Помогите касперский обнаружил trojan win32 Downloader.Mutant.
Как его вылечить ?ОС Vista.
Извините за оформление первый раз создаю тему на вашем форуме.
Помогите касперский обнаружил trojan win32 Downloader.Mutant.
Как его вылечить ?ОС Vista.
Извините за оформление первый раз создаю тему на вашем форуме.
Читайте: http://virusinfo.info/showthread.php?t=1235
Далее будем продолжать разговор.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Добавил файлы из AVZ и hijackThis
Пофиксить в HiJack
Выполните скрипт в AVZКод:R3 - URLSearchHook: - - - (no file) F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Windows\system32\twex.exe,C:\Windows\system32\sdra64.exe, O2 - BHO: WRL Advisor - {106827D3-2E72-401A-B9E2-849A518128DA} - C:\Windows\wbxdpgfembe.dll (file missing) O2 - BHO: (no name) - {3EFAFBD9-6C08-458B-8502-270CA498A462} - C:\Windows\system32\bitsig.dll (file missing) O2 - BHO: {b7def953-d05c-e57a-ad94-cf21820d66c5} - {5c66d028-12fc-49da-a75e-c50d359fed7b} - C:\Windows\system32\iecexi.dll (file missing) O2 - BHO: (no name) - {615CAC39-FFE7-4418-A84C-7CD0182A6919} - C:\Windows\system32\tuvSkiFX.dll O2 - BHO: (no name) - {77AB5974-55A3-4737-9FD5-B93C64307F78} - C:\Windows\system32\jybuninb.dll (file missing) O2 - BHO: TBSB03223 - {B4806C1A-FE8A-4008-9DA3-8CEDB6E82C10} - C:\Program Files\WebMoney Ad-visor\wmadvisor.dll O2 - BHO: (no name) - {CFB46901-662D-4DBE-9ECC-B72D1D4CFB41} - C:\Windows\system32\wvuRkHAt.dll (file missing) O2 - BHO: SearchSettings Class - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\Search Settings\kb127\SearchSettings.dll O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL (file missing)
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\xxyxVNge.dll',''); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\wvUnMdec.dll',''); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\vtUkklMe.dll',''); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\tmp6D9D.tmp',''); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\ssqPiffF.dll',''); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\mlJDwXrs.dll',''); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\khfFVPIY.dll',''); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\hGvSMFXN.dll',''); QuarantineFile('C:\Documents and Settings\user\AppData\Local\Temp\hgGawXnO.dll',''); DelCLSID('{a7881815-c3f1-462a-8897-04b7c422d02d}'); DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}'); DelBHO('{CFB46901-662D-4DBE-9ECC-B72D1D4CFB41}'); DelBHO('{c00336c3-f6f9-4c66-b100-27bb77db61ea}'); DelBHO('{9CABF03E-A95D-40CA-A996-80947F8A765F}'); DelBHO('{77AB5974-55A3-4737-9FD5-B93C64307F78}'); DelBHO('{5c66d028-12fc-49da-a75e-c50d359fed7b}'); DelBHO('{3EFAFBD9-6C08-458B-8502-270CA498A462}'); QuarantineFile('C:\Windows\system32\bitsig.dll',''); DelBHO('{106827D3-2E72-401A-B9E2-849A518128DA}'); QuarantineFile('C:\Windows\wbxdpgfembe.dll',''); QuarantineFile('c:\windows\system32\yolevebi.dll',''); QuarantineFile('c:\windows\system32\sehuwuri.dll',''); QuarantineFile('c:\windows\system32\dekevimi.dll',''); QuarantineFile('C:\Windows\system32\zoripuzo.dll',''); QuarantineFile('C:\Windows\system32\yofivowi.dll',''); QuarantineFile('C:\Windows\system32\sdra64.exe',''); QuarantineFile('C:\Windows\system32\lebenesa.dll',''); QuarantineFile('C:\Windows\system32\iecexi.dll',''); QuarantineFile('C:\Windows\system32\ditehahe.dll',''); QuarantineFile('C:\Windows\system32\config\systemprofile\systemprofile.exe',''); QuarantineFile('C:\Windows\fsrpknov.dll',''); QuarantineFile('C:\Windows\fdxbameg.dll',''); QuarantineFile('C:\Sysprep\User.exe',''); QuarantineFile('C:\Windows\system32\drivers\ws2_32sik.sys',''); QuarantineFile('C:\Windows\system32\drivers\systemntmi.sys',''); QuarantineFile('C:\Windows\system32\drivers\securentm.sys',''); DeleteService('ws2_32sik'); DeleteService('systemntmi'); DeleteService('securentm'); QuarantineFile('C:\Windows\system32\drivers\netsik.sys',''); QuarantineFile('C:\Windows\system32\drivers\ksi32sk.sys',''); DeleteService('netsik'); DeleteService('ksi32sk'); QuarantineFile('C:\Windows\system32\drivers\i386si.sys',''); QuarantineFile('C:\Windows\system32\drivers\fips32cup.sys',''); DeleteService('i386si'); DeleteService('fips32cup'); QuarantineFile('C:\Windows\system32\drivers\amd64si.sys',''); QuarantineFile('C:\Windows\system32\drivers\ati64si.sys',''); DeleteService('ati64si'); DeleteService('amd64si'); QuarantineFile('c:\windows\system32\mssrv32.exe',''); DeleteService('msupdate'); QuarantineFile('C:\Windows\system32\wotohisa.dll',''); QuarantineFile('C:\Windows\system32\tuvSkiFX.dll',''); QuarantineFile('c:\windows\system32\sajuyaya.dll',''); TerminateProcessByName('c:\windows\system