Показано с 1 по 12 из 12.

Куча файлов с расширением tmp и sys определяемые как вирусы Nod-ом [Trojan.Win32.Agent.azbd, Worm.Win32.AutoRun.lti, Trojan-Downloader.Win32.Injecter.bgf ] (заявка № 36705)

  1. #1
    Junior Member Репутация
    Регистрация
    19.09.2007
    Сообщений
    45
    Вес репутации
    34

    Thumbs up Куча файлов с расширением tmp и sys определяемые как вирусы Nod-ом [Trojan.Win32.Agent.azbd, Worm.Win32.AutoRun.lti, Trojan-Downloader.Win32.Injecter.bgf ]

    Nod после сканирования в безопасном режиме нашел с десяток зараженных файлов в папке Windows/system32/drivers и еще во временной папке. Вроде удалил, но при последующем включении компьютера опять выскакивают сообщения о вирусной атаке. Решил просканить с помощью AVZ. Посмотрите, плз, может NOD что-то "упустил"?
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    да уж "упустил" ....
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('crypts.dll','');
     QuarantineFile('WinNt64.dll','');
     QuarantineFile('WinCtrl32.dll','');
     QuarantineFile('C:\WINDOWS\system32\userinit.exe','');
     QuarantineFile('C:\WINDOWS\system32\rsvrsp.dll','');
     QuarantineFile('C:\WINDOWS\system32\digeste.dll','');
     QuarantineFile('C:\WINDOWS\system32\twex.exe','');
     DeleteService('systemntmi');
     QuarantineFile('C:\WINDOWS\system32\drivers\systemntmi.sys','');
     DeleteService('port135sik');
     DeleteService('nicsk32');
     QuarantineFile('C:\WINDOWS\system32\drivers\nicsk32.sys','');
     DeleteService('Mrv84');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Mrv84.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lqU05.sys','');
     DeleteService('ksi32sk');
     QuarantineFile('C:\WINDOWS\system32\drivers\ksi32sk.sys','');
     DeleteService('i386si');
     QuarantineFile('C:\WINDOWS\system32\drivers\i386si.sys','');
     DeleteService('ejN83');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ejN83.sys','');
     DeleteService('acpi32');
     QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
     QuarantineFile('C:\WINDOWS\system32\wmmest.dll','');
     QuarantineFile('C:\WINDOWS\system32\crypts.dll','');
     DeleteFile('C:\WINDOWS\system32\crypts.dll');
     DeleteFile('C:\WINDOWS\system32\wmmest.dll');
     DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ejN83.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\i386si.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\ksi32sk.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lqU05.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Mrv84.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\nicsk32.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\port135sik.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\systemntmi.sys');
     DeleteFile('C:\WINDOWS\system32\twex.exe');
     DeleteFile('C:\WINDOWS\system32\digeste.dll');
     DeleteFile('C:\WINDOWS\system32\rsvrsp.dll');
     DeleteFile('WinCtrl32.dll');
     DeleteFile('WinNt64.dll');
     DeleteFile('crypts.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    19.09.2007
    Сообщений
    45
    Вес репутации
    34
    Карантин отослал. Вот новые логи.
    Вложения Вложения

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Отключите восстановление системы!

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\wmmest.dll');
     DeleteFile('digeste.dll');
     DeleteFile('C:\WINDOWS\Temp\BN8.tmp');
     DeleteFileMask('%tmp% ','*.* ',true);
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Сделайте полную проверку AVPTool и повторите логи...

  6. #5
    Junior Member Репутация
    Регистрация
    19.09.2007
    Сообщений
    45
    Вес репутации
    34
    Проверил антивирусом (NOD32) - ничего не нашел вроде бы. Вот новые логи.
    Вложения Вложения

  7. #6
    Junior Member Репутация
    Регистрация
    19.09.2007
    Сообщений
    45
    Вес репутации
    34
    Ну что, вроде бы все в порядке. Спасибо, как всегда, за оперативную помощь! С праздниками .

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('%Windir%\expmodule.exe','');
     DeleteFile('%Windir%\expmodule.exe');
     QuarantineFile('C:\Documents and Settings\Дима2\Дима.exe','');
     QuarantineFile('C:\WINDOWS\system32\userinit.exe','');
     DeleteFile('C:\WINDOWS\system32\wmmest.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  9. #8
    Junior Member Репутация
    Регистрация
    19.09.2007
    Сообщений
    45
    Вес репутации
    34
    Сделал новые логи и отослал карантин. Появилась проблема - при загрузке операционной системы не загружается проводник Windows. Приходится его загружать "ручками" через диспетчер задач.
    Вложения Вложения

  10. #9
    Junior Member Репутация
    Регистрация
    19.09.2007
    Сообщений
    45
    Вес репутации
    34
    Проблема устранилась. Помогла проверка целостности системных файлов.

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    В логах чисто...

  12. #11
    Junior Member Репутация
    Регистрация
    19.09.2007
    Сообщений
    45
    Вес репутации
    34
    Чисто, так чисто. СПАСИБО еще раз!

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,541
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 8
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\expmodule.exe - Trojan.Win32.Agent.azbd (DrWEB: Trojan.DownLoad.26262)
      2. c:\\windows\\system32\\crypts.dll - Trojan-Downloader.Win32.Injecter.bgf (DrWEB: Trojan.Click.23790)
      3. c:\\windows\\system32\\digeste.dll - Backdoor.Win32.Small.hbb (DrWEB: Trojan.Inject.5331)
      4. c:\\windows\\system32\\rsvrsp.dll - Worm.Win32.AutoRun.lti (DrWEB: Win32.HLLW.Autoruner.2299)
      5. c:\\windows\\system32\\twex.exe - Trojan-Spy.Win32.Zbot.jia (DrWEB: Trojan.PWS.Multi.19)
      6. c:\\windows\\system32\\wmmest.dll - Trojan.Win32.Agent.azbd (DrWEB: Trojan.DownLoad.26262)


  • Уважаемый(ая) luk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Lockdir и расшифровка файлов с расширением RN
      От boromir002 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 07.08.2012, 19:03
    2. Ответов: 2
      Последнее сообщение: 13.05.2012, 14:40
    3. Расшифровка файлов с расширением CRYPTOBLOCK
      От VictorVV в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 19.03.2012, 19:51
    4. Проблема с расширением файлов
      От VaNNeSS в разделе Microsoft Windows
      Ответов: 4
      Последнее сообщение: 15.06.2009, 16:03
    5. Проблема с расширением файлов
      От VaNNeSS в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 14.06.2009, 15:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00438 seconds with 22 queries