Показано с 1 по 14 из 14.

Ad-Aware нашла Win32BackDoorAgent и Win32Tr\.\Bancos (заявка № 44711)

  1. #1
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    28

    Ad-Aware нашла Win32BackDoorAgent и Win32Tr\.\Bancos

    В результате сканирования Ad-Aware находит объекты Win32BackDoorAgent и Win32Tr\.\Bancos. Вылечить их с её помощью не получается, после перезагрузки компьютера и сканирования Ad-Aware они снова попадают в список угроз. NOD32 их не обнаруживает. Ad-Aware обновлял вчера, NOD32 обновляется каждые несколько часов. Операционка XP SP2, обновлять до SP3 боязно, так как операционка была установлена при покупке и в прайсе её не было...

    Заранее благодарен.

    Добавлено:

    Есть ещё занимательный симптом -- блокировка некоторых файлов с расширением .exe. Пример:
    Создаю новый текстовый файл Текстовый документ.txt, затем переименовываю его в Текстовый документ.exe. При попытке удалить файл сразу после переименовывания получаю сообщение о том, что файл заблокирован. Unlocker выдаёт две строчки с процессом explorer.exe, который блокирует файл.

    И ещё немного ерунды, которая, возможно, будет полезна. Несколько дней назад ОС выдавала сообщения, что svchost.exe обратился по адресу ххххххххх (не помню), память не может быть 'read'. Проблема была решена скачиванием критического обновления с сайта Microsoft.
    Вложения Вложения
    Последний раз редактировалось Akter; 28.04.2009 в 16:55.

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Отключив интернет, антивирус и Ad-aware, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=44711).
    Сделайте новые логи (только п.2 и 3 раздела Диагностика).
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    28
    сделал новые логи, надеюсь, не напортачил.
    Вложения Вложения

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=userinit.exe,
    O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
    Больше ничего плохого в логах не видно.

    Рекомендуется удалить Bonjour, а также установить SP3 и последующие обновления.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    28
    Большое вам спасибо за быструю и эффективную помощь. Почитав темы остальных жалующихся, я приготовился к долгой борьбе =-)
    Просканировал систему имеющимися программами, всё чисто.
    Но вот в ситуации с блокированием explorer'ом переименнованых экзешников ничего не изменилось. Может, зловред какой в нём дырку сделал, может неаккуратное использование проги.
    Можете посоветовать, как его исправить или убедится, что в остальном он нормально работает? Установку SP3 позволить себе не могу, почему -- см выше((.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    - Выполните скрипт
    Код:
    begin
    executerepair(1);
    executerepair(6);
    executerepair(8);
    executerepair(9);
    executerepair(11);
    executerepair(16);
    executerepair(17);
    RebootWindows(true);
    end.
    После перезагрузки проинформируйте о состоянии ПК.

  8. #7
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    28
    Спасибо за быструю реакцию на топик. К сожалению, не разобрался, как на форум добавлять картинки, оформил обычным вложением принтскрин окошка Unlocker'а.
    Изображения Изображения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    А что за проблема с этим документом? Это не Ваше? Тогда пришлите файл по правилам (Приложения 2 и 3).

  10. #9
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    28
    Я в первом посте всё описывал:
    Цитата Сообщение от Akter Посмотреть сообщение
    Есть ещё занимательный симптом -- блокировка некоторых файлов с расширением .exe. Пример:
    Создаю новый текстовый файл Текстовый документ.txt, затем переименовываю его в Текстовый документ.exe. При попытке удалить файл сразу после переименовывания получаю сообщение о том, что файл заблокирован. Unlocker выдаёт две строчки с процессом explorer.exe, который блокирует файл.
    Файл пустой(размер 0 байт), и после переименовывания остаётся таким же.
    Последний раз редактировалось Akter; 29.04.2009 в 18:40. Причина: исправление опечатки

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от Akter Посмотреть сообщение
    Я в первом топике всё описывал
    В смысле - в первом сообщении Сорри, просмотрел. Сделйате еще проверку на файловые вирусы (ссылка в подписи).

  12. #11
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    28
    Проверил все обновлённым CureIT. Как я и предполагал, никаких вирусов он не нашел. Вообще, на мой взгляд, файловый вирус заблокировать доступ к файлу мог только в случае заражения этого файла, а в этом случае размер был бы больше 0байт. Есть у кого-нибудь ещё идеи, что могло приключится с моим explorer'ом и что с ним делать? Если нету, то я вполне удовлетворён вашей помощью в излечении обнаруженных мной вирусов.
    P.S. На .bat'ники explorer реагирует нормально, т.е. не блокирует)).
    Последний раз редактировалось Akter; 29.04.2009 в 19:03.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от Akter Посмотреть сообщение
    Есть у кого-нибудь ещё идеи.
    Спросим у народа

    Добавлено через 2 часа 10 минут

    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Спросим у народа
    Народ помог, спасибо Kuzz

    Ad-Aware удалите или выгрузите.

    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('RasAuto');
     QuarantineFile('C:\WINDOWS\systom32\svchost.exe','');
     DeleteFile('C:\WINDOWS\systom32\svchost.exe');
     DeleteService('RasAuto');
     DeleteFileMask('C:\WINDOWS\systom32','*.*',true);
     DeleteDirectory('C:\WINDOWS\systom32');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('RasAuto');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Удалите Bonjour
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.
    Последний раз редактировалось Rene-gad; 29.04.2009 в 21:00. Причина: Добавлено

  14. #13
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    28
    Выполнил новые логи. Карантин прислать не получается, так как он, повидимому, пуст. В AVZ4 в просмотре карантина две строки, в которых все графы заполненны знаком "?". Суммарный объём 0.00кб. При попытке загрузить полученный архив получаю сообщение, что этот карантин уже загружен или вроде того. Файлы, переименованные в .exe всё ещё блокируются. Благодарю Kuzz за участие в моей проблеме.
    Вложения Вложения

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,548
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Akter, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Lavasoft Ad-Aware зло?
      От DoggoD в разделе Антивирусы
      Ответов: 8
      Последнее сообщение: 11.03.2009, 21:29
    2. Похабный ad-aware
      От Alefnull в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 08:46
    3. Trojan.Spy.Bancos.aam.1
      От qweron в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 05:09
    4. Ad-Aware 2008
      От rayoflight в разделе Антивирусы
      Ответов: 0
      Последнее сообщение: 22.05.2008, 06:16
    5. плагины к AD-AWARE
      От egik в разделе Антивирусы
      Ответов: 2
      Последнее сообщение: 20.11.2004, 09:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01584 seconds with 22 queries