32\twex.exe'); QuarantineFile('c:\windows\system32\twex.exe',''); DeleteFile('c:\windows\system32\twex.exe'); DeleteFile('c:\windows\system32\sajuyaya.dll'); DeleteFile('C:\Windows\system32\tuvSkiFX.dll'); DeleteFile('C:\Windows\system32\wotohisa.dll'); DeleteFile('c:\windows\system32\mssrv32.exe'); DeleteFile('C:\Windows\system32\drivers\ati64si.sys'); DeleteFile('C:\Windows\system32\drivers\amd64si.sys'); DeleteFile('C:\Windows\system32\drivers\fips32cup.sys'); DeleteFile('C:\Windows\system32\drivers\ksi32sk.sys'); DeleteFile('C:\Windows\system32\drivers\netsik.sys'); DeleteFile('C:\Windows\system32\drivers\securentm.sys'); DeleteFile('C:\Windows\system32\drivers\systemntmi.sys'); DeleteFile('C:\Windows\system32\drivers\ws2_32sik.sys'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','user'); DeleteFile('C:\Sysprep\User.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Unattend0000000001{A92859F3-9864-4D01-9BFC-DFE6BB5A5DDD}'); DeleteFile('C:\Windows\fdxbameg.dll'); DeleteFile('C:\Windows\fsrpknov.dll'); DeleteFile('C:\Windows\system32\config\systemprofile\systemprofile.exe'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','systemprofile'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','systemprofile'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','fsrpknov'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','fdxbameg'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','systemprofile'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','jafejehade'); DeleteFile('C:\Windows\system32\lebenesa.dll'); DeleteFile('C:\Windows\system32\ditehahe.dll'); DeleteFile('C:\Windows\system32\sdra64.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','d45f9fe0'); DeleteFile('C:\Windows\system32\yofivowi.dll'); DeleteFile('C:\Windows\system32\zoripuzo.dll'); RegKeyParamDel('HKEY_USERS','S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Run','jafejehade'); RegKeyParamDel('HKEY_USERS','S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Run','jafejehade'); DeleteFile('c:\windows\system32\dekevimi.dll'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler','{15ef8613-64e4-4bdc-9d25-1e0748df780d}'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','gutuwokeh'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','rofuharah'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler','{35d714c4-530a-488b-8e66-7a36ca0fa358}'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','taguwowam'); DeleteFile('c:\windows\system32\sehuwuri.dll'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler','{7a1b92e0-0886-4bda-b198-7d77295fff7a}'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','bawihoruf'); DeleteFile('c:\windows\system32\vunoyedi.dll'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler','{95b79ccd-514e-4dfb-8758-534e971da705}'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','kanonodes'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler','{7d9ea8fc-4550-4d77-9381-f77e2f8ea97d}'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','suhidaroj'); DeleteFile('c:\windows\system32\yolevebi.dll'); DeleteFile('C:\Windows\wbxdpgfembe.dll'); DeleteFile('C:\Windows\system32\bitsig.dll'); DeleteFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\hgGawXnO.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\hGvSMFXN.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\khfFVPIY.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\mlJDwXrs.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\ssqPiffF.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\tmp6D9D.tmp'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\vtUkklMe.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\wvUnMdec.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Application Data\Temp\xxyxVNge.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\hgGawXnO.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\hGvSMFXN.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\khfFVPIY.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\mlJDwXrs.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\ssqPiffF.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\tmp6D9D.tmp'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\vtUkklMe.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\wvUnMdec.dll'); DeleteFile('C:\Documents and Settings\user\AppData\Local\Temp\xxyxVNge.dll'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Почистите файл hosts, удалив все строки после этих
Сделайте новые логиКод:85.142.21.51 l2testauthd.lineage2.com 85.142.21.51 l2authd.lineage2.com 217.20.175.4 l2rx
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
А как фиксить при помощи hijackthis??
