Показано с 1 по 12 из 12.

Не могу удалить RootKit (заявка № 26470)

  1. #1
    Junior Member Репутация
    Регистрация
    14.07.2008
    Адрес
    Москва
    Сообщений
    8
    Вес репутации
    58

    Thumbs up Не могу удалить RootKit

    Здравствуйте!
    Когда лечу при помощи AVZ, то никак не получается удалить драйвер Wingo86.sys. тоесть и остановить его с помощью диспетчера драйверов, и используя AVZGuard - не получается.
    Причем, когда запускаешь сканирование и лечение в AVZ, в протоколе не отображается, что также вирусами являются и другие похожие драйвера: Pyh64.sys, Udk86.sys...
    Тоесть AVZ почему то их постепенно выявляет (до этого я удалил похожие драйверы выявленные AVZом как Подозрение на Руткит)
    Также никак не стирается из Автозапуска E:\WINDOWS\system32\ntos.exe

    Кроме этого по отчету видно, что еще есть куча подобных проблем проблем.
    Заранее спасибо за ответ!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Скачать Icesword. В нем через меню file найти и сделать force delete след. файлам:
    E:\WINDOWS\system32\WinCtrl32.dll
    E:\WINDOWS\system32\Drivers\Pyh64.sys
    E:\WINDOWS\system32\Drivers\Udk86.sys
    E:\WINDOWS\system32\Drivers\Wingo86.sys

    Выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('E:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('E:\WINDOWS\System32\drivers\tcpsr.sys','');
     DeleteService('tcpsr');
     DeleteService('Udk86');
     QuarantineFile('E:\WINDOWS\System32\Drivers\Wingo86.sys','');
     QuarantineFile('E:\WINDOWS\System32\Drivers\Udk86.sys','');
     QuarantineFile('E:\WINDOWS\System32\Drivers\Pyh64.sys','');
     DeleteService('Pyh64');
     QuarantineFile('E:\WINDOWS\system32\Drivers\Wingo86.sys','');
     QuarantineFile('E:\WINDOWS\system32\Drivers\Udk86.sys','');
     QuarantineFile('E:\WINDOWS\system32\Drivers\Pyh64.sys','');
     QuarantineFile('E:\WINDOWS\system32\WinCtrl32.dll','');
     DeleteFile('E:\WINDOWS\system32\WinCtrl32.dll');
     DeleteFile('E:\WINDOWS\system32\Drivers\Pyh64.sys');
     DeleteFile('E:\WINDOWS\system32\Drivers\Udk86.sys');
     DeleteFile('E:\WINDOWS\system32\Drivers\Wingo86.sys');
     DeleteFile('E:\WINDOWS\System32\Drivers\Pyh64.sys');
     DeleteFile('E:\WINDOWS\System32\Drivers\Udk86.sys');
     DeleteFile('E:\WINDOWS\System32\Drivers\Wingo86.sys');
     DeleteFile('E:\WINDOWS\System32\drivers\tcpsr.sys');
     DeleteFile('E:\WINDOWS\system32\ntos.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Сделать новые логи. Загрузить карантин.

    После лечения надо будет менять ВСЕ пароли.

    Добавлено через 2 минуты

    Да, еще надо будет почистить файл Hosts. Там есть записи, которые явно не вы заносили.
    Последний раз редактировалось PavelA; 14.07.2008 в 19:35. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    14.07.2008
    Адрес
    Москва
    Сообщений
    8
    Вес репутации
    58
    1. Удалил написанные вами драйвера из директории E:\WINDOWS\system32\Drivers\ с помощью icesword.
    Также удалил и другие драйвера которые были созданы 14 и 15 июля.
    Но AVZ все равно их нашел как не удаленные:
    E:\WINDOWS\system32\Drivers\uju1oty1.sys
    E:\WINDOWS\system32\Drivers\uzu1oty1.sys
    E:\WINDOWS\system32\Drivers\vdu1oty1.sys

    Следующие драйвера удалил из E:\WINDOWS\system32\Drivers\, теперь как я понимаю надо удалять их и из System32
    Winhq20.sys
    Winlu42.sys
    Winwf08.sys

    2. После выполнения скрипта в AVZ и после перезагрузки винды было выдано системное сообщение - что то было восстановлено, хотя восстановление системы было отключено

    3. На данный момент при входе в интернет дикой скачки трафика не происходит.

