Показано с 1 по 14 из 14.

Win32.Spy.Ursnif заражен termsrv.dll (заявка № 49520)

  1. #1
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    14.04.2009
    Сообщений
    117
    Вес репутации
    66

    Exclamation Win32.Spy.Ursnif заражен termsrv.dll

    Приветствую всех участников форума. Попросили меня пролечить комп от заразы, которая периодически выводит на пол экрана предложение купить всякие секс игрушки и просит смс отправить чтобы ее удалить, а на нем оказался целый рассадник заразы. Сначала я отловил CureIT-ом Backdoor.Blackhole, Trojan.PSW.Panda, Trojan.AdSubscribe, Trojan.MulDrop, Trojan.PSW.LDPinch и еще ряд всякой вирусни. Потом AVZ удалил ntos, тоже там обитал. Установил Eset четверку он еще парочку зверьков прибил, а вот на одном застопорился. Периодически находит файл termsrv.dll и говорит, что он заражен Win32/Spy.Ursnif.A, но удалить его не может И комп ужасно тормозит при загрузке. Помогите, пожалуйста, прибить оставшуюся заразу.
    Последний раз редактировалось Vlan; 21.11.2009 в 14:42.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    Сделайте лог этой версией AVZ, предварительно установив AVZPM
    The worst foe lies within the self...

  4. #3
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    14.04.2009
    Сообщений
    117
    Вес репутации
    66
    что то эта ссылка ведет на какой-то game.pif

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    Правильно ведет
    The worst foe lies within the self...

  6. #5
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    14.04.2009
    Сообщений
    117
    Вес репутации
    66
    Цитата Сообщение от Kuzz Посмотреть сообщение
    Правильно ведет
    А то, что детектируется этот файл как вероятно неизвестный NewHeur_PE вирус удален - изолирован Событие произошло в файле модифицированном приложением: C:\Program Files\Mozilla Firefox\firefox.exe. это тоже правильно?

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    Это спецверсия, она модифицирована так, чтоб ее трояны не узнавали..
    Соответственно антивирусы ее тоже не узнают
    The worst foe lies within the self...

  8. #7
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    14.04.2009
    Сообщений
    117
    Вес репутации
    66
    Цитата Сообщение от Kuzz Посмотреть сообщение
    Это спецверсия, она модифицирована так, чтоб ее трояны не узнавали..
    Соответственно антивирусы ее тоже не узнают
    Спасибо за пояснения Просто боязно было качать, после того как антивирь заругался . Запустил скрипт, логи будут минут ч-з 10.

  9. #8
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    14.04.2009
    Сообщений
    117
    Вес репутации
    66
    тыыыкс, готово. Логи прикрепил.
    Последний раз редактировалось Vlan; 21.11.2009 в 14:42.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\Temp\jar_cache2192.tmp','');
     QuarantineFile('C:\WINDOWS\system32\DLLINFO.DLL','');
     QuarantineFile('C:\WINDOWS\system32\ACDV.dll','');
     QuarantineFile('C:\WINDOWS\system32\kbd101a.dll','');
     QuarantineFile('C:\WINDOWS\system32\kbd101.dll','');
     QuarantineFile('ACDV.dll','');
     QuarantineFile('kbd101a.dll','');
     QuarantineFile('kbd101.dll','');
     QuarantineFile('C:\WINDOWS\system32\wuauserv.dll','');
     QuarantineFile('C:\WINDOWS\System32\termsrv.dll','');
     QuarantineFile('C:\WINDOWS\Installer\{F07B861C-72B9-40A4-8B1A-AAED4C06A7E8}\QTPlayer.ico','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\rspndr.sys','');
     QuarantineFile('C:\WINDOWS\system32\ntoskrnl.exe','');
     QuarantineFile('c:\windows\system32\wuauserv.dll','');
     QuarantineFile('C:\WINDOWS\system32\wups2.dll','');
     QuarantineFile('C:\WINDOWS\system32\sfc_os.dll','');
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Прислать карантин согласно приложения 3 правил .
    Загружать по красной ссылке вверху этой темы "Прислать запрошенный карантин"

    Подождем вердикт аналитиков
    The worst foe lies within the self...

  11. #10
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    14.04.2009
    Сообщений
    117
    Вес репутации
    66
    Благодарю за помощь! А в какой версии AVZ выполнять? В той, что Вы дали, или разницы нет?

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    Без разницы
    The worst foe lies within the self...

  13. #12
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    14.04.2009
    Сообщений
    117
    Вес репутации
    66
    Карантин выслал. Ждем вердикта. Файл сохранён как090708_104552_virus_4a5440a0743f6.zip

    Добавлено через 1 час 53 минуты

    Как там карантин? Все плохо, или вердикт еще не готов?
    Последний раз редактировалось Vlan; 08.07.2009 в 12:39. Причина: Добавлено

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    В присланных Вами файла не найдено ничего вредоносного.
    Цитата Сообщение от Vlan Посмотреть сообщение
    Периодически находит файл termsrv.dll и говорит, что он заражен Win32/Spy.Ursnif.A
    А скопировать в карантин он может этот файл?

    Добавлено через 52 минуты

    Пользователь заменил файл "чистым" с другой системы.
    Последний раз редактировалось Kuzz; 08.07.2009 в 14:40. Причина: Добавлено
    The worst foe lies within the self...

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 9
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Vlan, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите вылечить Win32/Spy.Ursnif.A в termsrv.dll
      От joefast в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 11.05.2011, 00:23
    2. Win32.Spy.Ursnif, решение проблемы с заражённым termsrv.dll
      От FireSnow в разделе Вредоносные программы
      Ответов: 2
      Последнее сообщение: 20.01.2011, 10:31
    3. помогите вылечиить, C:windows\system32\termsrv.dll-Win32/Spy.Ursnif.A вирус
      От старокашева в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 06.11.2010, 21:54
    4. termsrv.dll заражен Win32/Spy.Ursnif.A
      От Zhigich_bass в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 14.07.2010, 12:09
    5. termsrv.dll Win32/Spy.Ursnif.A
      От deathbloom в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 03.03.2010, 23:55

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00264 seconds with 19 queries