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Я нажал прислать карантин добавил фаил ,вроде должен быть отослан.
Там у вас воровайка паролей. Меняйте пароли.
Логи повторите.
Что,как и с чем сделать? )))
Ещё раз логи?В смысле опять сканировать систему?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 100
- В ходе лечения обнаружены вредоносные программы:
- c:\documents and settings\user\appdata\local\temp\hggawxno.dll - Trojan.Win32.Monderb.bdja ( DrWEB: Trojan.Virtumod.based.18, BitDefender: Trojan.Vundo.FAT, NOD32: Win32/Adware.Virtumonde application, AVAST4: Win32:Vundo-DJ [Trj] )
- c:\documents and settings\user\appdata\local\temp\hgvsmfxn.dll - Trojan.Win32.Monderb.bdja ( DrWEB: Trojan.Virtumod.based.18, BitDefender: Trojan.Vundo.FAT, NOD32: Win32/Adware.Virtumonde application, AVAST4: Win32:Vundo-DJ [Trj] )
- c:\documents and settings\user\appdata\local\temp\khffvpiy.dll - Trojan.Win32.Monderb.bdja ( DrWEB: Trojan.Virtumod.based.18, BitDefender: Trojan.Vundo.FAT, NOD32: Win32/Adware.Virtumonde application, AVAST4: Win32:Vundo-DJ [Trj] )
- c:\documents and settings\user\appdata\local\temp\mljdwxrs.dll - Trojan.Win32.Monderb.bdja ( DrWEB: Trojan.Virtumod.based.18, BitDefender: Trojan.Vundo.FAT, NOD32: Win32/Adware.Virtumonde application, AVAST4: Win32:Vundo-DJ [Trj] )
- c:\documents and settings\user\appdata\local\temp\ssqpifff.dll - Trojan.Win32.Monderb.bdja ( DrWEB: Trojan.Virtumod.based.18, BitDefender: Trojan.Vundo.FAT, NOD32: Win32/Adware.Virtumonde application, AVAST4: Win32:Vundo-DJ [Trj] )
- c:\documents and settings\user\appdata\local\temp\tmp6d9d.tmp - Trojan-Downloader.Win32.Injecter.ddh ( DrWEB: Trojan.DownLoad.40282, BitDefender: Trojan.Agent.ANCE, NOD32: Win32/TrojanDownloader.Agent.NXY trojan, AVAST4: Win32:Trojan-gen )
- c:\documents and settings\user\appdata\local\temp\vtukklme.dll - Trojan.Win32.Monderb.bdja ( DrWEB: Trojan.Virtumod.based.18, BitDefender: Trojan.Vundo.FAT, NOD32: Win32/Adware.Virtumonde application, AVAST4: Win32:Vundo-DJ [Trj] )
- c:\documents and settings\user\appdata\local\temp\wvunmdec.dll - Trojan.Win32.Monderb.bdja ( DrWEB: Trojan.Virtumod.based.18, BitDefender: Trojan.Vundo.FAT, NOD32: Win32/Adware.Virtumonde application, AVAST4: Win32:Vundo-DJ [Trj] )
- c:\documents and settings\user\appdata\local\temp\xxyxvnge.dll - Trojan.Win32.Monderb.bdja ( DrWEB: Trojan.Virtumod.based.18, BitDefender: Trojan.Vundo.FAT, NOD32: Win32/Adware.Virtumonde application, AVAST4: Win32:Vundo-DJ [Trj] )
