Показано с 1 по 4 из 4.

Не могу найти резидента (Драйвер или Шедулер) (заявка № 33053)

  1. #1
    Junior Member Репутация
    Регистрация
    30.10.2008
    Сообщений
    7
    Вес репутации
    30

    Exclamation Не могу найти резидента (Драйвер или Шедулер)

    Я уже запарился чистить службы в реестре и удалять файлы с винта.
    Со службами проще всего - если знаешь что у тебя установлено - а трояны не особо трудятся комменты писать, а если и написано то на каком-то турецком - вобщем палятся они быстро. С файлами сложнее но их я тоже умудряюсь находить (по крайней мере exe и bat). Но что-то все же остается - что-то типа драйвера или шедулера. Один раз с помощью Sysinternals Process Explorer заметил активность при восстановлении соединения с интернетом после обрыва - может совпадение, а может и перехватчик.

    Начинается запуск трояна после полной загрузки винды.
    1.Паралелльно с процессом explorer.exe запускается еще один стандартный winlogon.exe процесс
    2.Паралелльно с процессом explorer.exe запускается svchoct.exe процесс из папки %WINDOWS%\SYSTEM32\inf
    3.Затем грузится троян smss.exe и csrss.exe в дерево процессов через стандартный процесс services.exe
    4.Потом паралелльно с процессом explorer.exe возникает до трех скрытых процессов IEXPLORER.exe
    После этого периодически в папке %TEMP% винды возникает файл down.exe и пытается запуститься - его антивирь видит как "возможно, инфицирован MULDROP.Trojan"

    5.Также, после этого, могут возникать файлы на С:\ в корне или в папке %WINDOWS%\SYSTEM32 (Это то что мне Др.Веб. показывает):
    - 32599773.exe (размер:20992 байт) - "инфицирован DDoS.Attack.origin";
    - tmd.exe (размер:583680 байт) - "инфицирован Trojan.DownLoader.origin";
    - 1[1].exe или A0028192.exe или A0028303.exe или w.exe (размер:6656 байт) - инфицирован Trojan.DownLoader.origin;
    - Down(n).exe - инфицирован DDoS.Attack.origin, где n - от 0,1,2 и т.д.;
    - 11.exe.tmp - инфицирован BackDoor.Pigeon.origin;
    - A0024465.exe - инфицирован BackDoor.Icepoint;
    - A0024464.exe - инфицирован Trojan.Hitpop.618;
    - 506341.exe - инфицирован Trojan.Hitpop.origin;
    - sp.exe - инфицирован Trojan.KeyLogger.1620;
    - server.exe - инфицирован Trojan.KeyLogger.origin;

    - 32599773.exe - возможно, инфицирован DLOADER.Trojan;

    - Down(2).exe\data001 - инфицирован Trojan.DownLoad.4527 - Архив содержит инфицированный объект;
    - Down(0).exe (размер:20992 байт)\data001 - инфицирован BackDoor.Pigeon.9671 - Архив содержит инфицированный объект;
    - opr00407.pdf\data001 - инфицирован Exploit.PDF.4 - Архив содержит инфицированный объект;
    - setuphlp.dll\data001 - программа-AdWare Adware.Shopper,
    setuphlp.dll\data002 - программа-AdWare Adware.SaveNow.128 - Архив содержит инфицированный объект;
    - Down(0).exe (размер:278016 байт)\data001 - инфицирован BackDoor.Pigeon.9671, - Архив содержит инфицированный объект.


    Сам файл smss.exe и csrss.exe ложится всегда в папку %WINDOWS%\SYSTEM32\Patch с атрибутом "hidden" - антивирь его пропускает

    Да еще появляется файл rost.exe в каталоге "C:\Program Files" - тоже скрытый.

    Ручная чистка не помогает - после перезагрузки винды все повторяется.
    Не могу вручную найти эту хрень.

    P.S. Забыл добавить - какая-то дрянь блокирует меня когда пытаюсь отключить систему восстановления. На попытку отключить - получаю мессаджбокс "Ошибка восстановления системы при включении/отключении одного или нескольких устройств. Перезагрузите комп и повторите попытку" - перегружал - таже хрень. Пробовал через политики групп - там все отключается но каталог восстановления системы все-равно заблокирован и оно не отключено.
    Вложения Вложения
    Последний раз редактировалось evilWizard; 30.10.2008 в 23:26.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Закройте все программы.
    Запустите AVZ.
    Выполните скрипт через меню Файл:
    Код:
    begin
    SetAVZGuardStatus(True);
     ExecuteRepair(6);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore','DisableSR',1);
     QuarantineFile('C:\WINDOWS\System32\Patch\smss.exe','');
     QuarantineFile('C:\WINDOWS\System32\Patch\csrss.exe','');
     SetServiceStart('c.h', 4);
     QuarantineFile('c.h','');
     QuarantineFile('C:\Temp\catchme.sys','');
     QuarantineFile('C:\Documents and Settings\All Users\Application Data\EmailNotifier\EmailNotifierAPI.DLL','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\szkg.sys','');
     DeleteFile('C:\Temp\catchme.sys');
     BC_DeleteFile('C:\Temp\catchme.sys');
     DeleteFile('C:\WINDOWS\System32\Patch\smss.exe');
     DeleteFile('C:\WINDOWS\System32\Patch\csrss.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    SetAVZPMStatus(True);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите файлы из карантина AVZ (см. приложение 3 Правил) используя ссылку Прислать запрошенный карантин верху этой темы.

    Скачайте новый дистрибутив Dr.Web http://download.drweb.com/ и установите.
    Сделайте новый лог из пункта 2 Диагностики и приложите к этой теме.

    Установите Adobe Acrobat Reader 9.0 или удалите старый.

  4. #3
    Junior Member Репутация
    Регистрация
    30.10.2008
    Сообщений
    7
    Вес репутации
    30
    Скрипт выполнился.
    Вот лог из пункта 2 Диагностики.
    После перезгрузки и перед появлением выбора пользователей для входа в систему появилось окошко пустое с единственной кнопкой ОК - закрыть не удалось пришлось нажать.
    Еще было найдено неизвестное оборудование - неизвестное устройство.
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Вы не обновли Dr.Web.
    Попробуйте снова отключить восстановление системы.
    Неизвестное устройство удалите через Диспетчер устройств.

  • Уважаемый(ая) evilWizard, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. !HELP - не могу найти вирус
      От RusF в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 17.12.2010, 07:11
    2. Не могу установить драйвер звука
      От Grigoriev V. в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 14.12.2009, 22:20
    3. svchost.exe:ext.exe не могу найти где?
      От danalex в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 04:21
    4. Немогу найти драйвер для видеокарты! Помогите!
      От Ziad в разделе Аппаратное обеспечение
      Ответов: 13
      Последнее сообщение: 14.04.2007, 03:54
    5. Ответов: 9
      Последнее сообщение: 13.04.2007, 20:33

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01638 seconds with 20 queries