Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 60.

Win32:Trojan-gen (заявка № 58351)

  1. #1
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27

    Question Win32:Trojan-gen

    Проблема в следующем, антивирь аваст обновляется , xp sp3, после некоторого времени запуска системы, находит этот троянчик в файле в system32/qpfbyjgd.dll и qpfbyjgd.bnv удалить/в карантин/лечить невозможно... особо никаких действий после него не видно, но сам факт очень настораживает... как от него избавиться?
    Вложения Вложения

  2. Реклама
     

  3. #2
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Сделайте лог Gmer

  4. #3
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    готово
    Вложения Вложения
    netsh winsock reset!!!

  5. #4
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Выполните скрипт в AVZ
    Код:
    begin
     BC_DeleteSvcReg('ghfeerueq');
     BC_QrFile('C:\WINDOWS\system32\qpfbyjgd.dll');
     BC_DeleteFile('C:\WINDOWS\system32\qpfbyjgd.dll');
     BC_Activate;
     ExecuteWizard('TSW', 1, 1, true);
     ExecuteWizard('BT', 1, 1, true);
     RebootWindows(false);
    end.
    Загрузите карантин согласно приложению №3 правил. Выполните скрипт в Gmer
    Код:
    r05fju25.exe -killall 
    r05fju25.exe -del service ghfeerueq
    r05fju25.exe -killfile "C:\WINDOWS\system32\qpfbyjgd.dll"
    r05fju25.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ghfeerueq"
    r05fju25.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ghfeerueq"
    r05fju25.exe -reboot
    Повторите логи.

  6. #5
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    итак имеем одну проблемку... Gmer не смог выполнить скрипт, напил что что-то типо на найден модуль в библиотеке и не найдено qpfbyjgd.dll... и после этого комп подвис, жёсткий ребут.. логи:

    а да... не найден указанный модуль
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 02.11.2009 в 15:12.
    netsh winsock reset!!!

  7. #6
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Вероятно это потому, что всё удалил AVZ. Скрипт Gmer - это контрольный выстрел в зловреда Радмин Вы сами ставили? Что с проблемой? Проведите пожалуйста процедуру, описанную в первом сообщении http://virusinfo.info/showthread.php?t=3519

  8. #7
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    Radmin да, ставил сам.... а что инфицированный? Да, кстати, файлик qpfbyjgd.bnv всё ещё находится в системе, его проверил, антивирь его в хранилище кинул...
    Что это было-то такое? и зачем?
    Огромное спасибо за помощь!!!
    Всегда рекомендую ваш сайт всем клиентам инета

    Добавлено через 1 час 5 минут

    Да кстати, теперь вот появилась ещё одна проблема с правами доступа! Ни одна прога не запускается, доп. права как администратору (себе) проставил. Хотя сам таковым и являюсь). Но бесполезно. Не открывается ничего(((

    Добавлено через 1 час 0 минут

    Так... с правами после ребута проблема решилась, но вот аваст встал мёртвым грузом... ни одно защита не работает, переустановка не помогла, службы тоже не включаются. (ошибка 1035 кажись). Слетели дрова на Aver Media... что-то винда плохеет, а файлик с вирусом точно также продолжает бодорствовать в систем32 (((. Его можно удалить и вручную, но он через некоторое время появляется о5.

    Добавлено через 1 минуту

    По поводу аваста грешил на AVZ, но все службы прогы выгружены
    Последний раз редактировалось Lustmord; 27.10.2009 в 22:19. Причина: Добавлено
    netsh winsock reset!!!

  9. #8
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Радмин нормальный, просто иногда его используют не в хороших целях. Сделайте повторные логи плюс вот это http://virusinfo.info/showthread.php?t=3519

  10. #9
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    Так всё... разобрался... проверил. Причиной было изменение прав на компе для системных папок. Изменил, ещё проверю каспером на вирусы, результаты с логами сообщю позже.

    Добавлено через 5 минут

    вот с этим http://virusinfo.info/showthread.php?t=3519 боюсь проблемно, ибо на инете на такая уж и скорость (исходящий канал не велик), грузиться буит долго, т.к. там достаточно крупные размеры файла
    Последний раз редактировалось Lustmord; 28.10.2009 в 16:11. Причина: Добавлено
    netsh winsock reset!!!

