Показано с 1 по 14 из 14.

Trojan.Backdoor.Win32.Bredolab.dt (заявка № 51623)

  1. #1
    Junior Member Репутация
    Регистрация
    26.11.2007
    Сообщений
    123
    Вес репутации
    60

    Question Trojan.Backdoor.Win32.Bredolab.dt

    Подцепил в Интернете Trojan.Backdoor.Win32.Bredolab.dt и Virus.Win32.Protector.b. Касперский их удалил, но после этого стало появляться окно с сообщением "Файлы, нужные для правильной работы Windows, были заменены неизвестными версиями. Для обеспечения стабильной работы системы Windows необходимо восстановить оригинальные версии этих файлов. Вставьте компакт-диск... " после нажатия "Отмена" появляется окно с сообщением "вы отказались от восстановления исходных версий файлов. это может нарушить стабильность работы windows. вы действительно хотите сохранить эти нераспознанные версии файлов". Нажимаю "да".. окно исчезает и появляется снова.
    Последний раз редактировалось wheeller; 03.11.2009 в 20:43.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    QuarantineFile('C:\WINDOWS\System32\Drivers\Beep.SYS','');
    end.
    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Какие файлы были заменены?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    26.11.2007
    Сообщений
    123
    Вес репутации
    60
    Карантин прислал. О том какие файлы были заменены ничего сказать не могу, т.к. в журнале событий Касперского записей нет. Имеются записи об обнаруженных и затем вылеченных Trojan.Backdoor.Win32.Bredolab.dt и Virus.Win32.Protector.b...
    Как избавиться от этого сообщения?
    Последний раз редактировалось wheeller; 08.08.2009 в 17:57.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от wheeller Посмотреть сообщение
    Имеются записи об обнаруженных и затем вылеченных Trojan.Backdoor.Win32.Bredolab.dt и Virus.Win32.Protector.b...
    А там разве не указано имя файла?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    26.11.2007
    Сообщений
    123
    Вес репутации
    60
    Нашел запись "обнаружено" Virus.Win32.Protector.b - Generic Host Process.. - C:\WINDOWS\SYSTEM32\DRIVERS\ndis.sys, ниже "вылечено" Virus.Win32.Protector.b - Generic Host Process.. - C:\WINDOWS\SYSTEM32\DRIVERS\ndis.sys
    C:\WINDOWS\SYSTEM32\dllcache\ndis.sys
    Далее:
    07.08.2009 13:45:23 Обнаружено: Backdoor.Win32.Bredolab.dt Adobe Reader 7.0 http://a5m.at:8080/welcome.php?id=5&hello10
    07.08.2009 13:45:24 Запрещено: Backdoor.Win32.Bredolab.dt Adobe Reader 7.0 http://a5m.at:8080/welcome.php?id=5&hello10

    07.08.2009 13:46:29 Обнаружено: Suspicious driver installation INSTALL.EXE C:\DOCUMENTS AND SETTINGS\EUGENIY\LOCAL SETTINGS\TEMP\RARSFX0\INSTALL.EXE
    07.08.2009 13:46:42 Завершен: Suspicious driver installation INSTALL.EXE C:\DOCUMENTS AND SETTINGS\EUGENIY\LOCAL SETTINGS\TEMP\RARSFX0\INSTALL.EXE
    07.08.2009 13:46:42 Обнаружено: Suspicious driver installation WPV781249365049.EXE C:\WINDOWS\TEMP\WPV781249365049.EXE
    07.08.2009 13:46:46 Завершен: Suspicious driver installation WPV781249365049.EXE C:\WINDOWS\TEMP\WPV781249365049.EXE
    ... все временные файлы почистил C'cleaner'ом

    В разделе Самозащита (6000 записей):
    08.08.2009 12:28:43 Запрещено FIXCCS.EXE Изменение REGISTRY\MACHINE\SYSTEM\ControlSet001\Services\avp \$%&'()*+,
    .....
    08.08.2009 12:35:01 Запрещено FIXCCS.EXE Изменение REGISTRY\MACHINE\SYSTEM\ControlSet001\Services\kli f\Parameters\$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123$%&'()*+,-./0123
    Последний раз редактировалось wheeller; 08.08.2009 в 18:45.

