Похоже поймал заразу через plugin Adobe Acrobat.
Кое что почистил (bjoj.pko в атозапуске и system32), но неопознанная сетевая активность осталась.
Похоже поймал заразу через plugin Adobe Acrobat.
Кое что почистил (bjoj.pko в атозапуске и system32), но неопознанная сетевая активность осталась.
Последний раз редактировалось Sosna; 11.11.2009 в 22:16.
Прилагаю логи.
Дополнительно:
В папке \WINDOWS\ появился hlktmp без расширения нулевой длины.
Последний раз редактировалось Sosna; 11.11.2009 в 22:30.
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('D:\Reg\Pentax_Win_GM_12062004.exe',''); TerminateProcessByName('\Device\HarddiskVolume1\Temp\dc70469964\raj7nxp.exe'); QuarantineFile('\Device\HarddiskVolume1\Temp\dc70469964\raj7nxp.exe',''); DeleteFile('\Device\HarddiskVolume1\Temp\dc70469964\raj7nxp.exe'); TerminateProcessByName('\Device\HarddiskVolume1\Temp\dc70469964\r7b3f4.exe'); QuarantineFile('\Device\HarddiskVolume1\Temp\dc70469964\r7b3f4.exe',''); DeleteFile('\Device\HarddiskVolume1\Temp\dc70469964\r7b3f4.exe'); QuarantineFile('C:\WINDOWS\system32\SiteAccess.dll',''); DeleteFile('C:\WINDOWS\system32\SiteAccess.dll'); QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS',''); DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS'); QuarantineFile('C:\WINDOWS\System32\sfcfiles.dll',''); RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak'); CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll'); DeleteFile('C:\WINDOWS\System32\sfcfiles.bak'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(16); RebootWindows(true); end.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Карантин послал.
Новые логи прилагаю.
PS. Для информации - создал в безопасном режиме в C:\Windows\ файл hlktmp со статусом ReadOnly
Плохого не увидел. Проблема решена?
В карантин попал только C:\WINDOWS\System32\sfcfiles.dll - Trojan.Win32.Patched.fr
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Пока непонятно - видимых проявлений нет, кроме сетевой активности.
Но это могут быть входящие "хвосты" от торрентов.
Посмотрю поподробнее каким-нибудь анализатором, если что - отпишусь.
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 13
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\system32\sfcfiles.dll - Trojan.Win32.Patched.fr ( AVAST4: Win32:Patched-KP [Trj] )
Уважаемый(ая) Sosna, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.