    PS Файл Hosts почистил, но почему то не получилось почистить его через скрип... хотя там вроде все предельно просто...
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Вот это уже остатки:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('Winwf08');
     DeleteService('Winhq20');
     DeleteService('Udk86');
     DeleteService('Pyh64');
     DeleteService('tcpsr');
     SetServiceStart('tcpsr', 4);
     SetServiceStart('Pyh64', 4);
     DeleteFile('E:\WINDOWS\System32\Drivers\Pyh64.sys');
     DeleteFile('E:\WINDOWS\System32\drivers\tcpsr.sys');
     DeleteFile('E:\WINDOWS\System32\Drivers\Udk86.sys');
     DeleteFile('E:\WINDOWS\System32\Drivers\Winhq20.sys');
     DeleteFile('E:\WINDOWS\System32\Drivers\Winlu42.sys');
     DeleteFile('E:\WINDOWS\System32\Drivers\Winwf08.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Плюс профиксить через HijackThis:
    Код:
    O20 - Winlogon Notify: reset5 - E:\WINDOWS\SYSTEM32\reset5.dll
    O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
    O20 - Winlogon Notify: WinCtrl32- - E:\WINDOWS\
    O20 - Winlogon Notify: WLCtrl32 - E:\WINDOWS\
    O20 - Winlogon Notify: WLCtrl32- - E:\WINDOWS\
    Сделать новые логи с п.10 Правил
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    14.07.2008
    Адрес
    Москва
    Сообщений
    8
    Вес репутации
    58
    Пока все нормально работает, спасибо за помощь
    Вложения Вложения

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    В логах чисто.

    Цитата Сообщение от Big Посмотреть сообщение
    E:\WINDOWS\system32\Drivers\uju1oty1.sys
    E:\WINDOWS\system32\Drivers\uzu1oty1.sys
    E:\WINDOWS\system32\Drivers\vdu1oty1.sys
    Скорее всего это драйвера AVZ, которые он ставит под "случайными" именами чтоб их звери не заблокировали.

    Портал интересует Ваше мнение о помощи в разделе "Помогите"
    Особенно это:
    Цитата Сообщение от anton_dr Посмотреть сообщение
    И, пока Вы ещё здесь, нам важно ваше мнение.
    Всё ли Вам было понятно?
    Устраивает ли Вас форма, в которой проходило лечение?
    Нашли ли Вы полезные материалы у нас?
    Чего, по Вашему мнению, нам не хватает?
    Вы можете его высказать в теме Скажи, что ты думаешь о Virusinfo
    The worst foe lies within the self...

  8. #7
    Junior Member Репутация
    Регистрация
    14.07.2008
    Адрес
    Москва
    Сообщений
    8
    Вес репутации
    58

    Защита от руткита

    Здравствуйте!
    Поднимаю тему с просьбой больше о совете, нежели о лечении компьютера. Так как вычищать руткиты посредствам AVZ и Icesword я научился - благодаря Вам!
    Проблема просто в том, что через некоторое после лечения руткит опять появился на компьютере. Далее пролечил сам (по аналогии), все стало хорошо, но через некоторое время опять проблема - опять руткит.
    Хотел попросить совета по методам защиты от этой гадости - какие программы посоветуете (если еще и теорию (книги, статьи и тд) доходчивую порекомендуете про руткиты - огромный респект).
    Также хотел спросить:
    мне сказали сменить все пароли - поконкретней хотелось бы знать, что надо менять? боюсь что то упустить..

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Цитата Сообщение от Big Посмотреть сообщение
    Хотел попросить совета по методам защиты от этой гадости - какие программы посоветуете (если еще и теорию (книги, статьи и тд) доходчивую порекомендуете про руткиты - огромный респект).
    Вы можете записаться в группу Студенты, чтобы пройти обучение по нашему методу. Тогдо у Вас будет доступ к нашим учебникам.
    Заявку можно подать через Мой кабинет - Членство в группах.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  10. #9
    Junior Member Репутация
    Регистрация
    14.07.2008
    Адрес
    Москва
    Сообщений
    8
    Вес репутации
    58
    Цитата Сообщение от kps Посмотреть сообщение
    Вы можете записаться в группу Студенты, чтобы пройти обучение по нашему методу. Тогдо у Вас будет доступ к нашим учебникам.
    Заявку можно подать через Мой кабинет - Членство в группах.
    Очень хотел бы пройти обучение, хотелось бы наращивать свои навыки в этой теме!!
    Где я могу поподробнее почитать про группу Студенты? про метод обучения и тд

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  12. #11
    Junior Member Репутация
    Регистрация
    14.07.2008
    Адрес
    Москва
    Сообщений
    8
    Вес репутации
    58
    Цитата Сообщение от kps Посмотреть сообщение
    Спасибо за информацию, ознакомился, очень понравилось - подал заявку! надеюсь скоро приступить к занятиям

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 21
    • В ходе лечения обнаружены вредоносные программы:
      1. e:\\windows\\system32\\drivers\\wingo86.sys - Trojan-Downloader.Win32.Mutant.aim
      2. e:\\windows\\system32\\ntos.exe - Trojan-Spy.Win32.Zbot.cjb (DrWEB: Trojan.Packed.511)
      3. e:\\windows\\system32\\winctrl32.dll - Trojan-Downloader.Win32.Mutant.anj (DrWEB: Trojan.DownLoader.63553)


  • Уважаемый(ая) Big, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Не могу удалить Rootkit (Win2003)
      От Temper в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 09.09.2011, 13:11
    2. не могу удалить TR rootkit gen
      От astilba в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 08.05.2010, 14:51
    3. rootkit.kryptik.af не могу удалить
      От ElvisPresley в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 16.03.2010, 21:07
    4. Не могу удалить Rootkit
      От Volodya1 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.12.2009, 19:52
    5. Не могу удалить Rootkit
      От Longbill71 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 09:21

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00267 seconds with 18 queries