Показано с 1 по 16 из 16.

Словил спам-бот (заявка № 38849)

  1. #1
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    13
    Вес репутации
    56

    Thumbs up Словил спам-бот

    Лезет в и-нет на 206.51.231.148
    Если разрешить, то начинается:
    22:26:05 svchost.exe ИСХ UDP ns2.agava.net.ru DNS
    22:26:05 svchost.exe ИСХ TCP 213.189.198.6 SMTP
    22:26:05 svchost.exe ИСХ UDP 193.124.83.69 DNS
    22:26:05 svchost.exe ИСХ TCP 212.53.64.43 SMTP
    22:26:05 svchost.exe ИСХ UDP 192.93.0.4 DNS
    22:26:05 svchost.exe ИСХ UDP 209.173.58.65 DNS
    22:26:05 svchost.exe ИСХ UDP ns.ripn.net DNS
    22:26:04 svchost.exe ИСХ UDP e.dns.ripn.net DNS
    22:26:04 svchost.exe ИСХ UDP 212.107.223.7 DNS
    22:26:04 svchost.exe ИСХ UDP 83.242.140.11 DNS
    22:26:04 svchost.exe ИСХ UDP 83.242.139.21 DNS
    22:26:04 svchost.exe ИСХ UDP ns2.slavhost.com DNS
    и т.д.
    В папке Win/Temp есть неудаляемый файл Vdm6.tmp и Jetaeae.tmp
    Спасибо.
    Последний раз редактировалось SergeSerge; 03.02.2009 в 20:04.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Прочитайте внимательно http://virusinfo.info/showthread.php?t=1235. там указано как делать логи avz, ваше творение удалите.

  4. #3
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    13
    Вес репутации
    56
    Понял, спасибо.
    Не смог найти как удалять вложенные файлы.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    В личном кабинете- "Вложения"

  6. #5
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    13
    Вес репутации
    56
    Сделал все по инструкции, но: не могу отключить восстановление системы, нет соответствующей вкладки и папка System Volume Information-отказано в доступе при всех включенных разрешениях.
    Проверка антивирусом единственно что показала- файл ati0umxx -отказано в доступе.
    Вложения Вложения

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    Скачать этот AVZ http://depositfiles.com/files/5k0qihqas
    Отключите файервол перед выполнением скрипта
    В скаченом AVZ -> файл-> Выполнить скрипт

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\vsnpstd3.exe','');
     QuarantineFile('C:\WINDOWS\tsnpstd3.exe','');
     QuarantineFile('C:\WINDOWS\system32\winsys2.exe','');
     DeleteService('ati0umxx');
     QuarantineFile('C:\WINDOWS\system32\Drivers\ati0umxx.sys','');
     DeleteFile('C:\WINDOWS\system32\Drivers\ati0umxx.sys');
    BC_Importall;
     BC_DeleteSvc('ati0umxx');
    ExecuteSysClean;
     ExecuteRepair(6);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно правил по ссылке http://virusinfo.info/upload_virus.php?tid=38849
    Повторите логи по правилам.

  8. #7
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    13
    Вес репутации
    56
    Закачал, спасибо.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Повторите логи по правилам

  10. #9
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    13
    Вес репутации
    56
    Повторил.
    После лечения вылез артефакт: при загрузке системы на фоне заставки появляется квадратное окно с четырьмя палочками в левом верхнем углу.
    на щелканье по крестику не реагирует, после нажатия на ОК закрывается и продолжается загрузка.
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    ещё не много, ещё чуть чуть:
    выполнить скрипт:
    Код:
    begin
    Clearquarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('D:\INSTALL\GMSIPCI.SYS','');
     QuarantineFile('C:\WINDOWS\gdrv.sys','');
     QuarantineFile('C:\WINDOWS\System32\appdrvrem01.exe','');
     DeleteFile('C:\WINDOWS\System32\appdrvrem01.exe');
    BC_Importall;
     BC_DeleteSvc('appdrvrem01');
    ExecuteSysClean;
     ExecuteRepair(6);
     ExecuteRepair(8);
     ExecuteRepair(9);
     ExecuteRepair(16);
    BC_Activate;
    RebootWindows(true);
    end.
    карантин прислать, новые логи сделать и прикрепить.
    sp3 с вагоном обновлений не забудьте, а то всё потраченное время коту под хвост

  12. #11
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    13
    Вес репутации
    56
    После выполнения этого скрипта артефакт исчез, после выполнения 1-го пункта
    инструкции появился снова.
    Карантин выслал, логи прикрепил.
    Вложения Вложения

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    отключите все ваши "анти" и интернет, выполните скрипт:
    Код:
    begin
    Clearquarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\sti_ci.dll','');
     QuarantineFile('C:\WINDOWS\system32\dvmurl.dll','');
     QuarantineFile('C:\WINDOWS\system32\winsys2.exe','');
     QuarantineFile('C:\Program Files\Spyware Process Detector\spydetector.sys','');
     DeleteFile('C:\WINDOWS\system32\winsys2.exe');
    BC_Importall;
    ExecuteSysClean;
     ExecuteRepair(6);
     ExecuteRepair(8);
     ExecuteRepair(9);
     ExecuteRepair(16);
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите только virusinfo_syscure.zip, карантин прислать.
    Последний раз редактировалось drongo; 04.02.2009 в 21:35.

  14. #13
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    13
    Вес репутации
    56
    Артефакты исчезли, спасибо.
    Все отправил.
    Вложения Вложения

  15. #14
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто, установите SP3+all updates...

  16. #15
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    13
    Вес репутации
    56
    Большое спасибо всем, оказавшим помощь.

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 30
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) SergeSerge, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Словил winlock на XP
      От andrew_k19 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 04.09.2010, 12:43
    2. Словил трояна
      От gavril в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 20.04.2010, 09:13
    3. Словил Get Accelerator
      От mischanik в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 27.10.2009, 14:50
    4. долой спам-спам-спам....спааам
      От DeFreeze в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 15.10.2009, 23:28
    5. что-то словил
      От gembird в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 28.02.2009, 19:40

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00929 seconds with 20 queries