Показано с 1 по 10 из 10.

Вот эта проблема (заявка № 31388)

  1. #1
    Junior Member Репутация
    Регистрация
    15.04.2008
    Сообщений
    91
    Вес репутации
    32

    Exclamation Вот эта проблема

    Компания Symantec предупреждает о появлении новой вредоносной программы Kardphisher, пытающейся похитить конфиденциальную информацию о своих жертвах.
    Троян Kardphisher маскируется под систему активации Windows. После проникновения на компьютер Kardphisher создает на жестком диске файл с именем keylog.dll и вносит ряд изменений в реестр операционной системы. Далее вредоносная программа отображает на экране диалоговое окно с заголовком "Microsoft piracy control" и сообщает пользователю о необходимости повторной активации Windows.
    В случае, если потенциальная жертва отказывается пройти процедуру активации, компьютер выключается. Если же пользователь согласится выполнить требование, на экран выводится форма, в которой, в числе прочего, предлагается указать название и номер кредитной карты. Естественно, после отправки формы вся указанная в ней информация попадает не на сервер Microsoft, а в руки злоумышленников.
    Диалоговые окна, отображаемые трояном Kardphisher, по стилю выполнения очень близки к настоящим окнам, отображаемым системой активации Windows. При этом после запуска вредоносная программа не дает пользователю ни переключиться в другое приложение, ни вызвать диспетчер задач Windows. Троян способен инфицировать компьютеры, работающие под управлением операционных систем Windows 2000, Windows ХР и Windows Server 2003.
    Впрочем, в компании Symantec подчеркивают, что особого распространения вредоносная программа пока не получила. Эксперты также отмечают, что программные платформы Windows иногда нуждаются в повторной активации, однако Microsoft при этом никогда не требует указывать информацию финансового характера
    Подхватил этот вирус! Посмотрите пожалуйста логи!

    Получилось загрузиться только с "Безопасный режим с поддержкой командной строки".

    Логи только не все удалось сделать. Надеюсь на ваш профессианализм.
    Последний раз редактировалось wolf-zver; 27.03.2009 в 10:47.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    843
    Пофиксите с помощью Hijackthis строчки:
    Код:
    F2 - REG:system.ini: Shell=C:\WINDOWS\system32\drivers\svchost.exe
    O4 - HKLM\..\Run: [systemsrvload] C:\WINDOWS\system32\drivers\svchost.exe
    Программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
     QuarantineFile('C:\WINDOWS\System32\userinit.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\GenPort.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\svchost.exe');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\svchost.exe');
    BC_ImportDeletedList;
    BC_Activate;
    ExecuteSysClean;
    executerepair(6);
    executerepair(8);
    executerepair(9);
    RebootWindows(true);
    end.
    После перезагрузки, загрузитесь в нормальном режиме, загрузите карантин AVZ по ссылке http://virusinfo.info/upload_virus.php?tid=31388 , как написано в прил.2 правил, и попробуйте повторить логи в нормальном режиме.

  4. #3
    Junior Member Репутация
    Регистрация
    15.04.2008
    Сообщений
    91
    Вес репутации
    32
    Карантин выслал
    Файл сохранён как 081006_014658_virus_48e9b4620e414.zip
    Размер файла 3686
    MD5 8cdd74f947c2cf8067a7f2aa35921524

    Профиксить не удалось так как там не было этих строчек.

    Логи прикрепил.

    Жду ответа.

    Господа, прошло четыре часа! никого нет что ли? на другие же темы отвечаете.
    Последний раз редактировалось wolf-zver; 27.03.2009 в 10:47.

  5. #4
    Junior Member Репутация
    Регистрация
    15.04.2008
    Сообщений
    91
    Вес репутации
    32
    Меня игнорируют?

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    843
    Цитата Сообщение от wolf-zver Посмотреть сообщение
    Меня игнорируют?
    Ни в коем случае. Просто ответа по вашему карантину не видно пока. В дополнение, программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
     QuarantineFile('C:\WINDOWS\System32\userinit.exe','');
     QuarantineFile('C:\WINDOWS\system32\win2pdfm.dll','');
     QuarantineFile('C:\WINDOWS\zakat.scr','');
    BC_ImportquarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, карантин AVZ, если будет не пустой, загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=31388 , как написано в прил. 2 правил.
    Последний раз редактировалось Numb; 06.10.2008 в 18:34. Причина: поправил скрипт карантина

  7. #6
    Junior Member Репутация
    Регистрация
    15.04.2008
    Сообщений
    91
    Вес репутации
    32
    Файл сохранён как 081007_011701_virus_48eafeddd2bea.zip
    Размер файла 1298121
    MD5 a80998162e6d9e24bd53d7f0d06b5d5f

    zakat это по моему заставка экранная.

    Жду ответа.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    843
    В предыдущий карантин попал только C:\WINDOWS\system32\Drivers\GenPort.sys - он, вроде, чистый. В текущем - C:\WINDOWS\system32\win2pdfm.dll и C:\WINDOWS\zakat.scr - тоже чистые.
    Файл
    Код:
    C:\WINDOWS\System32\userinit.exe
    в карантин не попал. Попробуйте найти его самостоятельно, упаковать в архив с паролем virus и загрузить по ссылке http://virusinfo.info/upload_virus.php?tid=31388 . Ни в коем случае не удаляйте данный файл, просто скопируйте в архив.

  9. #8
    Junior Member Репутация
    Регистрация
    15.04.2008
    Сообщений
    91
    Вес репутации
    32
    Файл сохранён как 081007_060142_vitus_48eb41961f02f.zip
    Размер файла 11999
    MD5 9ba656acef21ea9c431cd9406d3e173c

    прислал.

  10. #9
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    userinit.exe_

    Вредоносный код в файле не обнаружен.

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,525
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 10
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) wolf-zver, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. проблема, очень большая проблема
      От Osomos в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 19.06.2011, 12:23
    2. Проблема
      От GRomaN в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 15.08.2010, 11:57
    3. Проблема с траффиком + проблема с AVZ.
      От Seventeenth в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 30.06.2010, 16:21
    4. Проблема
      От KonstanZT в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 03.06.2009, 17:23
    5. Проблема :(
      От Евгений91 в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 15.03.2008, 11:47

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00708 seconds with 21 queries