Показано с 1 по 9 из 9.

Подозрение на вирус (заявка № 34336)

  1. #1
    Junior Member Репутация
    Регистрация
    10.07.2008
    Сообщений
    9
    Вес репутации
    58

    Exclamation Подозрение на вирус

    firewall засек вирусную активность на компе, комп был пролечен встроенным ESET NOD 32, свежими AVZ, CureIt, AVPTool. Был выявлен и удален ряд вирусов. Но после этого все равно остаются вирусные следы.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    10.07.2008
    Сообщений
    9
    Вес репутации
    58
    Пожелание: Обновите оффлайн-версию правил rules.zip "Правила! Читать перед запросом о помощи!", а то там старый вариант.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\DOCUME~1\glbuh\LOCALS~1\Temp\winlogon.exe','');
     DeleteFile('C:\DOCUME~1\glbuh\LOCALS~1\Temp\winlogon.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  5. #4
    Junior Member Репутация
    Регистрация
    10.07.2008
    Сообщений
    9
    Вес репутации
    58

    Неудача

    После выполнения скрипта карантин пуст. Потом я попытался вручную поместить файл C:\DOCUME~1\glbuh\LOCALS~1\Temp\winlogon.exe в карантин. Ответ:
    Ошибка карантина файла, попытка прямого чтения (C:\DOCUME~1\glbuh\LOCALS~1\Temp\winlogon.exe)
    Карантин с использованием прямого чтения - ошибка

    Затем я проверил и в папке C:\DOCUME~1\glbuh\LOCALS~1\Temp\ нет файла winlogon.exe

  6. #5
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Логи повторите...

  7. #6
    Junior Member Репутация
    Регистрация
    10.07.2008
    Сообщений
    9
    Вес репутации
    58
    Логи заново
    Вложения Вложения

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто...

  9. #8
    Junior Member Репутация
    Регистрация
    10.07.2008
    Сообщений
    9
    Вес репутации
    58

    Все же

    Ну а как же

    "1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Функция kernel32.dlloadLibraryExW (580) перехвачена, метод APICodeHijack.JmpTo[600D1EFF]
    Анализ ntdll.dll, таблица экспорта найдена в секции .text
    Анализ user32.dll, таблица экспорта найдена в секции .text
    Анализ advapi32.dll, таблица экспорта найдена в секции .text
    Функция advapi32.dll:SystemFunction035 (619) перехвачена, метод APICodeHijack.JmpTo[600D1541]
    Анализ ws2_32.dll, таблица экспорта найдена в секции .text
    Анализ wininet.dll, таблица экспорта найдена в секции .text
    Функция wininet.dll:InternetAlgIdToStringA (212) перехвачена, метод APICodeHijack.JmpTo[67001634]
    Функция wininet.dll:InternetAlgIdToStringW (213) перехвачена, метод APICodeHijack.JmpTo[670017CF]
    Анализ rasapi32.dll, таблица экспорта найдена в секции .text
    Анализ urlmon.dll, таблица экспорта найдена в секции .text
    Анализ netapi32.dll, таблица экспорта найдена в секции .text"

    Фразы: "Функция *** перехвачена, метод APICodeHijack.JmpTo" очень подозрительные! Не припоминаю, чтобы это было раньше...

  10. #9
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Это нормально, перехваты функций вызывает защитный софт...

  • Уважаемый(ая) mars30, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрение на вирус
      От Unisell в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.09.2010, 14:30
    2. Подозрение на вирус
      От fantazer333 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 14.09.2010, 17:46
    3. Подозрение на вирус!
      От kvant-p в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 17.11.2009, 07:40
    4. Подозрение на вирус
      От Hruuum в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 05:02
    5. Подозрение на вирус
      От Мурад в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 09.01.2009, 11:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01655 seconds with 20 queries