Показано с 1 по 17 из 17.

После brastk и karna зловред запрещает антивирусные сайты! (заявка № 32990)

  1. #1
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59

    Exclamation После brastk и karna зловред запрещает антивирусные сайты!

    Проверил свежим CureIT потом Касперским, ничего не нашли... Однако, не могу зайти на антивирусные сайты, в частности Drweb.com и kaspersky.ru Кто-то контролирует трафик. Помогите пожалуйста найти и прибить гадину! Спасибо!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Добавил.
    Вложения Вложения

  4. #3
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Помогите пожалуйста!

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Выполнить:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ltxxltjv.sys','');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Загрузить карантин по Правилам.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Карантин выслал. (инфо) Tcpip.sys менял утилитой 29.10.2008 проверенной с 10 сессий на 100 открывал (Half-open называется). Ей многие пользовались до меня, не думаю, что она причина. Причем, проверял дистрибутив не раз антивирусами. Заражение\перезагрузка произошла много позже при работе с Интернетом. Симптомы все теже как у brastk. Вот только доступ остался заблокирован на сайты, значит не все еще придавлены модификации, видимо.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Выполнить, т.к. файла нет:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\drivers\ltxxltjv.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\ltxxltjv.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Добавлено через 2 минуты

    прокси ваш: 148.233.159.58:8080?
    Это Ваши настройки: 195.34.32.116 212.188.4.10
    Последний раз редактировалось PavelA; 30.10.2008 в 12:34. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Нет. Это не мои настройки!

  9. #8
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Скрипт выполнил. Все по-прежнему. Ни в ИЕ6 ни в Опере не открываются антивирусные сайты. При этом комп вполне адекватно работает.
    Повторяю логи.
    Вложения Вложения

  10. #9
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Пофиксить

    Код:
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 148.233.159.58:8080
    O17 - HKLM\System\CCS\Services\Tcpip\..\{DB0A88A9-2C00-445A-AE3A-2B6A0B8177BF}: NameServer = 195.34.32.116 212.188.4.10
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('ltxxltjv');
     DeleteFile('C:\WINDOWS\system32\drivers\ltxxltjv.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('ltxxltjv');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи...

  11. #10
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Перепроверил все настройки - прокси в явном виде не используется.
    Последний раз редактировалось q75; 30.10.2008 в 13:41.

  12. #11
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Все сделал. Ситуация следующая. После открытия Оперы и ИЕ6 вновь появляются пофиксенные строчки. 3 дня назад я уже заразился brastk и у меня были теже проблемы с доступом на сайты. Потом свежий Cureit нашел некую разновидность Trojan.Proxy убил ее и все заработало... В этот раз все сложнее, к сожалению. И самый свежий Cureit не могу скачать и обновиться не могу...
    Вложения Вложения

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808

  14. #13
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Сделано.
    Вложения Вложения

  15. #14
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('ltxxltjv');
     QuarantineFile('\systemroot\system32\drivers\TDSSmqxt.sys','');
     DeleteFile('\systemroot\system32\drivers\TDSSmqxt.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\ltxxltjv.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('ltxxltjv');    
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  16. #15
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Ок. 5 минут. Пока поясню с чего все началось, лог из касперского.
    -----------------------------------
    удалено: троянская программа Backdoor.Win32.Small.gjm Файл: c:\windows\karna.dat
    удалено: троянская программа Backdoor.Win32.UltimateDefender.a Файл: C:\WINDOWS\system32\dllcache\beep.sys
    удалено: троянская программа Backdoor.Win32.TDSS.atb Файл: C:\WINDOWS\system32\TDSSliqp.dll
    удалено: троянская программа Backdoor.Win32.TDSS.asz Файл: C:\WINDOWS\system32\TDSSnrse.dll
    -----------------------------------

  17. #16
    Junior Member Репутация
    Регистрация
    13.05.2008
    Сообщений
    56
    Вес репутации
    59
    Огромное спасибо!
    Все заработало.
    Как я понимаю виновником торжества был TDSSmqxt.sys ?
    Его никто и не определил...
    Почему-то файл в карантине с нулевым объемом... И он только один. Не выслал!
    Логи выкладываю.
    Вложения Вложения

  18. #17
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто, сделайте полную проверку CureIT...

  • Уважаемый(ая) q75, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Brastk.exe и karna.dat - помогите избавиться
      От Sergey Morozov в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 11.11.2008, 15:36
    2. brastk.exe и karna.dat
      От RuslanH в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 09.11.2008, 21:56
    3. Ответов: 7
      Последнее сообщение: 02.11.2008, 17:27
    4. вирусы brastk.exe и karna.dat
      От weberr в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 30.10.2008, 14:33
    5. Ответов: 3
      Последнее сообщение: 08.10.2008, 19:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00135 seconds with 18 queries