Показано с 1 по 13 из 13.

Словил неприятный вирус (заявка № 28103)

  1. #1
    Junior Member Репутация
    Регистрация
    03.11.2007
    Сообщений
    22
    Вес репутации
    61

    Thumbs up Словил неприятный вирус

    Вообщем касперский нашел какого-то трояна, после чего компьютер перезапустился. После перезапуска касперский перестал запускаться, в трее появилось сообщение "Your computer is infected! Windows has detected spywareinfection" далее всем известная тема про скачать XP Security center, купить чего-то там чтобы удалить вирусы. Вообщем далее стал действовать по стандартной схеме, но касперский не устанавливается, CureIt, AVZ и HJT аналогично просто не запускаются и ничего не происходит, так что логи сделать никак не могу. Понимаю что нужно переставлять систему, но диска нету под рукой, а работать надо. Есть ли какие нибудь варианты?

    PS Восстановление системы отключено

    Добавлено через 11 минут

    также в памяти висит подозрительный процесс mDNSResponder.exe
    путь c:\Program Files\Bonjour\ не знаю что это но я этого явно не ставил // с этим вроде разобрался ищу дальше, жалко касперского удалил не посмотрев последние логи
    Последний раз редактировалось ant0ni0; 14.08.2008 в 21:04. Причина: Добавлено

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    А переименовать avz.exe в 12333.pif и hijackthis.exe в backdoor.com не пробовали?
    Если не поможет - http://rapidshare.com/files/116949749/pingpong.pif.html полиморфный АВЗ, базы обновлть не надо, сделайте логи по правилам.
    Цитата Сообщение от ant0ni0 Посмотреть сообщение
    также в памяти висит подозрительный процесс mDNSResponder.exe
    путь c:\Program Files\Bonjour\ не знаю что это но я этого явно не ставил /
    см. тему в разделе Чаво

  4. #3
    Junior Member Репутация
    Регистрация
    03.11.2007
    Сообщений
    22
    Вес репутации
    61
    отправляю логи
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Если Вам удалось запустить АВЗ - перед дальнейшим лечением обновите базы!!!

    Скачайте IceSword , поищите и скопируйте файлы:
    Код:
    C:\WINDOWS\System32\Drivers\Winmf10.sys
    C:\WINDOWS\System32\Drivers\Winwk54.sys
    C:\WINDOWS\system32\WinCtrl32.dll
    Скопированные с помощью IceSword файлы сохраните в карантине (Приложение 2 правил).
    Потом удалите их с помощью force delete
    Если Вы какие-то файлы не обнаружите - переходите к следующему шагу.

    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное востановление.
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\system32\buritos.exe');
     DeleteService('Winmf10');
     DeleteService('WmiApSrvMSDTC');
     DeleteService('ThemesRasAuto');
     DeleteService('ImapiServicestisvc');
     DeleteService('HTTPFiltersrservice Licensing Service');
     DeleteService('HTTPFiltersrservice');
     DeleteService('EventSystemwscsvc');
     DeleteService('Winwk54');
     QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
     QuarantineFile('C:\WINDOWS\system32\karina.dat','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winwk54.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winmf10.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Beep.SYS','');
     QuarantineFile('c:\windows\system32\buritos.exe','');
     DeleteFile('c:\windows\system32\buritos.exe');
     DeleteFile('C:\WINDOWS\system32\Drivers\Winmf10.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winwk54.sys');
     DeleteFile('C:\WINDOWS\system32\karina.dat');
     DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
    BC_ImportAll;
    ExecuteSysClean;
    executerepair(1);
    BC_DeleteSvc('Winmf10');
    BC_DeleteSvc('WmiApSrvMSDTC');
    BC_DeleteSvc('ThemesRasAuto');
    BC_DeleteSvc('ImapiServicestisvc');
    BC_DeleteSvc('HTTPFiltersrservice Licensing Service');
    BC_DeleteSvc('HTTPFiltersrservice');
    BC_DeleteSvc('EventSystemwscsvc');
    BC_DeleteSvc('Winwk54');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  6. #5
    Junior Member Репутация
    Регистрация
    03.11.2007
    Сообщений
    22
    Вес репутации
    61
    Высылаю повторные логи, антивирус попрежнему не работает, файл не найден, зато есть WinCtrl32.dll и WinCtrl32.dl_
    Вложения Вложения

  7. #6
    Junior Member Репутация
    Регистрация
    03.11.2007
    Сообщений
    22
    Вес репутации
    61
    только сейчас заметил что базы AVZ не обновил, сделать новые логи?

    Добавлено через 23 минуты

    Удалось запустить CureIT находит вирус c:\windows\buritos.exe, полную проверку провести так и не удалось т.к. компьютер перезагружается. Красный значек System Alert после нескольких перезагрузок не появляется, посмотрим что будет дальше...
    Последний раз редактировалось ant0ni0; 15.08.2008 в 19:56. Причина: Добавлено

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Обновите все-таки базы, плиз...


