Показано с 1 по 11 из 11.

Помогите, умоляю, возможен троян или червь. (заявка № 53914)

  1. #1
    Junior Member Репутация
    Регистрация
    03.09.2009
    Сообщений
    79
    Вес репутации
    27

    Thumbs up Помогите, умоляю, возможен троян или червь.

    Уважаемые помощники! Суть проблем такова несколько дней назад - заметил, что падает скорость Интернет-соединения. В моем Outpost-Firewall обнаружил странные ссылки - www.google-analytics-google.l. google.com и др. Они загружаются и качают море информации. Время от времени браузер вообще отключается и включается только после "Восстановления системы" через "Безопасный режим".

    Пробовал: проверять Маlwarebytes Anti-malware - ничего не нашел, пробовал проверять Nod32, Ad-aware professional - ничего не нашел. Cureit DrWeb даже в безопасном режиме - ничего не видит. Зато Spybot Search and Destroy нашел Virtumonde. dii, стер его, но ситуация осталась прежней. Hijack ничего не увидел странного. Так AVZ утилита не видит ничего, но в безопасном режиме выдает ссылку:

    "Маскировка процесса с PID=1300, имя = "neq64.exe", полное имя = "\Device\HarddiskVolume1\DOCUME~1\9335~1\LOCALS~1\ Temp\RarSFX0\neq64.exe".

    Также при включении опции "Исследования системы" АVZ увидел странный процесс sprg.sys, я попытался его поискать на компе через AVZ - не нашел, пытался удалить скриптом через AVZ - не нашел, а после перезагрузки он исчез и появился другой процесс spjh.sys. Winlogon.exe не проходит проверку подлинности Windows и контрольная сумма у него ненормальная, как и у iertutil.dll (согласно AVZ).

    А gmer.exe видит странные 6 модулей: %SystemRoot%\System32\svchost.exe -k netsvcs - вроде в Инете поискал, есть такой троян, который такие ссылки пишет.

    А и еще Trojanscan ругается на lbd.sys (как на подозрительный). Вроде все.

    Логи AVZ и Hijack согласно инструкции прилагаются (если что-то напутал, простите, пожалуйста).
    Последний раз редактировалось thyrex; 05.04.2012 в 23:41. Причина: карантин нам здесь не нужен

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('Wintb23');
     DeleteService('Winrt47');
     DeleteService('Winrm32');
     DeleteService('Winqa31');
     DeleteService('Winjb61');
     DeleteService('Winhq05');
     DeleteService('Wingw35');
     DeleteService('Winfu32');
     DeleteService('Winda06');
     DeleteService('Wincy85');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Wincg52.sys','');
     DeleteService('Wincg52');
     QuarantineFile('C:\DOCUME~1\86C2~1\LOCALS~1\Temp\kbeepm.sys','');
     DeleteFile('C:\WINDOWS\System32\Drivers\Wincg52.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Wincy85.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winda06.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winfu32.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Wingw35.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winhq05.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winjb61.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winqa31.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winrm32.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winrt47.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Wintb23.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повтоите логи

  4. #3
    Junior Member Репутация
    Регистрация
    03.09.2009
    Сообщений
    79
    Вес репутации
    27

    Чудеса...:(

    Выполнил приложенный скрипт, машина перезагрузилась, а карантин в AVZ девственно чистый (ни одного файла). google-analytics продолжает долбать своими загрузками, особенно Ваш сайт не любит, но файервол его не пускает (я вручную заблокировал эти спам-ссылки).

    Кстати, тут недавно у меня стали сами печататься буквы на экране, напечаталась целая строка: "(уеуыуеуы)". А сервисы эти, что Вы удалить хотели, у меня на машине уже года 2. А сама проблема с появлением ссылок появилась неделю назад. Забыл Вам сообщить - на моей машине нет постоянной антивирусной защиты (мониторинга). А постоянное обновление Windows я заблокировал, т.к. с ним были проблемы.

    Однако, присылаю обновленные три лога. Firewall перед своими действиями отключаю, Восстановление системы - тоже.
    Последний раз редактировалось thyrex; 05.04.2012 в 23:41.

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('kbeepm');
     DeleteFile('C:\DOCUME~1\86C2~1\LOCALS~1\Temp\kbeepm.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    такой http://www.gmer.net/ лог сделайте

  6. #5
    Junior Member Репутация
    Регистрация
    03.09.2009
    Сообщений
    79
    Вес репутации
    27

    Спасибо. Но...

    Спасибо за то, что избавили от kbeepm (сам давно воевал с ним, но не мог удалить). Но ссылки продолжают возникать в браузере и Интернет-клиентах. Высылаю gmer.log. Правда в логе не смог добиться и сохранить вкладку "Модули" (не знаю как). Сохранил только итоги скана на руткит. Помогите. Да, скрипт Ваш я выполнил. Но основная проблема не исчезла.
    Вложения Вложения
    • Тип файла: log gmer.log (85.0 Кб, 5 просмотров)
    Последний раз редактировалось Alexkzt; 05.09.2009 в 12:06.

  7. #6
    Junior Member Репутация
    Регистрация
    03.09.2009
    Сообщений
    79
    Вес репутации
    27

    P.S.

    Добавилась еще одна проблема. Firewall постоянно просит обновить explorer.exe, хотя я не ставлю никаких программ на компьютер. Большая просьба тем, кто помогает, ответить мне, если помощь невозможна или Вы считаете, что уже помогли мне.

    С уважением, Александр
    Последний раз редактировалось Alexkzt; 05.09.2009 в 19:29.

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    логи авз повторите ...

  9. #8
    Junior Member Репутация
    Регистрация
    03.09.2009
    Сообщений
    79
    Вес репутации
    27

    Повторяю

    Выложить логи не могу. Пишут: "вы уже вложили этот файл в теме". Переименовать файлы с логами?

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Не-а. Сделать их заново, а не вкладывать старые.

  11. #10
    Junior Member Репутация
    Регистрация
    03.09.2009
    Сообщений
    79
    Вес репутации
    27

    Высылаю логи

    www-google-analytics.l.google.com - посмотрите все же, что это такое. В Инете пишут, что это какая-то шпионская программа самого сайта Google. Если это так, помогите ее найти и удалить.

    Грузиться постоянно ссылка:
    www-google-analytics.сom _utm.gif. От нее проблемы, она сжирает скорость обмена данными. Особенно страдают страницы в Инете с АсtiveX, а также подозреваю, что это еще с Java связано как-то.

    Логи АVZ выслал. Это новые логи, я их обновил.
    Последний раз редактировалось thyrex; 05.04.2012 в 23:41.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    В логах чисто.

  • Уважаемый(ая) Alexkzt, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 3
      Последнее сообщение: 26.05.2011, 00:08
    2. Возможен вирус/троян. Подмена PID.
      От Alexkzt в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 17.04.2011, 00:35
    3. Червь троян, помогите вылечить
      От Nastena в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 15.12.2010, 21:41
    4. Возможен троян?
      От Alexkzt в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.03.2010, 17:58

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00978 seconds with 22 queries