Показано с 1 по 17 из 17.

Оперативная память - Win32/Rootkit>Agent.ODG (заявка № 47785)

  1. #1
    Junior Member Репутация
    Регистрация
    12.06.2009
    Сообщений
    8
    Вес репутации
    55

    Exclamation Оперативная память - Win32/Rootkit>Agent.ODG

    Добрый вечер! Очень надеюсь на Вашу помощь.
    Вчера мой антивирус Nod32 (версия 4.0.314.0) выдал такое сообщение при сканировании системы: Оперативная память - Win32/Rootkit>Agent.ODG троянская программа - очистка невозможна. CureIt!ом проверил систему, этого "агента"
    не нашёл. Сделал всё в соответствии с пунктами правил. Очень надеюсь на Вашу помощь. Безопасный режим работает. Проблемы возникают при запуске браузера, появляется синий экран и компьютер перезагружается. Правда полчаса назад при загрузке системы появился синий экран.

    При перезагрузке компьютера снова появился синий экран. Помогите, пожалуйста!
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 13.06.2009 в 18:52.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Закройте все программы.
    Запустите AVZ. Выполните скрипт через меню Файл:
    Код:
    begin
    SetAVZGuardStatus(True);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     ExecuteRepair(1);
     QuarantineFile('\systemroot\system32\drivers\SKYNETohyrjoug.sys','');
     DeleteFile('\systemroot\system32\drivers\SKYNETohyrjoug.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите файлы из карантина AVZ (см. приложение 3 Правил), используя ссылку Прислать запрошенный карантин, вверху этой темы.

    Сделайте новый лог из пункта 2 Диагностики и приложите к этой теме.
    Установите Adobe Acrobat Reader 9.1 или удалите старый.

  4. #3
    Junior Member Репутация
    Регистрация
    12.06.2009
    Сообщений
    8
    Вес репутации
    55
    Файл из карантина отправил. Установил AAR 9.1. Сейчас делаю новые логи.
    При перезагрузке после выполнения скрипта, проверялись локальные диски. Так и должно быть?

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Если диски отформатированы под FAT, то такая неприятность возможна.

  6. #5
    Junior Member Репутация
    Регистрация
    12.06.2009
    Сообщений
    8
    Вес репутации
    55
    Все диски отформатированы под NTFS. Вот забыл у Вас спросить, я когда открыл карантин-лист в AVZ, там было две папки: 11.06.09 и 12.06.09 Я отправил Вам файл, который был в папке 12.06.09. А в папке за 11-ое число - два файла. Названия совпадают с тем, что я вчера поймал и удалил с помощью CureIt! Есть какая-то вероятность, что эти файлы не удалились или как-то могут повлиять в дальнейшем? Нужно их отправлять Вам? Логи пока не готовы...

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    AVZ автоматическии подозрительные файлы копирует в карантин. Раз он это сделал 11-го, то и 12-го тоже бы сделал, если бы они не удалились.
    Если те файлы не большие, загрузите их так, как уже загружали карантин за 12-е.

  8. #7
    Junior Member Репутация
    Регистрация
    12.06.2009
    Сообщений
    8
    Вес репутации
    55
    Логи готовы, но... Вообщем, после выполнения первой проверки AVZ(скрипт лечения/карантина) я сделал перезагрузку. Опять проверка на ошибки, причём она делалась достаточно долго. Проверялся локльный диск С (на котором система установлена), остальные не проверялись. Потом всё успешно загрузилось, сделал остальные логи с помощью AVZ и HijackThis. Когда закачивал логи на флешку появился синий экран, опять перезагрузка, проверка была только диска, который относится к флешке (а он под FAT заточен). ПРоверил антивирусом своим Nodoм систему он вообще ничего не нашёл, даже этого трояна. И теперь не всплывает окошко, предупреждающее об этом Agent.ODG. Но система работает как-то не стабильно, зависает, достаточно долго загружается. Окошко приветствия Nod32 минуты две не исчезает на рабочем столе при загрузке. Может мне поменять или переустановить антивирус? К интернету пока не пробовал подключаться, в смысле открывать браузер) Присмотрелся к тем файлам из папки за 11-ое июня, у них размер нулевой

