Показано с 1 по 9 из 9.

W32.Stration@mm (заявка № 6498)

  1. #1
    Junior Member Репутация
    Регистрация
    17.10.2006
    Сообщений
    6
    Вес репутации
    64

    Thumbs up W32.Stration@mm

    (ночью кидал ссылку на скачаный файл через форму - отправить подозрительную ссылку)
    зацепил по аське файл goog_move.exe, и сдуру запустил....
    Symantec после перезагрузки выкидывает алерты:
    confcon.dll 3шт (удалено-требуется перезагрузка)
    conprf32.dll 2шт (удалено)
    psapdani.dll 2шт (удалено)
    hypewmv9.exe 2шт (удалено)
    netftrm.dll 2шт (удалено)
    если подождать какое то время не закрывая алерт и не перезагружаясь, то список удалённых файлов повторяется.
    найти эти файлы в системе не получилось.
    имхо, оно генерится и тут-же отлавливается нортоном и киляется.
    вечным и неизменным, и в сис32 и в автозагрузке, остаётся yapconf.exe
    удалял его и отложено и по всякому....
    при первом скане AVZ червя отследил и удалил.
    после перезагрузки и сей момент (в течении почти 12 часов) - ничего подозрительного в системе не находит.
    Symantec после каждой перезагрузки выкидывает прежние алерты, yapconf живее всех живых, при подключении к WAN начинается массовая рассылка на яху и аол.
    провайдер сказал, что не только туда, список ip расширяется.
    на данный момент тупо заблокировал 25 порт на роутере...вроде стало полегче.
    хелп ми, вощем
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для HATTIFNATTOR
    Регистрация
    14.11.2004
    Адрес
    Russia
    Сообщений
    1,391
    Вес репутации
    232
    Пришлите как описано в правилах:

    C:\WINDOWS\SYSTEM32\conmgr32.dll
    C:\WINDOWS\system32\samsusrr.dll
    c:\windows\system32\yapconf.exe
    C:\WINDOWS\system32\conprf32.dll
    C:\WINDOWS\system32\constat.dll

  4. #3
    Junior Member Репутация
    Регистрация
    17.10.2006
    Сообщений
    6
    Вес репутации
    64
    выслал.
    в наличии только:
    C:\WINDOWS\SYSTEM32\conmgr32.dll
    C:\WINDOWS\system32\samsusrr.dll
    c:\windows\system32\yapconf.exe
    C:\WINDOWS\system32\constat.dll
    я тут еще посканил машину......
    ------------------
    20:23:29: Infected file (Win32.Unknown.Random.X) c:\windows\installer\{ac76ba86-1033-0000-7760-000000000002}\sc_acrobat.exe
    20:23:29: Infected file (Sys32.conmgr32) C:\WINDOWS\system32\conmgr32.dll
    20:23:29: Infected file (Sys32.sfrem01) C:\WINDOWS\system32\sfrem01.exe
    20:23:29: Infected file (Sys32.yapconf) C:\WINDOWS\system32\yapconf.exe
    20:23:29: Infected directory C:\Program Files\rds
    20:27:43: Infected file (Win32.Spyware.AppsTraka) C:\Program Files\rds\RemoteDesktopServer.exe
    20:27:43: Infected file (Win32.Spyware.AppsTraka) C:\Program Files\rds\users.ini
    20:23:29: 7 Dangerous files has been found on your computer.
    -------------------
    после скана был произведён фикс, потом перезагрузка, сейчас сканер пишет что машина дественна, а симантек выкидывает алерты......всё как и раньше

  5. #4
    Junior Member Репутация
    Регистрация
    17.10.2006
    Сообщений
    6
    Вес репутации
    64
    Dr.Web Curelt нашел еще два файла с вирусом win32.HLLM.Limar
    samsusrr.dll и samsusrr.exe
    я чего-то не понимаю, или нет стандартизации вирусных имён и кто как хочет так его и называет?

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для HATTIFNATTOR
    Регистрация
    14.11.2004
    Адрес
    Russia
    Сообщений
    1,391
    Вес репутации
    232
    Cтандартизации нет.

    Пришло 3 файла-
    C:\WINDOWS\system32\samsusrr.dll
    c:\windows\system32\yapconf.exe
    C:\WINDOWS\system32\constat.dll
    Все зловреды

    AVZ - AVZGuard - включить AVZGuard.
    Через файл-отложенное удаление файла удалите
    C:\WINDOWS\system32\samsusrr.dll
    c:\windows\system32\yapconf.exe
    C:\WINDOWS\system32\constat.dll
    , подтвердив эвристическую чистку ссылок. Перезагрузите компьютер, не выходя из AVZ и не отключая AVZGuard и повторите лог HjT и лог из п. 10 правил.

  7. #6
    Junior Member Репутация
    Регистрация
    17.10.2006
    Сообщений
    6
    Вес репутации
    64
    2 HATTIFNATTOR
    Спасибо Вам за проявленное внимание
    я вроде уже справился (во всяком случае полчаса алертов нет.....хотя может вообще наглухо заразился весь ....тьфу,тьфу,тьфу)
    добил его тандемом - нав+др.веб+процесс эксплорер

    зы: еще раз СПАСИБО

  8. #7
    Junior Member Репутация
    Регистрация
    17.10.2006
    Сообщений
    6
    Вес репутации
    64
    но на всякий случай логи
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для HATTIFNATTOR
    Регистрация
    14.11.2004
    Адрес
    Russia
    Сообщений
    1,391
    Вес репутации
    232
    Пофиксите а HjT строки
    O20 - Winlogon Notify: conmgr - conmgr32.dll (file missing)
    O20 - Winlogon Notify: samsusrr - C:\WINDOWS\system32\samsusrr.dll
    В AVZ через поиск данных в реестре поищите по имени yapconf.exe и удалите ключ ссылающийся на него.

  10. #9
    Junior Member Репутация
    Регистрация
    17.10.2006
    Сообщений
    6
    Вес репутации
    64
    удалил:
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\Shell NoRoam\MUICache]
    "C:\WINDOWS\system32\yapconf.exe"=""

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\egdiag]
    "command"="C:\\WINDOWS\\system32\\yapconf.exe"

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run-]
    "egdiag"="C:\\WINDOWS\\system32\\yapconf.exe"

    пофиксил:
    O20 - Winlogon Notify: conmgr - conmgr32.dll (file missing)
    O20 - Winlogon Notify: samsusrr - C:\WINDOWS\system32\samsusrr.dll (file missing)

    огромное спасибо за помощь

  • Уважаемый(ая) dzen, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Заражение вирусом w32.stration.DB@mm и w32.stration.cX@mm
      От Станислав в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 01:37
    2. w32.stration
      От bazav в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 25.06.2007, 11:22
    3. W32/Stration.gen@MM
      От Nickk в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 29.11.2006, 15:52
    4. W32.Stration.DB@mm
      От Iva в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 17.11.2006, 14:28
    5. W32.Stration@mm
      От Ksjun4ik в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 18.10.2006, 22:58

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00312 seconds with 18 queries