Показано с 1 по 17 из 17.

нечто невидимое, создающее подставные левые драйвера ????.sys (заявка № 42545)

  1. #1
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29

    Thumbs up нечто невидимое, создающее подставные левые драйвера ????.sys

    уже давно сидит что-то. почувствовал после того, как Maxthon стал неустойчивым в инете, подвисать... к слову сказать другие (навигатор и гугловский хром) более устойчивы и ведут себя нормально.
    попытка провериться в безопасном режиме, загрузившись в флешки ERD командером - ничего нет. в частности свежий сurit ничего не нашел. он лайн панда - тоже. но!загрузить онлайн каспера не могу. после нажатия явовской кнопки закрыть - попап закрывается, но нажатие принимаю (или продолжить) - ноль эмоций.
    имеем некий spaz.sys безимени и пути, который как я понимаю создает иные *.sys (4 буквы, случаные), которые перехватывают некие функции.
    недавно появился еще и modmgaco.sys. когда успел? вроде ничего не инсталил...
    Вложения Вложения

  2. Реклама
     

  3. #2
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Логи нужны из обычного режима...

  4. #3
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29

    присылал карантин недавно, может поможет?

    прикладываю простой лог
    и бонус, не знаю, нужен или нет

    вот копия письма роботу

    Файл сохранён как 090325_104240_virusinfo_files_LIGE_49c9e070a68f5.z ip
    Размер файла 20195205
    MD5 4474320cef3633773b7b5ade29041b60

    небольшой комментарий, возможно поможет
    все что лежит в d:\EWA net\ и d:\opt\ - дилерские программы мерседес
    tbmux32.exe - субдб от transBase
    tomcat.exe - апачевый сервер
    это две версии программ, но обе лицензируются через привязку к МАС сетевухи

    все что лежит в c:\program files\thinkpad\ - это родные дрова к моему н.буку. но брал я их уже с винта, а не на диске.
    вот это c:\WINDOWS\System32\QCONSVC.EXE тоже оттуда, имхо.

    весьма тревожит вот это: Ошибка карантина файла, попытка прямого чтения (spaz.sys)
    ибо такого нет. даже загрузившись в флешки erd'ом я не могу такого найти. модуль пространства ядра по avz
    и есть руткит процесс, каждый раз новое имя для драйвера, случайный набор букв, тоже четыре. лечение avz результата не дает - говрит, что исправлено, но после перезагруза все по новой.
    кроме того дисп служб и драйверов находит незапущенный modmgaco.sys, группа PNP_TDI, пути нет, файла нет

    вот это не поместилось в карантин даже после прямого чтения
    \Program Files\DAEMON Tools\daemon.dll (каспер сегодня сказал чисто,
    проверял загружая файл на их сайт)
    \System32\Drivers\dump_atapi.sys (любопытно, но я не нашел файла)
    \System32\Drivers\dump_WMILIB.SYS (не нашел)
    хотя мне помнится, что раньше я их видел. ложная память?
    deskpan.dll (ясно дело не нашел)
    rundll32.exe C:\WINDOWS\system32\shimgvw.dll,ImageView_COMServe r {00E7B358-F65B-4dcf-83DF-CD026B94BFD4} (каспер - чисто)
    System
    PROGRA~1\ThinkPad\UTILIT~1\BMMTASK.EXE (каспер - чисто)
    Вложения Вложения

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Вас просили сделать логи из обычного режима...

  6. #5
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29
    так а я что приложил? смотрите во вложениях

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    В каких вложениях?

  8. #7
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29
    ааа, дошло, то же самое но из обычного режима, а не безопасного? тормоз...
    я про режим AVZ подумал...
    Вложения Вложения

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\qcndisif.SYS','');
     DeleteFileMask('%tmp% ','*.* ',true );     
    BC_ImportALL;    
    ExecuteSysClean;
    BC_QrSvc('QCNDISIF');    
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин...

  10. #9
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29
    в догонку - хотя в логе и написано что функция восстановлена успешно, и перехват нейтрализован - после перезагрузки все по новой. только имя драйвера другое

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    sp??-это эмулятор дисков...

  12. #11
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29
    запустил скрипт - все осталось по прежнему. карантин слать? если да - то все 4 файла?
    если это эмулятор, то может это vfd.sys - виртуалный привод дискет?

    любопытно, что такой же неведимка был на компе друга, я ставил прчти все то же, что и себе , но я ему виртуалку не ставил...

    Добавлено через 6 минут

    myokent - это давно как то скачаный дравер миди звука для дос игрух под хр.
    что-то в этом духе, уже забыл. каспер онлайн сканер сказал все чисто. поскольку файл старый, думаю он чист. неможет быть, чтобы не вылезло наружу давно. хотя, как знать

    Добавлено через 6 минут

    кстати, а что такое modmgaco ? AVZ сослался на modmgaco.sys, но такого нет. есть прописи в реестре но хайджек их убрать не может. могу их убрать загрузившись с флешки, но нужно ли? раньше их точно не было. откуда взялись - сказать сложно. помню, что ставил виртулаьные принтеры для печати в pdf документ. больше вроде не ставил ничего.
    Последний раз редактировалось Lige; 26.03.2009 в 12:06. Причина: Добавлено

  13. #12
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29
    если только зип и через спецприемник - то вот

    Файл сохранён как 090326_121953_carantine_LIGE_49cb48b95424e.zip
    Размер файла 17225
    MD5 4f9aced922a8f2f7ece1d47eef46e605

  14. #13
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Файлы чистые... Карантин из темы уберите...

  15. #14
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29
    и что дальше? я выгружал VDF, daemon, но результата это не дало - монстр все равно в системе....
    как ловить?

  16. #15
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Выгрузка ничего не даст, это драйвера...

  17. #16
    Junior Member Репутация
    Регистрация
    25.03.2009
    Сообщений
    9
    Вес репутации
    29
    под выгрузкой я имел ввиду удаление из загрузки.
    нашел монстра. как ни странно это SPTD.sys
    файл демонтулза. после его "выгрузки" перехваты пропали.
    можно дышать спокойно, НО... чтоже тогда случилось год назад с макстоном, что он стал тупить и вешаться?... боюсь этого я уже не узнаю.
    за внимание и помощь - спасибо, мне бы без подсказки и в голову не пришло его выгрузить, хотя он и не в доверенных файлах

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,522
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Lige, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Левые ссылки [Trojan.Win32.Jorik.Buterat.dfs ]
      От Алекс Сидоров в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 25.07.2012, 21:20
    2. Подмена некоторых сайтов на подставные (заявка №29578)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 3
      Последнее сообщение: 13.09.2010, 00:00
    3. Левые сообщения в qip %)
      От me11 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 13.12.2009, 00:20
    4. Левые DNS!!!
      От Grafin в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 08:47
    5. левые папки
      От vve в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.04.2008, 10:35

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01293 seconds with 21 queries