Показано с 1 по 13 из 13.

Посмотрите логи-2 (заявка № 24760)

  1. #1
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    32

    Exclamation Посмотрите логи-2

    Вот лог еще одного компьютера
    Посмотрите и его плиз.
    Очень меня напрягает эта строчка:
    Модули пространства ядра
    C:\WINDOWS\system32\drivers\sssjpq.sys F8AB3000 002000 (8192) .
    но файла sssjpq.sys нет в системе. Смотрел и в досе, и через лайв сд,
    и через ICE SWORD.
    Вылечил почти все но по ощущениям чтото осталось
    Вложения Вложения

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Выполните скрипт в AVZ:
    Код:
    begin
    BC_QrFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_QrSvc('sssjpq');
    BC_DeleteFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_DeleteSvc('Winns51');
    BC_DeleteSvc('ids0018a');
    BC_DeleteSvc('ids00180');
    BC_DeleteSvc('ids0015d');
    BC_DeleteSvc('ids0014f');
    BC_DeleteSvc('ids00118');
    BC_DeleteSvc('ids0005c');
    BC_DeleteSvc('ids00026');
    BC_DeleteSvc('sssjpq');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=24760).
    Сделайте новый лог syscheck.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    32
    Сделал. Точно осталось чтото-пришлось avz переименовывать после перезагрузки.
    Блин опять появилось три файла в диспетчере-
    Лог cureit
    wingjaq.exe;c:\tmp;Trojan.Spambot.3378;Удален.;
    winrvxnj.exe;c:\tmp;BackDoor.FireOn.origin;Неизлеч им.Перемещен.;
    winwpyog.exe;c:\tmp;Trojan.Spambot.3364;Удален.;
    Вложения Вложения

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Отключите восстановление системы!

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('aic32p');
     SetServiceStart('aic32p', 4);
     QuarantineFile('C:\WINDOWS\system32\drivers\sssjpq.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_ImportALL;
    BC_DeleteFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_DeleteSvc('aic32p');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил, если что-то попадет.

    Сделайте еще раз syscheck.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    32
    В каратине только ini файлы-прислал
    Вложения Вложения

  7. #6
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    32
    Доброе утро.
    Восстановление системы отключил.
    Вот лог syschek.
    Все таки очень хотелось бы вылечиться полностью
    Помоготи пожалуйста. Спасибо
    Вложения Вложения

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Скачайте,меню,File,появится аналог проводника,найти:

    Код:
    C:\WINDOWS\system32\drivers\sssjpq.sys
    правая кнопка мыши сначала выберите Copy To и сохраните куда угодно,чтобы прислать нам на анализ,затем Force Delete на запрос о перезагрузке ответьте положительно.

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".


    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Скопированный IceSword'ом файл запакуйте в архив с паролем "virus" и загрузите по красной ссылке вверху темы,повторите логи.

  9. #8
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    32
    Этого файла в системе по указанному адресу нет.Смотрел icesword.Ну я не знаю почему...

    Также в msconfig в закладке system.ini была мной найдена строчка [ampuku] ss=128808970546227.
    Поиск по гуглу дал-TrojanDownloader.Small.xen.
    Может это какнибудь прояснит ситауцию.
    Вот логи после скрипта.
    Вложения Вложения

  10. #9
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    32
    Такс, ещо прописаны две строчки- [MCIDRV_VER] Devicemb=89758437683
    [MCI_DPI32] DRV_VER=Число
    Цитата с дного сайта: Вирус инфицирует запускаемые файлы путём перехвата запуска файла, внедрения в него своего кода, сохранения и повторного запуска этого же файла.
    У меня попалась разновидность вируса которая интегрировалась в систему помимо IpFilterDriver как SCSI контроллер у которого вместо драйвера было указано \??\c:\windows\system32\drivers\.sys по моему с именем DPTI3910, уже не помню. Это был основной кусок ядра вируса, мы его чудом сдампали из процессов при помощи avz.

    IpFilterDriver у меня присутствует в диспетчере службы драйвером в avz

    Добавлено через 5 минут

    Может это все бред что я написал.. но уже просто какбы достал меня этот комп.. столько времени не могу дрянь вывести...
    Последний раз редактировалось Yeliseevs; 18.06.2008 в 11:28. Причина: Добавлено

  11. #10
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    32
    ХЕХ... И все таки одолел я эту дрянь!!!
    Вот лог-вроде бы чистый. Посмотрите плиз
    Вложения Вложения

  12. #11
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    32
    неужели все хорошо?

    Добавлено через 1 час 8 минут

    Насчет C:\WINDOWS\system32\drivers\sssjpq.sys
    У каждого пользователя в реестре создаётся раздел в HKCU\Software\<логин>914
    в котором вирус хранит своё тело в зашифрованном виде в виде шестнадцатиричных ключей.
    Вот где основное тело вируса.
    Пришлось заменить explorer.exe ctfmon.exe и другие файлы которые загружаются вместе с системой. размер их был выше, чем на чистой машине. хотя свежий cureit писал что они заражены win32.sector.5 и лечих их.
    Хотелось бы чтобы кто-нибудь отписался. И вообще спасибо этому сайту за огромную помощь.
    Последний раз редактировалось Yeliseevs; 18.06.2008 в 18:28. Причина: Добавлено

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    приложите лог cureit

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,563
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 4
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Yeliseevs, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Посмотрите логи.
      От Garik73 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 13.04.2012, 21:32
    2. Посмотрите логи
      От Dolgih i в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 03.05.2011, 17:04
    3. Посмотрите логи
      От platinum в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 28.03.2011, 22:09
    4. Посмотрите логи.
      От Oleh Onyschuk в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.03.2011, 21:35
    5. посмотрите логи
      От ipDoink в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.05.2009, 09:24

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00624 seconds with 27 queries