Показано с 1 по 7 из 7.

Подозрение на остатки от Win32/Rootkit.Agent.ODG. Пожалуйста, помогите. (заявка № 46930)

  1. #1
    Junior Member Репутация
    Регистрация
    30.05.2009
    Сообщений
    9
    Вес репутации
    55

    Thumbs up Подозрение на остатки от Win32/Rootkit.Agent.ODG. Пожалуйста, помогите.

    Подключала внешний HDD, после подключения получила странное сообщение от spoolsv.exe(к сожалению, сразу не сохранила, а больше оно не повторилось), обнаружила на всех дисках autoran.inf, тут же диск отсоединила, из безопасного режима запустила CureIt! от 28.05.09, он автораны убил, больше ничего не нашел.
    Так как на домашней машине интернет не подключен, то больше ничего не делала.
    Но потом выяснилось, что тот диск подключали к машине, где был Win32/Rootkit.Agent.ODG.
    Скачала последний AVZ, он в расширенном режиме сканирования пишет.

    1.2 Поиск перехватчиков API, работающих в KernelMode
    Ошибка загрузки драйвера - проверка прервана [C0000034]
    1.4 Поиск маскировки процессов и драйверов
    >> Маскировка драйвера: Base=B7A67000, размер=86016, имя = "\SystemRoot\System32\VGA.dll"
    Поиск маскировки процессов и драйверов завершен
    Ошибка загрузки драйвера - проверка прервана [C0000034]

    Это немного смущает.

    Может, уже перестраховываюсь, но очень не хочется стать дальнейшим разносчиком заразы, Пожалуйста. посмотрите, не осталось ли огрызков от Win32/Rootkit.Agent.ODG?

    Логи AVZ и Hijack(кажется, сделала по правилам).
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    В AVZ -> файл-> Выполнить скрипт

    Код:
    begin
     QuarantineFile('L:\WINNT\System32\VGA.dll','');
     QuarantineFile('L:\WINNT\system32\autorun.exe','');
    end.
    Пришлите карантин, как написано в правилах.

    Думаю, эти файлы чистые.

  4. #3
    Junior Member Репутация
    Регистрация
    30.05.2009
    Сообщений
    9
    Вес репутации
    55
    Спасибо за оперативность, файл карантина пришлю завтра.

  5. #4
    Junior Member Репутация
    Регистрация
    30.05.2009
    Сообщений
    9
    Вес репутации
    55
    Файл сохранён как 090602_094115_virus_4a24bb7b9ace3.zip
    Размер файла 25560
    MD5 872246076a7b7652f966212fa0b0b8ca

    Карантин высылаю.

    Но vga.dll не попадает в карантин никакими методами (ни счерез скрипт, ни через "добавить по списку". Пишет "процесс добавления запущен-процесс добавления завершен", не выдает никаких ошибок, но сам файл в карантине не появляется).
    Заархивировала его в "обычный" архив, но не знаю, как теперь прикрепить в тему.

    Пожалуйста, если все в файлах нормально, напишите тоже!

    Добавлено через 5 часов 0 минут

    Эмм... Так все таки, мне можно считать, что в системе ничего вредоносного нет?
    Последний раз редактировалось ksand; 02.06.2009 в 14:47. Причина: Добавлено

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Как ни странно, вредоносного кода в этом autorun.exe не обнаружено, хотя такой объект автозапуска да еще из системной папки выглядит более чем подозрительно. Я предлагаю пофиксить в HijackThis:
    Код:
    O4 - HKLM\..\Run: [Soltek] L:\WINNT\system32\autorun.exe
    Больше ничего подозрительного не видно. Маскировка vga.dll на Win2k всегда вылазит, это нормально. Файл не идет в карантин видимо потому, что он проходит по базе безопасных.
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    30.05.2009
    Сообщений
    9
    Вес репутации
    55
    light59, Bratez -Спасибо!
    [Soltek] L:\WINNT\system32\autorun.exe - это появилось сразу после установки драйверов на солтековский чипсет(с диска для материнки), так что, если нет вредоносного ничего, то пока оставлю.
    Еще раз спасибо!(+1)

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) ksand, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Win32/Rootkit.Agent.ODG Помогите!
      От cybersly в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 11.08.2009, 20:15
    2. Win32/Rootkit.Agent.ODG и Win32/Olmarik.JU Помогите пожалуйста!
      От Попутчик1980 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 30.07.2009, 16:09
    3. Помогите с Win32/Rootkit.Agent.ODG
      От ArtAndr в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 20.07.2009, 11:00
    4. Win32/Rootkit.Agent.ODG Помогите!
      От E.V.G. в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 02.06.2009, 13:09
    5. Помогите пожалуйста с Win32/Rootkit.Agent.NIJ
      От IgorBV в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 14.05.2009, 10:37

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01643 seconds with 18 queries