Показано с 1 по 9 из 9.

Набор: csrcs.exe, twex.exe, autoit, трояны. (заявка № 38870)

  1. #1
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    29

    Exclamation Набор: csrcs.exe, twex.exe, autoit, трояны.

    Подозрения начались когда шло обращение по https к банковскому сайту - при успешном (!) вводе пароля появлялась табличка с ошибкой Sysfader:Iexplore.exe память не может быть read и т.д. (в гугле насчитал с два десятка причин и следствий этой ошибки - ничего не помогает). Поубивал все графические эффекты и надстройки в эксплорер. Перестановил эксплорер на новый (с SP2). При углубленном анализе нашел csrcs.exe и сотоварищи (AutoIt). Поскольку вирус занес себя в доверенные приложения в Nod32 (v.2.50) антивирь его не видел в упор. Удаление ключей реестра не помогло. Более того, csrcs периодически запускает cmd.exe, а из под него net.exe (по данным Process Explorer). Периодически идут запросы в турцию:
    svchost.exe:964 TCP computer.mshome.net:1907 79.135.187.20:http даже при удаленных exe-шниках. По этому адресу живет на скорую руку настроенный апач. Далее обнаружил c:\WINDOWS\Offline Web Pages\svchost.exe. Удалил. Пока не появлялся. Однако, svchost.exe упорно лезет к хозяину в жаркую турцию. Система в целом работает не стабильно. Сейчас пишу сообщение сдвинув табличку с очередной ошибкой эксплорера. Еще замечен неудаляемый c:\WINDOWS\system32\ht8x2.exe, в описании которого значится - AutoIt v3 Compiled Script, v.1.8.2.3, язык - Македонский!
    Вложения Вложения

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\twex.exe,
    O4 - Startup: is-45BAU.lnk = ?
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\twex.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\senekabsiymsnv.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\senekabsiymsnv.sys');
     DeleteFile('C:\WINDOWS\system32\twex.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=38870).
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    29

    Ок

    Проделал все согласно инструкции. Часть файлов я уже удалил вручную до этого поэтому в карантине их нет. Обращения трояна к хозяину прекратились. Система работает стабильно. Ошибка sysfader исчезла. Однако, остался вопрос - что это было, что он собирает, типичное ли поведение или это модифицировано с надписью "специально для вас"? Ведь ошибка была только если в банк-клиенте (который работает через веб-интерфейс) ввести именно правильный пароль. При неправильном все ок. Где почитать можно про это?

    Огромное спасибо Вам!

    Добавлено через 8 минут

    Сейчас будут логи. Проблема не решена окончательно - "подарки" остались.
    Последний раз редактировалось qoma; 03.02.2009 в 17:57. Причина: Добавлено

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Забыл написать: перед созданием новых логов желательно установить AVZPM и перезагрузиться. Ну если я чуток не успел, давайте пока так.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    29

    Переделка

    Проблема

    Добавлено через 2 минуты

    Проблема сложнее чем я думал. Проснулся нод32, опять стадо вирусни. Прокси, трояны... Разбираться буду. Тогда уж включу фичу в авз - лишний ребут не помеха . Минут через 20 скину все логи скрины. Подозреваю это все-таки модифицированные с определенной целью версии. Спасибо.
    Последний раз редактировалось qoma; 03.02.2009 в 18:15. Причина: Добавлено

  7. #6
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    29

    Новые логи

    К сожалению, не выключил нод, поэтому он съел трояна до того как авз успел на него посмотреть... надеюсь это не проблема.
    Вложения Вложения

  8. #7
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    29

    Seneka

    Авз не видит этих файлов. Нод обнаружил не все и удалил. Во вложении ветки реестра по поиску seneka и результаты поиска файлов по слову seneka. Все удалено. Завтра будут новые логи.
    Вложения Вложения

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Кого увидел AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\system32\twex.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,523
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\drivers\senekabsiymsnv.sys - Trojan.Win32.Monderc.gep


  • Уважаемый(ая) qoma, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. twex.exe
      От macedonsky в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 31.03.2009, 21:47
    2. Набор: руткиты и трояны.
      От qoma в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 21.03.2009, 18:33
    3. csrcs.exe, Win32/Packed.Autoit.Gen другие вирусы
      От MaGri в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 16.03.2009, 00:16
    4. помогите с twex.exe
      От Merlin в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 13.02.2009, 05:38
    5. DR\Autoit.DL,DR\Autoit.FI.62 и BSOD
      От Vagon в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 06.11.2008, 21:38

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00019 seconds with 22 queries