Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 42.

помогите - TrojWare.Win32.downloader Agent (заявка № 61389)

  1. #1
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26

    Thumbs up помогите - TrojWare.Win32.downloader Agent

    Занёс вирус, похоже, при загрузке обновлений Винды, при этом заблокирован диспетчер задач, редактор реестра и вход в Виндовс в безопасном режиме. Антивирус постоянно выдаёт окно с таким вот предупреждением: "Обнаружен вирус TrojWare.Win32.downloader Agent~AJK@1582157". Разблокировать реестр, диспетчер с помощью АВЗ не удалось. переустановка винды не помогла. Очень надеюсь на вашу помощь. Необходимые логи прилагаю.
    Последний раз редактировалось andrey80; 28.11.2009 в 01:38.

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    397
    Пофиксить в Hijack следующие строки:
    Код:
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
    O4 - HKUS\S-1-5-19\..\RunOnce: [IE8_01] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
    O4 - HKUS\S-1-5-20\..\RunOnce: [IE8_01] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\RunOnce: [IE8_01] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - HKUS\.DEFAULT\..\RunOnce: [IE8_01] regsvr32 /s /n /i:u shell32 (User 'Default user')
    O4 - Startup: _uninst_setup_9.0.0.722_26.11.2009_09-03.exe.lnk = ?
    O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
    Закройте/выгрузите все программы кроме AVZ .
    Отключите:
    - ПК от интернета/локалки;
    - антивирус и файрвол.;
    - восстановление системы;
    - выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\_uninst_setup_9.0.0.722_26.11.2009_09-03.exe.bat','');
     DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\_uninst_setup_9.0.0.722_26.11.2009_09-03.exe.bat');
    BC_ImportAll;
    ExecuteSysClean;
    Executerepair(6);
    Executerepair(10);
    Executerepair(11);
    Executerepair(17);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится
    После выполнить:
    - включите антивирус и файрволл
    - подключите ПК к интернету/локалке
    Закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Повторите действия, описанные в п. 2 Диагностики и новый лог прикрепите к новому сообщению
    Последний раз редактировалось Шапельский Александр; 26.11.2009 в 19:16.

  4. #3
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    Спасибо за внимание к моей проблеме. Прислать карантин не могу, так как вирус гасит АВЗ - не запускается, игрища с переименованиями ничего не дают. Что можно сделать?

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    195
    Повторите действия, описанные в п. 2 Диагностики и новый лог прикрепите к новому сообщению

  6. #5
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    Shapel, удалось загрузить АВЗ - карантин прилагаю

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    195
    А где лог virusinfo_syscheck ?

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    397
    Цитата Сообщение от snifer67 Посмотреть сообщение
    Повторите действия, описанные в п. 2 Диагностики и новый лог прикрепите к новому сообщению
    Сделайте это

  9. #8
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    Вот нужный лог
    Последний раз редактировалось andrey80; 28.11.2009 в 01:38.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    397
    Выполнить скрипт
    Код:
    begin
    ExecuteWizard('TSW', 2, 2, true);
    ExecuteWizard('BT', 2, 2, true);  
    ExecuteWizard('PRT', 2, 2, true); 
    ExecuteWizard('SCU', 2, 2, true);
    RebootWindows(false);
    end.
    Компьютер перезагрузится
    ОБНОВИТЕ БАЗЫ АВЗ
    Повторите действия, описанные в п. Диагностики и новые логи прикрепите к новому сообщению.
    Сделайте лог Hijack

  11. #10
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    Вот новые логи
    Последний раз редактировалось andrey80; 28.11.2009 в 01:38.

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    397
    Исправим кое-что заблокированное.
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    Executerepair(6);
    Executerepair(11);
    Executerepair(17);
    RebootWindows(false);
    end.
    Компьютер перезагрузится
    Для контроля сделайте стандартный скрипт 2

  13. #12
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    Появились такие вирусы UnclasifiedMalware@8320825 и @76013997, которые блокировали АВЗ, из-за них наверное, комп очень тормозит и Опера подвисает. Диспетчер задач и редактор реестра остались заблокироваными. Вот что получилось после выполнения скриптов.
    Последний раз редактировалось andrey80; 28.11.2009 в 01:38.

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    397
    Возьмите из моей подписи MBAM и сделайте лог

  15. #14
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    Цитата Сообщение от shapel Посмотреть сообщение
    Возьмите из моей подписи MBAM и сделайте лог
    Проверю систему, завтра вышлю лог.

  16. #15
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    лог МВАМа
    Последний раз редактировалось andrey80; 28.11.2009 в 01:38.

