Показано с 1 по 9 из 9.

Hacktool.Rootkit, digeste.dll and Trojan.Download (заявка № 42108)

  1. #1
    Junior Member Репутация
    Регистрация
    19.03.2009
    Сообщений
    4
    Вес репутации
    56

    Exclamation Hacktool.Rootkit, digeste.dll and Trojan.Download

    Здравствуйте. Прошу помощи в нейтрализации заразы.

    История: Симантек закарантинил Hacktool.Rootkit.
    Прогнал актуальный CureIt, который удалил digeste.dll.
    Загрузил с LiveCD c DrWeb-ом, удалил темпы, кэши браузеров, подключил кусты реестра HKLM и HKCU и в Run удалил ключи самозванцев, след digeste.dll. Запустил DrWeb (правда с базами января) и прогнал полное сканирование с удалением найденного.
    После перезагрузки симантек опять закарантинил Hacktool.Rootkit и сообщил о массовой рассылке писем.

    Далее всё делал по оффлайн-инструкции этого форума.
    Прогон обновлённого CureIt удалил Trojan.Download.24465 (4DEE4A21.VBN, 4DEE4A0C.VBN, 4BC64EAC.VBN, 4BC64EC1.VBN)
    и из _restore A0062437.dll Trojan.Download.32163.

    Очень расчитываю на вашу помощь, уважаемые Хелперы.
    Вложения Вложения
    Последний раз редактировалось gatekpr; 20.03.2009 в 13:42. Причина: уточнение

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{EA982585-D249-40C8-A368-C2BE7944ABC2}');
     QuarantineFile('C:\Documents and Settings\All Users\Application Data\klhlib.dll','');
     QuarantineFile('C:\Documents and Settings\ws1\.exe','');
     QuarantineFile('c:\documents and settings\ws1\ws1.exe','');
     TerminateProcessByName('c:\documents and settings\ws1\ws1.exe');
     DeleteFile('c:\documents and settings\ws1\ws1.exe');
     DeleteFile('C:\Documents and Settings\ws1\.exe');
     DeleteFile('C:\Documents and Settings\All Users\Application Data\klhlib.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  4. #3
    Junior Member Репутация
    Регистрация
    19.03.2009
    Сообщений
    4
    Вес репутации
    56
    Спасибо за быстрое реагирование!
    Скрипт выполнил, логи прикрепляю.
    Карантин тоже.
    Вложения Вложения
    Последний раз редактировалось gatekpr; 20.03.2009 в 13:41.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Карантин отсюда убрать. присылать через http://virusinfo.info/upload_virus.php?tid=42108
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    19.03.2009
    Сообщений
    4
    Вес репутации
    56
    PavelA, спасибо за поправку. Убрал. Через верхнюю ссылку уже прикреплял сразу после предыдущего сообщения. Повторить?
    Файл сохранён как 090320_133530_virus_49c37172f3f91.zip
    Размер файла 30977
    MD5 c9650c714db8d3a52cdc1d9b784b5aa5
    Последний раз редактировалось gatekpr; 20.03.2009 в 14:20.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Ничего подозрительного в логах.
    Поставьте Сервис Пак 3, возможно потребуется активация системы, и последующие патчи.
    Установите Интернет Эксплорер 7 или 8
    Обновите Адоби Ридер (версия 9.1)

  8. #7
    Junior Member Репутация
    Регистрация
    19.03.2009
    Сообщений
    4
    Вес репутации
    56
    Огромное спасибо Гриша, Rene-gad! Оперативно и эффективно восстановили работоспособность. Второй год советую это коммьюнити всем знакомым.

    Нужна ли проверка из-под двух других эккаунтов компьютера?

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Если AVZ недавно качали, то не нужна. Лучше полная проверка CureIt или AVPTool
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\documents and settings\ws1\ws1.exe - Trojan.Win32.Rabbit.m ( BitDefender: Trojan.Dropper.Kobcka.Gen.1 )


  • Уважаемый(ая) gatekpr, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Win32:Trojan, или Hacktool.Rootkit
      От Virusman в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 09.04.2009, 23:44
    2. Hacktool.Rootkit и Trojan.Horse
      От St.Lie в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 19.03.2009, 02:22
    3. Hacktool.Rootkit Trojan.Dropper
      От kovallenko в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 10:17
    4. Прошу Помочь! HackTool.Rootkit+Trojan.Dropper
      От sremizov в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 03:59
    5. Ответов: 11
      Последнее сообщение: 22.02.2009, 03:11

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01306 seconds with 20 queries