  11. #10
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Цитата Сообщение от Lustmord Посмотреть сообщение
    вот с этим http://virusinfo.info/showthread.php?t=3519 боюсь проблемно, ибо на инете на такая уж и скорость (исходящий канал не велик), грузиться буит долго, т.к. там достаточно крупные размеры файла
    Это не обязательно делать.

  12. #11
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    Проблема совсем не решена((( Каспер фиксирует как - http://www.securelist.com/ru/search?...ih&referer=kav
    на компе было ещё несколько вирусов, правда как их опознал Каспер - рекламщики)
    Логи чуть позже..
    netsh winsock reset!!!

  13. #12
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    12,454
    Вес репутации
    907
    Выполните: http://support.kaspersky.ru/faq/?qid=208636215
    После сделайте новые логи

  14. #13
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    Да-да! Уже! =) Утилитка KK.exe от каспера и помогла! убила все джобы, всё заработало, так что вирус этот немного другое название имеет всё-таки другой нэйм видимо, в отличии от того, как его распознал аваст. Смысла в логах, видимо уже нет. Благодарю за помощь!

    Добавлено через 8 минут

    Прошу прощения... После некоторого затишья... оно выползло о5
    Последний раз редактировалось Lustmord; 29.10.2009 в 21:07. Причина: Добавлено
    netsh winsock reset!!!

  15. #14
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    12,454
    Вес репутации
    907
    Повторите все действия, описанные в сообщении 13

  16. #15
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    А смысл? я проверял 435 порт по которому в основном бьёт данный вирус, его он не использует. Файла библиотек <rnd>.dll нигде нет. KillerK.exe не находит ничего, однако Каспер продолжает также истошно орать. Видел отчет, по таким же проблемам у кого-то ещё... Смысл тот же, только в карантине, присланном пострадавшим, администрация вирусов не нашла. Проблема однако имела место быть. Установил заплатку KB958644 (хотя она уже есть на sp3 и имеет место быть пока проблема "не вторглась в дом"), GMER подозрительного не видит ничего, скачал windows-kb890830-v3.0 (результата 0), CureIt вообще не видит ничего. В регистре подозрительно тоже нет ничего. Есть одна интересная ссылка в инете http://sysadmins.ru/topic221033.html - но практически все методы описанные там уже были опробованны, и рано или поздно, вирус всё равно себя успевает показать. Не могу понять одного: откуда источник!? Если вирус себя "докачивает" с нета, то почему не удается отследить его "часть".
    netsh winsock reset!!!

  17. #16
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    12,454
    Вес репутации
    907
    Компьютер подключен к локальной сети?

  18. #17
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    логи:

    .
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 02.11.2009 в 15:12.
    netsh winsock reset!!!

  19. #18
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    К локальной сети... ну по шлюзу от него подключается ещё один комп, но он чист (как не странно)
    netsh winsock reset!!!

  20. #19
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    12,454
    Вес репутации
    907
    В логах чисто
    Компьютер подключен к локальной сети?
    Вопрос актуален

  21. #20
    Junior Member Репутация
    Регистрация
    26.10.2009
    Сообщений
    32
    Вес репутации
    27
    Цитата Сообщение от Lustmord Посмотреть сообщение
    К локальной сети... ну по шлюзу от него подключается ещё один комп, но он чист (как не странно)
    Ну ответ тоже актуален.
    Входит в группу mshome. подключен в инету - cat5e. (pptp, l2tp). Имеет выход в сетевое окружение. К данному компу подключен второй через шлюз (домашняя сеть или сеть малого офиса) - это можно видеть и в логах.

    Добавлено через 2 минуты

    локальной сетью можно назвать и подключение 2-х компов между собой кстати говоря))
    Последний раз редактировалось Lustmord; 30.10.2009 в 00:43. Причина: Добавлено
    netsh winsock reset!!!

  • Уважаемый(ая) Lustmord, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 3 123 Последняя

    Похожие темы

    1. Ответов: 9
      Последнее сообщение: 10.06.2012, 14:59
    2. Ответов: 2
      Последнее сообщение: 17.12.2010, 16:44
    3. Ответов: 10
      Последнее сообщение: 06.10.2010, 23:31
    4. Ответов: 3
      Последнее сообщение: 18.07.2010, 01:09
    5. Ответов: 1
      Последнее сообщение: 30.06.2009, 08:47

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00033 seconds with 21 queries