Показано с 1 по 7 из 7.

Z-connect & Ko (заявка № 47615)

  1. #1
    Junior Member Репутация
    Регистрация
    23.11.2008
    Сообщений
    80
    Вес репутации
    57

    Question Z-connect & Ko

    История такая. Примерно месяц назад пропал инет. Звонил провайдеру, просил разобраться. Разобрались - проблема у меня, а не у провайдера. При пинге выдавало "Заданный узел недоступен", хотя обычно проблемы провайдера выглядели как: "Превышен интервал ожидания", либо вообще ничего не выдавало. В общем поставил я вторую винду - инет работал нормально, только вот на первой (основной) винде остался антивир Каспер, куча прог, утилит. Нужно узнать, реально ли реабилитировать основную винду, либо придётся полностью переходить на вторую (честн говоря влом всё заново устанавливать на эту).
    Вчера подцепил z-conneсt, скачал CureIt, просканил, вроде нашло пару вирусов, но я думаю ещё остались (к примеру, смущают файлы a1h9x54j3.exe, a9c6d9m6o3v6.exe в O:\Documents and Settings\Administrator - которые CureIt просканил, но вирусов не заметил). Сейчас я выложу логи второй винды согласно правилам. После того, как здесь всё будет чисто, выложу логи основной винды - может вам всё-таки удастся найти причину "Заданный узел недоступен". Спасибо за помощь.
    Последний раз редактировалось Sality; 13.06.2010 в 11:45.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Диск j: - это что? Флешка?
    Trafficcompressor хорошо бы убрать, хотя бы на врпемя лечения. Если ставили сами, то через "Установку/удаление программ"
    Программа AVZ - файл - выполнить скрипт - выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('J:\autorun.inf','');
     QuarantineFile('C:\RESTORE\H-6-1-53-0976546321-090909032-8763-1337\GooD.exe','');
     DeleteFile('C:\RESTORE\H-6-1-53-0976546321-090909032-8763-1337\GooD.exe');
     BC_DeleteFile('C:\RESTORE\H-6-1-53-0976546321-090909032-8763-1337\GooD.exe');
     DeleteFile('J:\autorun.inf');
     BC_DeleteFile('J:\autorun.inf');
    BC_Activate;
    ExecuteSysClean;
    executerepair(8);
    RebootWindows(true);
    end.
    После перезагрузки, карантин AVZ загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=47615 , как написано в прил.3 правил и повторите логи.
    Последний раз редактировалось Numb; 10.06.2009 в 12:34. Причина: Поправил скрипт

  4. #3
    Junior Member Репутация
    Регистрация
    23.11.2008
    Сообщений
    80
    Вес репутации
    57
    Спасибо за оперативную помощь. Диск J: - это iPod classic - мп3-плеер с включённой галочкой "юзать как внешний жёсткий диск". Кстати, именно через него я заразился z-connect'ом. Уверен, так как подключение "z-connect" я видел у друга вчера, когда переписывал у него файлы на этот iPod и после того, как вернулся домой, переписал файлы с плеера на комп - у меня тож появилось это подключение.
    Карантин прислал, повторные логи прилагаю.
    Те два файла, которые находятся в O:\Documents and Settings\Administrator : a1h9x54j3.exe, a9c6d9m6o3v6.exe - проверил virusscan и virustotalом - вирусов не найдено, но именно вчера, до удаления z-connectа CureIt'ом вылетала ошибка a9c6d9...exe - всё же думаю этот файл как-то связан с вирусом. Может прислать их вам на проверку?
    Последний раз редактировалось Sality; 13.06.2010 в 11:45.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    В карантине: GooD.exe - Trojan.Win32.Agent2.fku
    Логи чистые, по-моему. На всякий случай, программа AVZ - файл - выполнить скрипт - выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('I:\autorun.inf');
    DeleteFile('J:\autorun.inf');
    DeleteFile('J:\RESTORE\H-6-1-53-0976546321-090909032-8763-1337\GooD.exe');
    DeleteFile('I:\RESTORE\H-6-1-53-0976546321-090909032-8763-1337\GooD.exe');
    BC_ImportDeletedList;
    BC_Activate;
    ExecuteSysClean;
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('SSDPSRV', 4);
    RebootWindows(true);
    end.
    Посмотрите вот эту тему - http://virusinfo.info/showthread.php?t=20291 , решите, стоит вам отключать автозапуск, или нет. Отключение автозапуска предотвратит заражение подобной штукой, но насколько удобно будет вам - не знаю.
    Насколько я понял, у вас 2 проблемных ОС на одной машине. Если так, то для логов со второй ОС открывайте новую тему.