    Вот такой вопрос ещё. Я в правилах не заметил такого момента: перед тем как в AVZ проверку проводить, нужно галочки на всех локальных дисках ставить или только, на котором система установлена? Просто я ничего не ставил, сразу в файл->Стандартные скрипты, а там уже галочка у меня на диск С поставилась сама.
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 13.06.2009 в 18:52.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Похоже, с жестким диском проблемы. Поищите в логе системы отчет о проверке диска.
    NOD больше не находит трояна, потому, что мы его удалили. Он будет детектироваться как Rootkit.Win32.Agent.lnt (Trojan.NtRootKit.2997).
    При проверке AVZ дополнительно никакие галочки не надо включать. Правилами предусматривается, что все диски проверены антивирусом ранее.

    В логах чисто.
    Последний раз редактировалось AndreyKa; 13.06.2009 в 10:12.

  10. #9
    Junior Member Репутация
    Регистрация
    12.06.2009
    Сообщений
    8
    Вес репутации
    55
    Andreyka, спасибо Вам огромное за то, что помогли убить трояна. С вчерашнего вечера я заметил следующее:
    1. Система загружается примерно также как и раньше (сегодня с утра два раза пришлось загружаться), проверок не проводится.
    2. Окошко Nodа теперь через секунд 10 исчезает. Были почему-то отключены 2 службы, но вообщем, вроде бы с этим разобрались.
    Есть такая проблема: Решил час назад протестировать интернет на проблемной машине. Зашёл на yandex, google, при попытке зайти на virusinfo - синий экран. Успел обновить базы nodа. А как найти этот лог системы? Где он сохраняется?

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Как в Windows Vista искать лог, точно не сказать не могу, в Windows XP так:

  12. #11
    Junior Member Репутация
    Регистрация
    12.06.2009
    Сообщений
    8
    Вес репутации
    55
    Вот снимки проверки диска С. Остальные локальные диски проверил через свойства дисков - проблем не обнаружено

    Проверил компьютер с помощью Malwarebytes Anti-Malware в безопасном режиме. Сделал скриншот, приложил отчёт.
    ps: до того как к Вам обращаться, я пользовался уже Malwarebytes, тогда всё, что удалось найти, всё удалилось. А теперь вот снова, выскачали.
    Изображения Изображения
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 13.06.2009 в 18:51.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    c:\Windows\System32\SKYNETjbexjwdc.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
    c:\Windows\System32\SKYNEToljotwbo.dll (Trojan.Agent) -> Quarantined and deleted successfully.
    Так в чём проблема?

  14. #13
    Junior Member Репутация
    Регистрация
    12.06.2009
    Сообщений
    8
    Вес репутации
    55
    Не могу в интернет зайти по-человечески. При запуске браузера, либо сразу, либо через несколько минут - синий экран и перезагрузка. Причина не в вирусах?

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Отключите в свойствах Компьютера автоматическую перезагрузку (Дополнительно - Загрузка и восстановление - кнопка "Параметры") (путь для Win XP). Запишите первую пару строк с синего экрана, когда он появится.

  16. #15
    Junior Member Репутация
    Регистрация
    12.06.2009
    Сообщений
    8
    Вес репутации
    55
    Добрый вечер! Извините, что так поздно возвращаюсь к своей старой проблеме. У меня не было доступа в интернет.
    DRIVER_IRQL_NOT_LESS_OR_EQUAL
    STOP 0X000000D1 (0XBADBAEQA, 0X00000002, 0X00000000, 0X83484596)
    NETIO.SYS Address 83484596 base at 8346E00, DateStamp 478ad439
    Установлен Nod32

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Похоже, ваш случай: http://support.microsoft.com/kb/955734

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\drivers\skynetohyrjoug.sys - Rootkit.Win32.Agent.lnt ( DrWEB: Trojan.Packed.2479 )


  • Уважаемый(ая) toressIV, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 1
      Последнее сообщение: 26.08.2009, 10:10
    2. Ответов: 12
      Последнее сообщение: 31.07.2009, 23:39
    3. Ответов: 7
      Последнее сообщение: 21.07.2009, 14:59
    4. Оперативная память - Win32/Rootkit.Agent.ODG
      От Infernal_Rain в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 18.07.2009, 12:19
    5. Ответов: 25
      Последнее сообщение: 08.07.2009, 14:02

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00966 seconds with 20 queries