    IceSword , поищите и скопируйте файлы:
    Код:
    C:\WINDOWS\System32\WinCtrl32.dl_
    C:\WINDOWS\system32\WinCtrl32.dll
    Скопированные с помощью IceSword файлы сохраните в карантине (Приложение 2 правил).
    Потом удалите их с помощью force delete
    Если Вы какие-то файлы не обнаружите - переходите к следующему шагу.

    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное востановление.
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('Beep');
     TerminateProcessByName('c:\windows\system32\buritos.exe');
     QuarantineFile('C:\WINDOWS\System32\WinCtrl32.dll','');
     QuarantineFile('C:\WINDOWS\System32\WinCtrl32.dl_','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Beep.sys','');
     QuarantineFile('c:\windows\system32\buritos.exe','');
     DeleteFile('c:\windows\system32\buritos.exe');
     DeleteFile('C:\WINDOWS\system32\Drivers\Beep.sys');
     DeleteFile('C:\WINDOWS\System32\WinCtrl32.dll');
     DeleteFile('C:\WINDOWS\System32\WinCtrl32.dl_');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    BC_DeleteSvc('Beep');
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  9. #8
    Junior Member Репутация
    Регистрация
    03.11.2007
    Сообщений
    22
    Вес репутации
    61

    Новые логи

    Отправляю новые логи
    Вложения Вложения

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное востановление.
    -Пофиксите
    Код:
    O4 - HKLM\..\Run: [buritos] buritos.exe
    O20 - AppInit_DLLs: karina.dat
    O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
    -Удалить с помощью Hijackthis
    Код:
    O23 - Service: Оповещатель Alerterhelpsvc (Alerterhelpsvc) - Unknown owner - .exe (file missing)
    O23 - Service: Служба сетевого DDE NetDDEMessenger (NetDDEMessenger) - Unknown owner - .exe (file missing)
    O23 - Service: Телефония TapiSrvTlntSvr (TapiSrvTlntSvr) - Unknown owner - .exe (file missing)
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\winivstr.exe','');
     DeleteFile('C:\WINDOWS\system32\winivstr.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  11. #10
    Junior Member Репутация
    Регистрация
    03.11.2007
    Сообщений
    22
    Вес репутации
    61
    свежие логи,
    карантин отправлен:
    Файл сохранён как 080816_105148_virus1_48a6f794a15fa.zip
    Размер файла 1244815
    MD5 5b0539f045646da7bada4ac578029df8

    Касперский уже 2 раза успел ругнуться:
    удалено: троянская программа Trojan-Mailfinder.Win32.Agent.lz Файл: C:\WINDOWS\system32\ac3acms.dll
    удалено: троянская программа Trojan-Downloader.Win32.Agent.aari Файл: C:\WINDOWS\system32\braviax.exe
    Вложения Вложения
    Последний раз редактировалось ant0ni0; 16.08.2008 в 19:56.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    В логах чисто. Поставьте сервис пак 3 и ИЕ7.

  13. #12
    Junior Member Репутация
    Регистрация
    03.11.2007
    Сообщений
    22
    Вес репутации
    61
    Огромное спасибо

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 29
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\ant0ni0\\local settings\\temp\\loader.exe - Trojan-Downloader.Win32.Mutant.axo (DrWEB: Trojan.DownLoad.2077)
      2. c:\\documents and settings\\ant0ni0\\local settings\\temp\\uninst.exe - not-a-virus:FraudTool.Win32.XPSecurityCenter.p (DrWEB: Trojan.Fakealert.120
      3. c:\\windows\\system32\\winivstr.exe - not-a-virus:FraudTool.Win32.XPSecurityCenter.p (DrWEB: Trojan.Fakealert.120
      4. d:\\vir\\number1 - Trojan-Downloader.Win32.Mutant.aim (DrWEB: Trojan.Rntm.10)
      5. d:\\vir\\number2 - Trojan-Downloader.Win32.Mutant.axh (DrWEB: Trojan.DownLoad.3503)
      6. d:\\vir\\number2_1 - Trojan-Downloader.Win32.Mutant.axq (DrWEB: Trojan.DownLoad.3503)


  • Уважаемый(ая) ant0ni0, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите - Неприятный вирус на флешках
      От shwonder в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 17.06.2011, 23:24
    2. Словил вирус
      От Cke4 в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 06.03.2011, 10:54
    3. Очередной неприятный баннер
      От ИванИванов в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 14.03.2010, 22:42
    4. Словил Вирус
      От James в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 07:16
    5. Неприятный сетевой трафик
      От Slavt в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 15.01.2007, 02:12

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00845 seconds with 20 queries