Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 26.

Scano.AQ (заявка № 6425)

  1. #1
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363

    Scano.AQ

    Народ нужна помощь, человек обратился с помощью, а у меня совсем времени нет на разбор полётов..

    Мне тоже нужна помошь
    Подхватил.

    AVP и NOD32 его определяют как Scano.AQ

    NAV определяет как W32.Areses.Q@mm

    файлов csrss.exe,lsass.exe и arm32.dll не обнаруженно, лишних записей в реестре о них тоже нет.

    Записи в рестре типа:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

    HKEY_CURRENT_USER\Software\Microsoft\Windows NT
    \CurrentVersion\Devices

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\arm32.dll

    и значения:
    "Debugger" = "%Windir%\csrss.exe"
    "Application" = "[VARIABLE DWORD VALUE]"

    отсутствуют

    В папке темп постоянно создаются и удаляются файлики типа

    temp\tmp923.tmp

    temp\tmp82.tmp

    , которых и блочат антивири. Так же этот червь всегда пытается добраться до NAVовского приложения (...\Norton AntiVirus\navapsvc.exe).

    Где эта зараза прописалась и как её выдрать пока не пойму.


    п.с.
    "AVZGuard - Включить AVZGuard. Файл - Восстановление системы. Отметить Удаление отладчиков, выполнить."
    - Выполнял не помогло.
    Файл - Отложенное удаление. - выполнить не могу, т.к. не знаю какой файл заражен!
    Вот логи, тему поднял я, дальше будет отвечать этот человек..

    Всем заранее спасибо!
    Последний раз редактировалось Ego1st; 28.09.2007 в 15:37.
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  2. Реклама
     

  3. #2
    Visiting Helper Репутация
    Регистрация
    03.10.2004
    Сообщений
    699
    Вес репутации
    49
    Хмммм сходу ничего невидно
    Всего один дурной бит - и гигабайты лежат в маразме.
    Скажи мне свою OS и я скажу тебе КТО ты.

  4. #3
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    736
    В папке темп постоянно создаются и удаляются файлики типа
    temp\tmp923.tmp
    temp\tmp82.tmp
    , которых и блочат антивири.
    Посмотреть, кто их создает, filemon-ом.
    См. на http://www.sysinternals.com

    - Чей E:\WIN_XP\system32\Drivers\ujixmzcz.sys ?
    Последний раз редактировалось Alexey P.; 10.10.2006 в 01:38.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    Filemon не показывает, уже пытались проверить им..
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    Цитата Сообщение от Ego1st
    Вот логи, тему поднял я, дальше будет отвечать этот человек..
    не сможет. в этом разделе писать могут только хелперы и топикстартер

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    плохо.. очень плохо..
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    значить всё таки через меня будут сообщения проходить..
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Цитата Сообщение от Ego1st
    В папке темп постоянно создаются и удаляются файлики типа
    temp\tmp923.tmp
    temp\tmp82.tmp
    , которых и блочат антивири.
    Загрузите один из таких файлов черех форму https://virusinfo.info/upload_virus.php в архиве с паролем virus
    Ссылка на вашу тему http://virusinfo.info/showthread.php?t=6425

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Alex Plutoff
    Регистрация
    05.02.2006
    Адрес
    Украина
    Сообщений
    1,728
    Вес репутации
    932
    Цитата Сообщение от Ego1st
    значить всё таки через меня будут сообщения проходить..
    -ну, или от Вашего имени... если передадите свой логин и пароль тому человеку.
    С уважением,
    Alex Plutoff
    А. ПЛАТОВ

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    Цитата Сообщение от AndreyKa
    Загрузите один из таких файлов черех форму https://virusinfo.info/upload_virus.php в архиве с паролем virus
    Ссылка на вашу тему http://virusinfo.info/showthread.php?t=6425
    Файл неполучается поймать, он создается и потом сразу изчезает, уже пробовали..
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    Цитата Сообщение от Alexey P.
    Посмотреть, кто их создает, filemon-ом.
    См. на http://www.sysinternals.com

    - Чей E:\WIN_XP\system32\Drivers\ujixmzcz.sys ?
    этот файл в системе небыл найден
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    кто что предложит по поиску данного файла?
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Цитата Сообщение от Ego1st
    кто что предложит по поиску данного файла?
    Загрузится в безопасном режиме с поддержкой командной строки и проверить наличие таких файлов как:
    "%Windir%\csrss.exe
    C:\ntldr.exe
    c:\[случайный набор символов].exe

    Если найдутся переместить в отдельную папку.

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    Цитата Сообщение от AndreyKa
    Загрузится в безопасном режиме с поддержкой командной строки и проверить наличие таких файлов как:
    "%Windir%\csrss.exe
    C:\ntldr.exe
    c:\[случайный набор символов].exe

    Если найдутся переместить в отдельную папку.

    хорошо посмотрим..
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    В корне диска C: есть файл без расширения "NTLDR" - он системный. Не удалите его случайно.

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    Я так уже делал
    "%Windir%\csrss.exe - нету
    ntldr - естественно я не уберу, система не заведется, но пробовал его ставить от другой XP.
    ни чего особенного под виом *.exe я не находил, но все *.exe все равно пробовал убирать - результат нулевой.
    нету ничего из этого, какие есть варианты по нахождению E:\WIN_XP\system32\Drivers\ujixmzcz.sys по логам он грузиться, но его не видно..
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  18. #17
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    ап, народ незабываем тему..
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для HATTIFNATTOR
    Регистрация
    14.11.2004
    Адрес
    Russia
    Сообщений
    1,391
    Вес репутации
    206
    Можно попробовать GMER: - "settings", отметить пункты

    -"ok", после перезагрузки лог будет на вкладке "Log", чтобы убедиться что такой драйвер есть. Если AVZ с противодействием руткитам не видит, - поискать файл загрузившись с загрузочного сд (или установив консоль восстановления поискать из консоли).

  20. #19
    Visiting Helper Репутация Репутация Репутация Репутация
    Регистрация
    08.04.2005
    Сообщений
    129
    Вес репутации
    46

    Question

    Цитата Сообщение от Ego1st
    нету ничего из этого, какие есть варианты по нахождению E:\WIN_XP\system32\Drivers\ujixmzcz.sys по логам он грузиться, но его не видно..
    Приношу извинения за то, что влезаю в тему, не разобравшись до конца, но не может ли это быть драйвер от самой AVZ?

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    363
    вообще наверное может, тогда вообще непонятно кто создаёт эти файлы..
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  • Уважаемый(ая) Ego1st, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. email-worm.scano.ao ....!!!??!!!!!!!!
      От Esfir' в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 01:37
    2. Вирус Email-Worm.Win32.Scano.as
      От KYCTOB в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 19.11.2006, 20:39
    3. WORM.SCANO.N
      От muggsy в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 17.11.2006, 20:51
    4. Email-worm.win32.scano.aq
      От масяня в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 07.09.2006, 11:21
    5. Email-Worm.Win32.Scano.h
      От Predat в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 25.04.2006, 23:39

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00078 seconds with 25 queries