exe из другой системы такие же...
    скрипт прогнал. логи сделал... что с сокетами такое непонятное? почему ошибки постоянно?.. в общем, логи кладу.

  13. #12
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42
    забыл вложить, простите великодушно!
    Последний раз редактировалось antivor; 12.02.2009 в 09:49.

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Задания планировщика задач - Ваши?

    system32\DRIVERS\i8042prt.sys - этот файл скопируйте, как написано здесь http://virusinfo.info/showthread.php?t=17109 и пришлите в архиве с паролем virus сюда http://virusinfo.info/upload_virus.php?tid=24422

    Пункт 2 правил выполняли?

    Зайдите в AVZ - Сервис - Системные утилиты - SFC проверка системных файлов.
    Понадобится установочный диск Windows.

    И может быть, стоит поставить SP2.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  15. #14
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42
    каюсь, не выполнял пункт 2... просто боялся, что он убьет что-нить и система не поднимется потом..
    карантин сделаю счас, ловите...
    задания в планировщике мои. обеспечивают поддержание РРРОЕ подключения и переброску файлов с отчетами для касс.
    SFC сделал. и решил с установочника восстановление прогнать. результат напишу
    Последний раз редактировалось antivor; 27.06.2008 в 15:15. Причина: уточнение

  16. #15
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.07.2007
    Сообщений
    92
    Вес репутации
    42

    решил проблему

    короче, таки все переставил, потому как сетка загнулась. прибило WAN miniport (***) и после этого ни в какую не вставал РРРОЕ протокол. так что тему можно закрывать.

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,520
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 21
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\basexkh32.dll - Trojan.Win32.Pakes.cws (DrWEB: Trojan.Okuks.based)
      2. c:\\windows\\system32\\userinit.exe - Trojan.Win32.Pakes.ddu (DrWEB: Trojan.PWS.FTPlich.2)
      3. c:\\windows\\system32\\ws132.dll - Backdoor.Win32.Agent.kvi


  • Уважаемый(ая) antivor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Маскировка процесса
      От shai2459 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.10.2010, 16:54
    2. Маскировка процесса
      От vova-n в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 04.09.2010, 12:34
    3. Маскировка процесса
      От Alex_freelancer в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 02.02.2010, 19:19
    4. Маскировка smss.exe на server 2003
      От Alvor в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 02.04.2009, 16:14
    5. Маскировка процесса
      От Светлана Русина в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 31.10.2007, 15:38

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00373 seconds with 20 queries