Показано с 1 по 15 из 15.

iLite Net Accelerator и его последствия (заявка № 64629)

  1. #1
    Junior Member Репутация
    Регистрация
    22.12.2009
    Сообщений
    19
    Вес репутации
    53

    Thumbs up iLite Net Accelerator и его последствия

    Поселилсяуменя iLite Net Accelerator (Packed.Win32.Krap.w).
    Для борьбы с ним воспользовался советом, описанном
    http://virusinfo.info/showthread.php?t=62966
    AVPTool нашел несколько десятков зараженных dll.
    После этого пошла нормальная загрузка системы c харда, проверил avz с новыми базами – ничего не нашлось.
    После деятельности зловреда стали недоступны regedit (для одного пользователя) и восстановление системы (для всех). Были восстановлены через групповые политики.
    Может еще что в системе было повреждено – будет выясняться по мере работы.
    Посылаю логи avz и HiJack – не осталось ли зловредных «хвостов»?
    Спасибо.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Хвосты остались. Будем лечить.

    >>>> Опасно - файл avz.exe изменен, его CRC не прошла контроль по базе безопасных -- похоже на файловый вирус. Качайте Cureit, загружайтесь с LiveCD и лечитесь.

    выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\teusxy.dll','');
    DeleteFile('C:\WINDOWS\system32\teusxy.dll');
     QuarantineFile('D:\БКС\QUIK\info.exe','');
     QuarantineFile('C:\Quik5\info.exe','');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Прислать карантин по Правилам.
    Сделать заново логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    22.12.2009
    Сообщений
    19
    Вес репутации
    53
    CureIt прогонял, правда ДО AVPTool - ничего не нашел...
    Карантин выслал. Сейчас займусь логами.

  5. #4
    Junior Member Репутация
    Регистрация
    22.12.2009
    Сообщений
    19
    Вес репутации
    53
    Логи

  6. #5
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Устанавливаем AVZPM, перезагружаемся, выполняем станд. скрипт №2.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #6
    Junior Member Репутация
    Регистрация
    22.12.2009
    Сообщений
    19
    Вес репутации
    53
    Готово

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Пришли сам avz.exe через карантин. Надо его проверить.

    Запусти приложение из вложенного файла. Если создаться drv.sys, то пришлите сюда в тему.
    Вложения Вложения
    • Тип файла: zip get3.zip (760 байт, 6 просмотров)
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    22.12.2009
    Сообщений
    19
    Вес репутации
    53
    Карантин прислал. drv.sys не создался

  10. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    профиксить:
    Код:
    O20 - AppInit_DLLs: C:\WINDOWS\system32\teusxy.dll
    Повторить лог Хиджака.

    AVZ чистый, можно им пользоваться. Только надо обновить базы.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  11. #10
    Junior Member Репутация
    Регистрация
    22.12.2009
    Сообщений
    19
    Вес репутации
    53
    Готово

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    В логе чисто

    Установите Internet Explorer 8

  13. #12
    Junior Member Репутация
    Регистрация
    22.12.2009
    Сообщений
    19
    Вес репутации
    53
    Зачем? Это предотвратит рецидивы проникновения зловредов?
    Вопрос устранения рецидивово важен. Что для этого нужно предпринять?
    Обновления по безопасности от ms стоят все.

  14. #13
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Зачем? Это предотвратит рецидивы проникновения зловредов? --- Это закроет "дырки", оставшиеся в предыд. версии ИЕ.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  15. #14
    Junior Member Репутация
    Регистрация
    22.12.2009
    Сообщений
    19
    Вес репутации
    53
    OK, сделаю

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 3
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) polundra, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 2
      Последнее сообщение: 29.12.2009, 09:10
    2. Последствия iLite Net Accelerator
      От propp в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 25.12.2009, 09:51
    3. iLite Net Accelerator и его последствия
      От StasZg в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.12.2009, 18:37
    4. Последствия Ilite Net Accelerator
      От olorint в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 19.12.2009, 17:53
    5. Последствия iLite Download Accelerator
      От GreatValen в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 17.12.2009, 08:55

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00076 seconds with 20 queries