Показано с 1 по 10 из 10.

Вирус 106ll8t_12lls176.tmp (заявка № 30019)

  1. #1
    Junior Member Репутация
    Регистрация
    26.07.2008
    Сообщений
    51
    Вес репутации
    31

    Вирус 106ll8t_12lls176.tmp

    Вообщем распечатывал курсовой в типографии. Когда пришел домой, то обнаружил, что на флешке появился скрытый файл 106ll8t_12lls176.tmp (они у меня отображаются) На самом деле - это приложение. Virustotal показал что это криптованный троян, НОД проглотил . Так же файл появился на всех дисках, удалить не получается, тут же создается вновь. При переименовывании, создается новый и остается переименованный. Так же хотелось бы узнать, что делать с флешкой, там же он остался. Подозреваю, что логи надо было делать со вставленной флешкой , но сделал без? Помогите, пожалуйста.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\lsass.exe','');
     QuarantineFile('c:\windows\csrss.exe','');
     DeleteFile('c:\windows\csrss.exe');
     DeleteFile('C:\WINDOWS\lsass.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи с флешкой (когда будете вставлять дежите нажатым shift , автозапуск не сработает )

  4. #3
    Junior Member Репутация
    Регистрация
    26.07.2008
    Сообщений
    51
    Вес репутации
    31
    Сделал повторные логи. Скрытые файлы все еще остались . Вот логи.
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('G:\autorun.inf','');
     QuarantineFile('G:\locust.exe','');
     DeleteFile('G:\locust.exe');
     DeleteFile('G:\autorun.inf');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  6. #5
    Junior Member Репутация
    Регистрация
    26.07.2008
    Сообщений
    51
    Вес репутации
    31
    Пардон, не заметил в посте V_Bond просьбу прислать карантин. Скрытые файлы до сих пор на месте . На virustotal показало 27 антивирей, что эти файлы - криптованный трой. Карантин выслал. прикрепляю логи.
    Вложения Вложения

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    В логах плохого не видно,выполните пункт 2 правил...

  8. #7
    Junior Member Репутация
    Регистрация
    26.07.2008
    Сообщений
    51
    Вес репутации
    31
    Цитата Сообщение от Гриша Посмотреть сообщение
    В логах плохого не видно,выполните пункт 2 правил...
    У меня установлен NOD 32. Они разве не будут конфликтовать? Достаточно ли просто отключить антивирус в его меню или надо через службы? Кстати файл во 2-ом пункте правил весит 10.7 Mb, а не 5, как указано. Что делать с НОДОМ?

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    В безопасном режиме монитор установленного АВ не запускается

  10. #9
    Junior Member Репутация
    Регистрация
    26.07.2008
    Сообщений
    51
    Вес репутации
    31
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    В безопасном режиме монитор установленного АВ не запускается
    Ааа... Щас скачаю, жаль не помогло без этого .

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,507
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 8
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\csrss.exe - Worm.Win32.AutoRun.dhp (DrWEB: Win32.HLLW.Autoruner.2122)
      2. c:\\windows\\lsass.exe - Worm.Win32.AutoRun.dhp (DrWEB: Win32.HLLW.Autoruner.2122)
      3. g:\\locust.exe - Worm.Win32.AutoRun.dhp (DrWEB: Win32.HLLW.Autoruner.2122)


  • Уважаемый(ая) Black Jack, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00395 seconds with 22 queries