- c:\windows\system32\config\systemprofile\systempro file.exe - Trojan-Downloader.Win32.Mutant.fkf ( DrWEB: Trojan.DownLoad.38937, BitDefender: Trojan.Generic.2096480, AVAST4: Win32:Kobcka-M [Trj] )
- c:\windows\system32\drivers\amd64si.sys - Trojan-PSW.Win32.WOW.bil ( DrWEB: Trojan.DownLoad.38180, BitDefender: Trojan.Generic.2095985 )
- c:\windows\system32\drivers\ati64si.sys - Trojan-PSW.Win32.WOW.bil ( DrWEB: Trojan.DownLoad.38180, BitDefender: Trojan.Generic.2095985 )
- c:\windows\system32\drivers\fips32cup.sys - Trojan.Win32.Inject.afix ( DrWEB: Trojan.DownLoad.38180 )
- c:\windows\system32\drivers\i386si.sys - Trojan-PSW.Win32.WOW.bil ( DrWEB: Trojan.DownLoad.38180, BitDefender: Trojan.Generic.2095985 )
- c:\windows\system32\drivers\ksi32sk.sys - Rootkit.Win32.HareBot.ay ( DrWEB: Trojan.DownLoad.38180, BitDefender: Trojan.Agent.AMZV, NOD32: Win32/TrojanDownloader.Wigon.BS trojan )
- c:\windows\system32\drivers\netsik.sys - Rootkit.Win32.HareBot.ay ( DrWEB: Trojan.DownLoad.38180, BitDefender: Trojan.Agent.AMZV, NOD32: Win32/TrojanDownloader.Wigon.BS trojan )
- c:\windows\system32\drivers\systemntmi.sys - Trojan-PSW.Win32.WOW.bil ( DrWEB: Trojan.DownLoad.38180, BitDefender: Trojan.Generic.2095985 )
- c:\windows\system32\drivers\ws2_32sik.sys - Trojan-PSW.Win32.WOW.bil ( DrWEB: Trojan.DownLoad.38180, BitDefender: Trojan.Generic.2095985 )
- c:\windows\system32\mssrv32.exe - Backdoor.Win32.Kbot.yb ( DrWEB: Trojan.DownLoad.34654, BitDefender: Trojan.Vundo.GPN, AVAST4: Win32:MalOb-T [Cryp] )
- c:\windows\system32\sajuyaya.dll - Backdoor.Win32.Agent.alkz ( DrWEB: Trojan.Virtumod.1798, BitDefender: Trojan.Vundo.GPL, AVAST4: Win32:Vuku [Trj] )
- c:\windows\system32\tuvskifx.dll - not-a-virus:AdWare.Win32.Virtumonde.bcse ( DrWEB: Trojan.Virtumod.441, BitDefender: Trojan.Vundo.FBT, AVAST4: Win32:Rootkit-gen [Rtk] )
- c:\windows\system32\twex.exe - Worm.Win32.AutoRun.axgx ( DrWEB: Trojan.PWS.Panda.117, BitDefender: Backdoor.Bot.100845, NOD32: Win32/Spy.Zbot.RK trojan, AVAST4: Win32:Spyware-gen [Spy] )
- c:\windows\system32\wotohisa.dll - Trojan.Win32.Stuh.acqp ( DrWEB: Trojan.Virtumod.1651, BitDefender: Trojan.Vundo.GPI, AVAST4: Win32:Vuku [Trj] )
- c:\windows\system32\yofivowi.dll - not-a-virus:AdWare.Win32.Virtumonde.bcsf ( DrWEB: Trojan.Virtumod.1662, BitDefender: Trojan.Generic.2440665, AVAST4: Win32:MalOb-L [Cryp] )
Рекомендации:
- Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !
Уважаемый(ая) sasref, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.