Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

Trojan.NtRootKit.1653 в файле synsenddrv.sys (заявка № 34425)

  1. #1
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57

    Thumbs up Trojan.NtRootKit.1653 в файле synsenddrv.sys

    Здравствуйте!
    На моем компьютере завелся такой паразит:

    Trojan.NtRootKit.1653 (в файле synsenddrv.sys)

    После полного сканирования компьютера при помощи Dr.Web этот паразит якобы удаляется. Но после перезагрузки опять появляется в файле synsenddrv.sys

    А после подключения к сети Интернет начинает достаточно быстро "улетать" трафик. Блокируется доступ к наиболее популярным поисковикам (Гугл, Яндекс, Рамблер). Также на компьютере начинают появляться новые вирусы:

    C:\WINDOWS\system32\drivers\ati7gvxx.sys - инфицирован BackDoor.Bulknet.240
    C:\WINDOWS\system32\drivers\ati6gvxx.sys - инфицирован BackDoor.Bulknet.240

    и еще в файлах вида "A0256308.sys" (по адресу C:\System Volume Information\restore-{886E...) может дублироваться сам Trojan.NtRootKit.1653

    Все вновь появившиеся вирусы успешно лечатся при помощи того же Dr.Web, но Trojan.NtRootKit.1653 после перезагрузки снова и снова появляется в файле synsenddrv.sys
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    скачайте C:\WINDOWS\system32\Drivers\ati7gvxx.sys - force delete
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('0.exe','');
     QuarantineFile('C:\WINDOWS\system32\cssrss.exe','');
     DeleteService('ynzjlpghq');
     DeleteService('tcpsr');
     DeleteService('ati5qhxx');
     DeleteService('ati7gvxx');
     QuarantineFile('C:\WINDOWS\system32\Drivers\ati7gvxx.sys','');
     DeleteFile('C:\WINDOWS\system32\Drivers\ati7gvxx.sys');
     DeleteFile('C:\WINDOWS\System32\drivers\ati5qhxx.sys');
     DeleteFile('C:\WINDOWS\System32\drivers\tcpsr.sys');
     DeleteFile('ynzjlpghq.sys');
     DeleteFile('C:\WINDOWS\system32\cssrss.exe');
     DeleteFile('0.exe');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    1) скачайте C:\WINDOWS\system32\Drivers\ati7gvxx.sys - force delete
    сделал
    2) выполните скрипт
    сделал (компьютер перезагрузился)
    3) пришлите карантин согласно приложения 3 правил
    Вот тут не совсем понял.
    Путь:
    "AVZ" --> "Файл" --> "Просмотр карантина"
    а там нет никаких файлов. Нажал "Автодобавление" и все те файлы которые добавились заархивировал и отправил. Не знаю, правильно сделал или нет.

    Повторные логи:
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Касперский с Доктором это многовато.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В IceSword сделайте этому файлу Force Delete:

    Код:
    C:\WINDOWS\system32\drivers\synsenddrv.sys
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('synsend');
     QuarantineFile('C:\WINDOWS\system32\drivers\synsenddrv.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\00000C4C.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\00000C4C.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_QrSvc('synsend');
    BC_DeleteSvc('synsend');    
    BC_Activate;
    ExecuteRepair(13);    
    RebootWindows(true);
    end.
    Если что-нибудь попадет в карантин пришлите, повторите логи...

  7. #6
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    У меня еще и nod32 был установлен (не видел Trojan.NtRootKit.1653).
    Ну а вообще-то я только Касперским на постоянной основе пользовался, но он не увидел "BackDoor.Bulknet.240", поэтому установил еще и Dr.Web (вспомнив эту ссылочку http://www.antivirus.ru/AntiVirPS810.html).

    Так что это временное решение. Надеюсь, что временное.

  8. #7
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    Гриша, выполнил Ваши указания.
    На сей раз файлы в карантине появились (отправил).
    Вложения Вложения

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SetAVZGuardStatus(True);
    DeleteService('synsend');       
     DeleteFile('C:\WINDOWS\system32\drivers\00000C85.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');     
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('synsend');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи...

  10. #9
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    Сделал.
    Вложения Вложения

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Сделайте полную проверку AVPTool, затем новые логи...

  12. #11
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    В безопасном режиме?

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Да...

  14. #13
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    Сделал полную проверку AVPTool (проверка шла примерно 4 часа)

    Утилита нашла Trojan.NtRootKit.1653 в файле synsenddrv.sys и еще в 2-х каких-то файлах. Вылечить не удалось, поэтому все удалил. Перезагрузил систему.

    Сделал необходимую проверку при помощи AVZ и HijackThis.

    В конечном итоге Trojan.NtRootKit.1653 по прежнему появляется в synsenddrv.sys и трафик уходит "налево".
    Вложения Вложения

  15. #14
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SetAVZGuardStatus(True);
     DeleteService('synsend');
     DeleteFile('C:\WINDOWS\system32\drivers\00000C35.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('synsend');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи AVZ...

  16. #15
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    Сделано.
    Вложения Вложения

  17. #16
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Выполните скрипт в AVZ:

    Код:
    begin
     SetAVZPMStatus(true);
     RebootWindows(true);
    end.
    Повторите логи.
    Сердце решает кого любить... Судьба решает с кем быть...

  18. #17
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    Aleksandra, сделал.
    Вложения Вложения

  19. #18
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('synsend');
     DeleteService('ynzjlpghq');     
     QuarantineFile('C:\WINDOWS\system32\drivers\synsenddrv.sys','');
     QuarantineFile('\??\C:\WINDOWS\system32\drivers\mbjnsehxuxu.sys','');
     DeleteFile('\??\C:\WINDOWS\system32\drivers\mbjnsehxuxu.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\00000C03.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_DeleteSvc('synsend');
    BC_DeleteSvc('ynzjlpghq');
    BC_Activate;
    RebootWindows(true);
    end.
    Если что-нибудь попадет в карантин пришлите и повторите логи...

  20. #19
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    11
    Вес репутации
    57
    Сделал. Файлы из карантина отправил.
    Вложения Вложения

  21. #20
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто...

  • Уважаемый(ая) dudes, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 5
      Последнее сообщение: 17.11.2010, 16:08
    2. Trojan.NtRootKit.1653 в synsenddrv.sys
      От ant0n в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 01.07.2010, 10:33
    3. synsenddrv.sys - инфицирован Trojan.NtRootKit.1653
      От Andy.L в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 18.02.2010, 20:10
    4. Trojan.NtRootKit.1653 в файле synsenddrv.sys
      От powercom625 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 11.07.2009, 11:47
    5. Ответов: 12
      Последнее сообщение: 22.02.2009, 08:53

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00480 seconds with 18 queries