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    На всякий случай

    Файлы ndis.sys и beep.sys нужно заменить на чистые из дистрибутива:
    - Загрузитесь в консоли восстановления
    - На приглашение введите строку:
    Код:
    expand X:\i386\ndis.sy_ C:\WINDOWS\system32\drivers\ndis.sys
    Вместо Х подставьте букву драйва, где лежит дистрибутив.
    Переписывание подтвердите.

    - На приглашение введите строку:
    Код:
    expand X:\i386\beep.sy_ C:\WINDOWS\system32\drivers\beep.sys
    Вместо Х подставьте букву драйва, где лежит дистрибутив.
    Переписывание подтвердите.

    - Выйдите из консоли восстановления комадой exit + клавиша ВВОД.
    - Загрузитесь нормально.

    Альтернативная замена готовым файлом с аналогичной ОС может быть произведена при загрузке в консоли восстановления (см. выше), с Live CD (BartPE, Knoppix etc.) или с установкой диска в другой ПК.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    26.11.2007
    Сообщений
    123
    Вес репутации
    60
    Я устанавливал Windows XP с диска Windows XP SP2, сейчас его у меня нет, есть диск Windows XP SP1. Можно ли с него заменить эти файлы?

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    К сожалению нет. Но есть вариант установить SP3 (может потребоваться активация). А заодно и все новые патчи поставить после этого
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    26.11.2007
    Сообщений
    123
    Вес репутации
    60
    не получается заменить файл
    C:\WINDOWS>EXPAND E:\i386\beep.sy_ C:\WINDOWS\system32\drivers\beep.sys
    Не удается создать файл beep.sys.
    0 файлов распаковано.
    Также и с ndis.sys
    UPD: Систему до SP3 я буквально вчера обновил... может попробовать еще раз те же обновления поставить (WindowsXP-KB936929-SP3-x86-RUS)??

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Своим предыдущим сообщением ввели меня в заблуждение

    Попробуйте повторно установить
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    26.11.2007
    Сообщений
    123
    Вес репутации
    60
    Переустановил заново SP3, ничего не помогло... как избавиться от этого оповещения о файлах замененных "неизвестными версиями" ??? ( ...попутно заметил: если поставить любой диск в DVD-ROM это сообщение исчезает... убираешь диск - снова та же песня...

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Скачайте архивы из вложений. Распакуйте их в какую-нибудь папку

    Загрузитесь с LiveCD
    Замените соответствующие файлы в папках C:\WINDOWS\system32\drivers и C:\WINDOWS\SYSTEM32\dllcache
    Последний раз редактировалось thyrex; 04.04.2010 в 22:40.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    26.11.2007
    Сообщений
    123
    Вес репутации
    60
    Напишите подробнее о LiveCD (где взять? что и как делать?)
    UPD: в папке C:\WINDOWS\SYSTEM32\dllcache\ файлов beep и ndis нет.

    Добавлено через 2 часа 27 минут

    ОГРОМНОЕ Вам спасибо thyrex, Разобрался что к чему скачал с торрента BartPE LiveCD, и там уже через Total Commander заменил в папке C:\WINDOWS\system32\drivers файлы на оригинальные. Правда с первого раза не получилось, т.к. я эти beep и ndis скопировал и в папку C:\WINDOWS\SYSTEM32\dllcache хотя их там и не было... получил в итоге BSOD удалил их из dllcache, и все заработало! Всплывающее окно исчезло. Спасибо Вам еще раз!
    Последний раз редактировалось wheeller; 09.08.2009 в 03:17. Причина: Добавлено

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\drivers\beep.sys - Rootkit.Win32.Pakes.wc ( DrWEB: Trojan.NtRootKit.3265 )


  • Уважаемый(ая) wheeller, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Backdoor.Win32.Bredolab.wbt
      От Kot Matrosskin в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.01.2012, 14:40
    2. Ответов: 10
      Последнее сообщение: 06.10.2010, 23:31
    3. Ответов: 3
      Последнее сообщение: 05.04.2010, 21:27
    4. Вирус-троян Bredolab (Win32:Bredolab-BL [Trj])
      От bruklig в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 14.01.2010, 11:13
    5. Ответов: 1
      Последнее сообщение: 31.10.2009, 05:06

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01157 seconds with 19 queries