Показано с 1 по 19 из 19.

Выкорчевать Trojan-Spy.Win32Zbot.wsu или BackDoor.Posion.767 (заявка № 48380)

  1. #1
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28

    Exclamation Выкорчевать Trojan-Spy.Win32Zbot.wsu или BackDoor.Posion.767

    Касперский нашол вирус Trojan-Spy.Win32Zbot.wsu в папке c:\windows\system32\sdra64.exe удаляет перезагружаеться и снова его находит. Обновил базы просканировал весь компьютер KIS в обычном режиме опять его находит удалить не может. Проверил Dr.Web CureIt! в защищёном режиме нашол BackDoor.Posion.767 в папке c:\windows\system32\sdra64.exe так же удалил после перезагрузки опять появился.

    Вобщем или два вируса инфицировали один и тотже файл или енто и есть вирус только у Dr.Web и у Касперского разные имина для ентого вируса.

    Да нашол ещё забавный вирус проктически безвредный если знать как отключить, просит отправить sms для активации Windos . Касперский и Dr.Web его пропускают. Куда можно его отослать для опытов ?
    Вложения Вложения
    Да прибудет с вами коннект !

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2009
    Адрес
    Киев
    Сообщений
    241
    Вес репутации
    47
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление!!!

    - Пофиксите в HijackThis
    Код:
    F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,,
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true,true);
    SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
    BC_ImportALL;
    ExecuteSysClean;
    SysCleanAddFile('appmgmts.dll');
    SysCleanAddFile('msansspc.dll');
    SysCleanAddFile('svchoste.exe');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Удалите Bonjour.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте новый лог virusinfo_syscheck.zip (пункт 2 Правил, раздел Диагностика).
    - Закачайте карантин по ссылке Прислать запрошенный карантин (http://virusinfo.info/upload_virus.php?tid=48380) вверху темы (Приложение 3 правил).
    - Сделайте лог GMER.
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28
    У Tito кстате тот же вирус, что я нашол :о) может он тоже как то вредничает вот в ентом топике http://virusinfo.info/showthread.php?t=48373
    Да прибудет с вами коннект !

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Не отвлекайтесь. Каждому своё лекарство выпишут.

  6. #5
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28
    Извеняюсь за задержку. Пока Gmer проводил сканирование уснул :о)
    Касперский при загрузки продолжает находить Trojan-Spy.Win32Zbot.wsu

    Файл сохранён как 090621_114658_virus_4a3de57296ec4.zip
    Размер файла 45634
    MD5 c6e64b38455fb47a15afbf3b8329d26c
    Вложения Вложения
    Да прибудет с вами коннект !

  7. #6
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,456
    Вес репутации
    2914
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('msansspc.dll','');
     QuarantineFile('svchoste.exe','');
     DeleteFile('svchoste.exe');
     DeleteFile('msansspc.dll');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи (только те, что в правилах)
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  8. #7
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28
    Касперский при загрузки продолжает находить Trojan-Spy.Win32Zbot.wsu

    Файл сохранён как 090621_145817_virus_4a3e124906a31.zip
    Размер файла 46132
    MD5 1fe74581789c31858a58b8d34429b35e
    Вложения Вложения
    Да прибудет с вами коннект !

  9. #8
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,456
    Вес репутации
    2914
    Сделайте логи полиморфным AVZ. Перед созданием логов включить AVZPM
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  10. #9
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28
    Касперский при загрузки продолжает находить Trojan-Spy.Win32Zbot.wsu
    Вложения Вложения
    • Тип файла: log Gmer.log (93.8 Кб, 3 просмотров)
    Да прибудет с вами коннект !

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2009
    Адрес
    Киев
    Сообщений
    241
    Вес репутации
    47
    Вас просили сделать лог в полиморфном AVZ с включенным AVZPM, а не лог GMER.

    Добавлено через 43 секунды

    А в логе GMER все чисто
    Последний раз редактировалось Wild Spirit; 21.06.2009 в 20:47. Причина: Добавлено

  12. #11
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28
    :о) хм ... а что антивири тогда надрываються ? притом у меня прямо на столе лежит вирус с обрезанными лапками они его не детектят ....

    Хм сорри почемуто показалось что Полиморфный AVZ это и есть Gmer так как скачал толи у вас толи у thyrex ссылке в приписке имено его, AVZPM включил как было сказано в инсрукции только без скрипта ... хотя вроде перезагружал ПК щас сделаю всё снова.
    Последний раз редактировалось Asmud; 21.06.2009 в 20:52.
    Да прибудет с вами коннект !

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2009
    Адрес
    Киев
    Сообщений
    241
    Вес репутации
    47
    Еще раз... Сделайте лог в полиморфном AVZ с включенным AVZPM.
    Полиморфный AVZ Вы можете скачать у меня в подписи.

  14. #13
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28
    Хорошо щас сменю ip-только Депозит просит 30 мин подождать.
    Да прибудет с вами коннект !

  15. #14
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,456
    Вес репутации
    2914
    Цитата Сообщение от Asmud Посмотреть сообщение
    показалось что Полиморфный AVZ это и есть Gmer так как скачал ... толи у thyrex ссылке в приписке
    Может Вы мою подпись с чьей-нибудь еще перепутали Делайте логи
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  16. #15
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28
    To Wild Spirit 777.htm ? :о) хм ... на качалке называеться 777.pif ... уф еле дошло переиминовать :о)
    To thyrex game.htm ? :о) когда скачивал помнил что на g... начинаеться ожидал увидеть или архив или exe ну и когда скачался увидел скачаный до ентого GMER ну и подумал что оно :о) на hml файл внимание необратил :о) пиношу свои извинения.

    Вроде нашол изменения кстате есть, открылся доступ к удалённому рабочему столу до ентого блокировался.
    Вложения Вложения
    Да прибудет с вами коннект !

  17. #16
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,456
    Вес репутации
    2914
    Нет в логах ничего подозрительного...
    В каком файле находит вирус?
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  18. #17
    Junior Member Репутация
    Регистрация
    08.06.2009
    Сообщений
    23
    Вес репутации
    28
    Файл был в папке c:\windows\system32\
    в файле sdra64.exe
    Скорее всего был в карантне Касперского поентому его и небыло видно после перезагрузки толи выличил, толи удалил. В папке c:\windows\system32\ такого файла больше нет.
    Касперский и Доктор вэб молчат.
    Да прибудет с вами коннект !

  19. #18
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,456
    Вес репутации
    2914
    Этот файл был удален после первого же скрипта
    Скорее всего у Вас появлялось уведомление по результатам предыдущих проверок

    А Вас можно выписывать
    С рекомендациями:
    1. Установите Internet Explorer 8
    2. Установите Adobe Acrobat 9.1 или удалите старый
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,516
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 8
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Asmud, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 02.10.2010, 19:37
    2. Ответов: 10
      Последнее сообщение: 31.12.2009, 01:36
    3. BackDoor.Tdss, Trojan.Starter, Trojan.Packed, и Trojan.FakeAlert
      От Stewart little в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 25.04.2009, 13:05
    4. Помогите выкорчевать эту дрянь
      От Rina в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 04:56
    5. Ответов: 4
      Последнее сообщение: 22.02.2009, 03:31

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01301 seconds with 23 queries