Показано с 1 по 9 из 9.

Подозрение на руткит, недоступны элементы панели управления (заявка № 39791)

  1. #1
    Junior Member Репутация
    Регистрация
    13.02.2009
    Сообщений
    5
    Вес репутации
    56

    Question Подозрение на руткит, недоступны элементы панели управления

    Приветствую и прошу помощи.

    Система Windows Vista

    Симптомы:
    Первоначально вирус обнаружил себя в том, что после короткого времени работы (5-10 минут) бесследно вылетали броузер (Avant Browser) и Word, без сообщения о каких-либо ошибках.

    Прогнал NODом в обычном режиме - обнаружил wJQs.exe - вычистил. Но проблема осталась. Плюс к тому, обнаружил, что недоступны элементы панели управления (в ней вообще пусто при обычной загрузке), также недоступны свойства компьютера, сети и, соответственно, нет возможности отключить восстановление системы.

    Так же при обычной загрузке антивирус AVG находит в папке C:\Windows\System32\Drivers файл с названием вида a2345h23.sys (начинается всегда на "а", число-буквенная комбинация, расширение .sys) с подозрением на руткит. Удаляется только при перезагрузке. Но на его месте появляется другой с другим именем.

    В безопасном режиме прогонял CureIt'ом - ничего, прогнал он-лайновым F-Secure - нашел вирус A.exe в папке Avant Browser'а.

    Поскольку на данный момент на той машине нет интернета, прилагаю только 2 файла.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    a2345h23.sys скорее всего от Даемона.

    Добавлено через 3 минуты

    Первое что надо: определиться с а/вирусом. Я увидел АВГ, Симантек, Нод.
    Это много, но бесполезно.
    Выполнить:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('msansspc.dll','');
     DeleteFile('msansspc.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Прислать карантин.
    Последний раз редактировалось PavelA; 16.02.2009 в 11:57. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    13.02.2009
    Сообщений
    5
    Вес репутации
    56
    Что бесполезно - уже вижу(

    Скрипт выполнил, но папка с карантином за сегодняшнее число - пуста

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Лог АВЗ один повторите.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    13.02.2009
    Сообщений
    5
    Вес репутации
    56
    Нужен avz_log.txt или еще раз запустить скрипт сбора информации?

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Скрипт сбора запустите.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    13.02.2009
    Сообщений
    5
    Вес репутации
    56
    Прогнал скрипт сбора.
    Архив прикрепляю.
    Вложения Вложения

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    в AVZ
    Код:
    Begin
     ExecuteRepair(6);
     ExecuteRepair(8);
    RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    Сообщите, что с проблемами.
    Оставить только один АВ, остальные деинсталлируйте.

  10. #9
    Junior Member Репутация
    Регистрация
    13.02.2009
    Сообщений
    5
    Вес репутации
    56
    Прибил Symantec и NOD, оставил AVG.

    Скрипт выполнил, но по прежнему недоступны элементы панели управления, свойства (по правому клику) сети и "компьютера", в папке "пользователи" - недоступна папка "Default User", а также в папке текущего пользователя - "Application Data", "Cookies", "Главное меню" и т.п.

    Добавлено через 3 минуты

    В папке текущего пользователя наблюдаю следущие файлы:

    ntuser.dat{203b15f4-b59a-11dd-b704-00a0d170200e}.TM.blf
    ntuser.dat{203b15f4-b59a-11dd-b704-00a0d170200e}.TMContainer00000000000000000001.regt rans-ms
    ntuser.dat{203b15f4-b59a-11dd-b704-00a0d170200e}.TMContainer00000000000000000002.regt rans-ms

    Безопасны или можно прибить?
    Последний раз редактировалось BorodaMC; 16.02.2009 в 18:40. Причина: Добавлено

  • Уважаемый(ая) BorodaMC, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 1
      Последнее сообщение: 03.11.2010, 00:37
    2. Блокирование панели управления.
      От Владимир68 в разделе Вредоносные программы
      Ответов: 1
      Последнее сообщение: 28.10.2010, 17:10
    3. Ответов: 5
      Последнее сообщение: 20.10.2009, 21:18
    4. В панели управления отсутствуют все значки
      От Dunkelheit в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 21.04.2009, 07:23
    5. Не запускаются элементы Панели управления
      От Ada Herrfindel в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 09:35

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01102 seconds with 18 queries