Показано с 1 по 12 из 12.

Tupe win32 (модификация) или непонятный червь (заявка № 43178)

  1. #1
    Junior Member Репутация
    Регистрация
    16.03.2009
    Сообщений
    7
    Вес репутации
    56

    Thumbs down Tupe win32 (модификация) или непонятный червь

    Здравствуйте помогите,непонятный вирус

    Симптомы: вирус скачал что-то из интернета, NOD32 заблокировал загрузку, после чего сразу появилось два трояна непонятной модификации (3984 базы). После этого NOD32, при попытке просканровать компьютер, пишет что CRS фаил повреждён или инфицирован. также перестают работать видеокодеки и любой инсталятор. Попытка переустановить систему результатов не дала,(SP 3) как только настраивается интернет, сразу же происходит загрузка фаила и всё по новой.

    P.S. Вирус создает фаил в папке пользователя reader_s.exe, в папке windows несколько фаилов с расширением .temp, reader_s.exe помещается в автозагрузку.Возможно поражает java.Также прописывается в фаил Hosts.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    Код:
    >>>> Опасно - файл avz.exe изменен, его CRC не прошла контроль по базе безопасных
    Заархивируйте файл avz.exe с паролем virus и пришлите по ссылке "Прислать запрошенный карантин".

    В AVZ -> файл-> Выполнить скрипт

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\userinit.exe','');
     QuarantineFile('C:\Documents and Settings\Egorik\reader_s.exe','');
     DeleteService('restore');
     QuarantineFile('C:\WINDOWS\system32\drivers\restore.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\restore.sys');
     DeleteFile('C:\Documents and Settings\Egorik\reader_s.exe');
    BC_ImportDeletedList;
     BC_DeleteSvc('restore');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно правил по ссылке http://virusinfo.info/upload_virus.php?tid=43178.
    Сделайте то, что написано тут http://virusinfo.info/showthread.php?t=15927, после этого повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    16.03.2009
    Сообщений
    7
    Вес репутации
    56
    Вот логи, что Вы просили.

    Просканила Dr.Web он нашел во всех exe файлах вирус Win32.Virut.56 написал что фаил исцелён, но 4 файла оставил без действия показал только вирус.

    После чего я перезегрузилась но всё равно устанавливается соединение через 80й порт службой servises просканировала ещё раз результат тотже

    Архив с файлом AVZ я отправила днём,простите что не одновременно с логами.
    Вложения Вложения

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ скачайте заново и сделайте логи...

  6. #5
    Junior Member Репутация
    Регистрация
    16.03.2009
    Сообщений
    7
    Вес репутации
    56
    Сделала как Вы сказали.Вот новые логи.
    Вложения Вложения

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\Drivers\NDIS.sys','');
    BC_ImportQuarantineList;  
    BC_Activate;
    RebootWindows(true);
    end.
    Загрузите карантин...

  8. #7
    Junior Member Репутация
    Регистрация
    16.03.2009
    Сообщений
    7
    Вес репутации
    56
    Пожалуйста вот он.

    Добавлено через 22 минуты

    Извините,отправила по правилам
    Последний раз редактировалось Isabela; 05.04.2009 в 23:08. Причина: Добавлено

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    NDIS.sys- Virus.Win32.Protector.a


    1. Нажмите кнопку "Пуск" и выберите команду "Выполнить".
    2. В диалоговом окне "Открыть" введите команду cmd и нажмите кнопку "OK".
    3. В командной строке введите sfc /scannow и нажмите "ENTER".

    Windows будет проверять целостность системных файлов, понадобится диск с дистрибутивом.

  10. #9
    Junior Member Репутация
    Регистрация
    16.03.2009
    Сообщений
    7
    Вес репутации
    56
    Спасибо.Вроде бы всё работает.

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Логи сделайте...

  12. #11
    Junior Member Репутация
    Регистрация
    16.03.2009
    Сообщений
    7
    Вес репутации
    56
    Извините пожалуйста, но я не смогу выкинуть логи,я переустановила систему, так как проверка заменила не все файлы(у меня не было дистрибутива c SP3).

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. \avz.exe - Virus.Win32.Virut.ce ( DrWEB: Win32.Virut.56 )
      2. c:\windows\system32\drivers\ndis.sys - Virus.Win32.Protector.a ( DrWEB: Trojan.NtRootKit.2670, BitDefender: Trojan.Kobcka.HN )


  • Уважаемый(ая) Isabela, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 10
      Последнее сообщение: 29.10.2010, 17:29
    2. Помогите, непонятный Win32/Statik
      От uksus в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 31.08.2009, 00:00
    3. Ответов: 2
      Последнее сообщение: 09.03.2009, 04:15
    4. Непонятный Win32.Pinit.J
      От Lamerionok в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 31.12.2008, 20:05
    5. Модификация Win32.Sector.5
      От Skye в разделе Вредоносные программы
      Ответов: 61
      Последнее сообщение: 20.10.2008, 10:21

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01434 seconds with 18 queries