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    397
    Удалите в MBAM следующие
    Код:
    Заражено файлов:
    H:\System Volume Information\_restore{E313CECE-CE92-4056-B4CF-757AAC6A7CBD}\RP8\A0006049.exe (Malware.Packer) -> No action taken.
    H:\System Volume Information\_restore{2B5639A7-EFC4-4ED8-8EE9-0BC4B07A9177}\RP2\A0000185.exe (Malware.Packer) -> No action taken.
    H:\System Volume Information\_restore{2B5639A7-EFC4-4ED8-8EE9-0BC4B07A9177}\RP2\A0000444.exe (Malware.Packer) -> No action taken.
    H:\System Volume Information\_restore{2B5639A7-EFC4-4ED8-8EE9-0BC4B07A9177}\RP2\A0000681.exe (Malware.Packer) -> No action taken.
    H:\System Volume Information\_restore{2B5639A7-EFC4-4ED8-8EE9-0BC4B07A9177}\RP2\A0000917.exe (Malware.Packer) -> No action taken.
    H:\System Volume Information\_restore{2B5639A7-EFC4-4ED8-8EE9-0BC4B07A9177}\RP4\A0002206.exe (Malware.Packer) -> No action taken.
    H:\System Volume Information\_restore{2B5639A7-EFC4-4ED8-8EE9-0BC4B07A9177}\RP4\A0003174.exe (Malware.Packer) -> No action taken.
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('H:\Programs\Spyware_Doctor\Spyware Doctor\sdkeygen.exe','');
    BC_ImportAll;
    Executerepair(6);
    Executerepair(11);
    Executerepair(12);
    Executerepair(17);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится
    Закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Повторите действия, описанные в п. 2 Диагностики и новый лог прикрепите к новому сообщению
    + новый лог MBAM

  18. #17
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    Высылаю новые логи. судя по постоянно всплывающему окну антивируса при загрузке и выключении Виндовс, атаки вирусов продолжаются.
    Последний раз редактировалось andrey80; 28.11.2009 в 01:38.

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    195
    Выполните скрипт в avz
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\winbpcp.exe','');
    QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\jyro.exe','');
    DeleteFileMask('C:\Documents and Settings\Администратор\Local Settings\Temp', '*.*', true);
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(11);
    ExecuteRepair(17);
    RebootWindows(true);
    end.
    ПК перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Удалите в mbam
    Код:
    C:\Documents and Settings\Администратор\Local Settings\Temp\jyro.exe (Trojan.Downloader) -> No action taken.
    C:\Documents and Settings\Администратор\Local Settings\Temp\mhwb.exe (Trojan.Downloader) -> No action taken.
    C:\Documents and Settings\Администратор\Local Settings\Temp\winbpcp.exe (Trojan.Downloader) -> No action taken.
    C:\Documents and Settings\Администратор\Local Settings\Temp\wincudba.exe (Trojan.Downloader) -> No action taken.
    C:\Documents and Settings\Администратор\Local Settings\Temp\windsotk.exe (Trojan.Downloader) -> No action taken.
    C:\Documents and Settings\Администратор\Local Settings\Temp\winkxgv.exe (Trojan.Downloader) -> No action taken.
    C:\Documents and Settings\Администратор\Local Settings\Temp\wintmslna.exe (Trojan.Downloader) -> No action taken.
    Cделайте стандартный скрипт 2 +лог mbam.

  20. #19
    Junior Member Репутация
    Регистрация
    14.11.2009
    Сообщений
    23
    Вес репутации
    26
    Карантин был пуст. лог МВАМ и скрипт АВЗ прилагаю. Троян и Malware продолжают регулярно обнаруживаться антивирусом.
    Вложения Вложения
    Последний раз редактировалось andrey80; 28.11.2009 в 01:38.

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    397
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\nokjqn.sys','');
     DeleteService('abp470n5');
     DeleteFile('C:\WINDOWS\system32\drivers\nokjqn.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится
    Закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Внимание !!! База поcледний раз обновлялась 21.08.2009 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
    Обновите!
    Повторите действия, описанные в п. 1 - 2 Диагностики и новые логи прикрепите к новому сообщению

  • Уважаемый(ая) andrey80, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 3 123 Последняя

    Похожие темы

    1. Heur.Suspicious и TrojWare.Win32.Trojan.Agent.Gen
      От Александр Фролов в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 30.06.2012, 09:04
    2. Ответов: 9
      Последнее сообщение: 22.02.2009, 10:03
    3. Ответов: 10
      Последнее сообщение: 22.02.2009, 04:49
    4. Rootkit.win32.Agent.jp Trojan-Downloader.Win32.Agent.acl
      От clyde в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:43
    5. Помогите: Trojan-Downloader.Win32.Agent.ezz
      От LeonidN в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.11.2007, 03:19

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01155 seconds with 21 queries