Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 30.

Вирус Качает траффик (заявка № 25738)

  1. #1
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58

    Exclamation Вирус Качает траффик

    Дело в том, что я словил DownLoader agent, AVG показывало, что комп инфицирован, но с помощью одной утилиты я вроде как удалил этот вирь, AVG показывает, что вирусов нет, но всё равно идёт передача трафика, когда я даже не сижу в инете. Скажите, как от него избавиться?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    The worst foe lies within the self...

  4. #3
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    Извините, сейчас добавлю

  5. #4
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    Вот логи -
    Вложения Вложения

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    1. Скачайте IceSword: http://mail.ustc.edu.cn/~jfpan/downl...Sword122en.zip

    2. Запустите, слева внизу нажмите File, затем найдите файлы:
    C:\WINDOWS\system32\WinCtrl32.dll
    и сделайте им Force Delete.

    3. Пофиксите в HijackThis:
    Код:
    O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\SYSTEM32\WinCtrl32.dll
    4. Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\kw.exe','');
     QuarantineFile('C:\WINDOWS\system32\equi742.exe','');
     QuarantineFile('logon.scr','');
     QuarantineFile('c:\g21xrb.exe','');
     QuarantineFile('sremcon.exe','');
     QuarantineFile('WinCtrl32.dll','');
     QuarantineFile('C:\Program Files\PoivY.com\PoivY\PoivY.exe','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winyh86.sys','');
     DeleteService('Winyh86');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winxf86.sys','');
     DeleteService('Winxf86');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winox53.sys','');
     DeleteService('Winox53');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winjr07.sys','');
     DeleteService('Winjr07');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Wingn20.sys','');
     DeleteService('Wingn20');
     QuarantineFile('C:\WINDOWS\System32\drivers\tcpsr.sys','');
     DeleteService('tcpsr');
     StopService('tcpsr');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Qxf20.sys','');
     DeleteService('Qxf20');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Ovd31.sys','');
     DeleteService('Ovd31');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Gnu20.sys','');
     DeleteService('Gnu20');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL','');
     QuarantineFile('C:\WINDOWS\system32\adsndsv.dll','');
     DeleteFile('C:\WINDOWS\system32\adsndsv.dll');
     DeleteFile('C:\WINDOWS\System32\Drivers\Gnu20.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Ovd31.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Qxf20.sys');
     DeleteFile('C:\WINDOWS\System32\drivers\tcpsr.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Wingn20.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winjr07.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winox53.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winxf86.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winyh86.sys');
     DeleteFile('C:\WINDOWS\System32\WinCtrl32.dll');
     DeleteFile('WinCtrl32.dll');
     DeleteFile('C:\WINDOWS\system32\kw.exe');
     DeleteFile('C:\WINDOWS\system32\equi742.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пункты 2-4 выполнять подряд, без промежуточных перезагрузок, при отключенном интернете и антивирусе.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=25738
    ________________

    После всего этого сделайте логи снова.
    The worst foe lies within the self...

  7. #6
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    Сделать Force Delete через программу IceSword не удалось, файл WinCtrl32.dll не был найден

    Пофиксить в HiJachThis так же не удалось, т.к. директория тоже не была обнаружена.

    Выполнил скрипт в AVZ, карантин прислал.

    Логи сделанные снова -
    Вложения Вложения

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Eshenko Посмотреть сообщение
    Пофиксить в HiJachThis так же не удалось, т.к. директория тоже не была обнаружена.
    Какая директория?

  9. #8
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Какая директория?
    O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\SYSTEM32\WinCtrl32.dll
    вобщем не удалось пофиксить, т.к. после сканирования системы в HiJackThis этого не оказалось

    Добавлено через 38 минут

    Хотя мне кажется, проблема решена, трафик вроде больше не качается сам по себе. В любом случае спасибо
    Последний раз редактировалось Eshenko; 02.07.2008 в 21:55. Причина: Добавлено

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от Eshenko Посмотреть сообщение
    O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\SYSTEM32\WinCtrl32.dll
    вобщем не удалось пофиксить, т.к. после сканирования системы в HiJackThis этого не оказалось
    Ну и хорошо. AVZ сама зачистила, спасибо ей.