    Добавлено через 8 минут

    Файлы a1h9x54j3.exe, a9c6d9m6o3v6.exe загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=47615 в архиве с паролем "virus"
    Последний раз редактировалось Numb; 10.06.2009 в 14:26. Причина: Добавлено

  6. #5
    Junior Member Репутация
    Регистрация
    23.11.2008
    Сообщений
    80
    Вес репутации
    57
    Карантин выложил, кроме указанных 2 файлов в нём ещё 3ий появивщийся только что в той же папке с иконкой касперского - хотя на этой ОС у меня Каспер не стоит
    Автозапуск отключать конечно стоит, да и много чего ещё для защиты ОС сделать нужно, поставить антивир для начала. Прост ОС временная, если мне помогут с основной ОС (где у меня антивир, отключены все автозапуски и лишние сервисы, короч всё более-менее настроено), то эту я удалю, поэтому пока ничего здесь не настраиваю.
    Создал новую тему по второй ОС: http://virusinfo.info/showthread.php...810#post414810

  7. #6
    Junior Member Репутация
    Регистрация
    23.11.2008
    Сообщений
    80
    Вес репутации
    57
    Просто не знаю, что делать. Теперь и эта ОС заразилась этой дурью "заданный узел недоступен".
    Попытаюсь дать максимум информации: После установки этой (второй) ОС с интернетом всё было нормально, но 3-4 дня назад я установил Hamachi (который создаёт что-то типа эмулятора второй сетевой карты и второго подключения) - с этого момента у меня вырубился инет и появилась эта надпись при пинге: "заданный узел недоступен". После деинсталляции hamachi инет заработал, но ненадолго - через некоторое время опять та же ситуация. Путём проб и ошибок я научился восстанавливать интернет: заходим в свойства подключения, жмём настроить, там во вкладке "драйвера" жмём удалить - тем самым локальное подключение удаляется из списка. После перезагрузки оно вновь появляется - жму свойства и вручную прописываю IP, маску подсети, DNS-сервер (предпочитаемый и альтернативный) - инет/сеть работают, но не более часа. Пинг сменяется на "Превышен интервал ...", а затем и на "Заданный узел недоступен". Причём ситуация усугубляется, теперь, чтобы восстановить сеть/инет, простого удаления во вкладке драйвер недостаточно, нужно выдернуть шнур выделенки и подключать его только после перезагрузки. Не знаю, что и думать: 1) с одной стороны, проблема программная, начало ей положила программа Hamachi (кстати, в основной ОС, теперь вспоминаю, начало было положено программой Denwer - она тоже создала второе локальное подключение, чтот типа эмулятора) 2)но с другой стороны, проблема должна была исчезнуть с деинсталляцией Denwer/Hamachi, последующее поведение похоже на вирус (я где-т читал, что "заданный узел недоступен" может выдавать, если с компа идёт большой поток спама - но я бы это заметил, исходящий трафик, как обычно, в 4-5 раз меньше входящего).
    Очень надеюсь на Вашу помощь, логи прилагаю.
    Вложения Вложения

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. \f4n5x5w6f5c4.exe - Trojan-Dropper.Win32.Small.dkc ( DrWEB: Trojan.MulDrop.31882, BitDefender: Trojan.Loader.BT )
      2. j:\restore\h-6-1-53-0976546321-090909032-8763-1337\good.exe - Trojan.Win32.Agent2.fku ( DrWEB: BackDoor.IRC.Flood.8, BitDefender: Trojan.Generic.1561680 )


  • Уважаемый(ая) Sality, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите, вирус x-connect и z-connect
      От Ксюшенция в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.11.2009, 21:12
    2. Ответов: 25
      Последнее сообщение: 30.10.2009, 22:23
    3. z-connect и x-connect, подскажите что делать
      От yanktank в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 05.09.2009, 22:34
    4. опять-таки атаки i-connect и z-connect
      От Sopromat в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 25.06.2009, 19:10
    5. вирусы z-connect, i-connect
      От stall44 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.03.2009, 14:23

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00288 seconds with 20 queries