  11. #10
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    извините, но кажется , ситуация начала повторяться, вот логи -
    помогите, пожалуйста, если можете
    Вложения Вложения

  12. #11
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    так же протестил в cFosSpeed -

    ..не понятно, откуда бежит этот трафик, помогите плз

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Отключите восстановление системы, как написано в правилах.

    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\Installer\43a120.msi','');
     QuarantineFile('C:\WINDOWS\Downloaded Program Files\MessengerStatsPAClient.dll','');
     QuarantineFile('C:\WINDOWS\Downloaded Program Files\msgrchkr.dll','');
     QuarantineFile('C:\WINDOWS\system32\nvappfilter.dll','');
     QuarantineFile('logon.scr','');
     QuarantineFile('c:\g21xrb.exe','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\vidcap.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=25738 ).
    Когда отправите карантин - сообщите.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  14. #13
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    Карантин прислал

    Добавлено через 29 минут

    После того, как сделал скрипт и произошла перезагрузка, антивирус AVG нашел в компе следующий вирь - equi646.exe (Trojan Horse Downloader.Agent.AIEY), вроде бы его удалил, но потом я снова перезагрузил комп, поставил антивирус сканировать и снова этот же вирус был обнаружен(((

    Добавлено через 13 минут

    AVG обнаружил этот вирус в с:/Document and Settings/Local Sevises ... и вродебы снова вылечил, а сейчас AVZ опять обнаружил его, но уже в с:/System Volume Information ... он что, самопроизвольно гуляет по папкам ?
    Последний раз редактировалось Eshenko; 15.07.2008 в 11:57. Причина: Добавлено

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Восстановление системы на время лечения надо отключать.

  16. #15
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    Цитата Сообщение от pig Посмотреть сообщение
    Восстановление системы на время лечения надо отключать.
    Я итак его отключил, потом сделал скрипт, компьютер перезагрузился, я его снова включил

    Добавлено через 4 минуты

    после того, как этот вирус снова был обнаружен в с:/System Volume Information, я опять отключил восстановление системы, чтоб папка System Volume Information почистилась. Трафик стал улетать меньше, но всётаки до сих пор иногда индикатор передачи информации мигает, когда я не активен в интернете. может быть ещё чтонибудь посоветуете ?
    Последний раз редактировалось Eshenko; 15.07.2008 в 12:39. Причина: Добавлено

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Я так понимаю, что ждём заключения по карантину.

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Отключите восстановление системы, как написано в правилах.

    Выполните скрипт в AVZ:
    Код:
    begin
    SetAVZGuardStatus(True);
     DeleteFile('c:\g21xrb.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Выполните пункт 2 правил (полная проверка CureIt!).
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  19. #18
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    Спасибо, кажется, проблема решена.

  20. #19
    Junior Member Репутация
    Регистрация
    02.07.2008
    Сообщений
    24
    Вес репутации
    58
    Проблема начала повторяться((( Я заметил одну вещь - эта проблема появляется, как только я устанавливаю какие-нибудь программы, вещающие потоковое аудио или видео(Online TV, Online Radio, LastFM и т.п.), программу деинсталирую, но проблема остаётся, и так уже не первый раз, как вы тоже заметили((
    Посмотрите, пожалуйста, логи -
    Вложения Вложения

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Eshenko Посмотреть сообщение
    всё равно идёт передача трафика, когда я даже не сижу в инете.
    А куда идет передача чего, если интернет не подключен? Бредовый вопрос, извините, но во всем же должна быть логика
    Вы же Битторрент установили. Так чему же Вы удивляетесь? Почитайте о принципе торрентного протокола: http://ru.wikipedia.org/wiki/BitTorrent

  • Уважаемый(ая) Eshenko, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. вирус тратит траффик
      От Sharpeye в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 13.10.2009, 18:46
    2. Вирус качает интернет траффик
      От xetag в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.01.2009, 22:59
    3. Вирус Ест траффик
      От atcins в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.12.2008, 13:10
    4. вирус Wigon. Траффик по SMTP.
      От fanmas в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 19.06.2008, 11:12
    5. Ответов: 22
      Последнее сообщение: 21.07.2007, 07:37

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00735 seconds with 20 queries