Показано с 1 по 18 из 18.

Trojan-PSW.Win32.LdPinch.bcv... (заявка № 6823)

  1. #1
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37

    Exclamation Trojan-PSW.Win32.LdPinch.bcv...

    Trojan-PSW.Win32.LdPinch.bcv и кажется в результате этой гадости появилось: Backdoor.Win32.Bifrose.abt
    Подозрительные процессы убил, скопировал файлы(заархивировал копии), удалил файлы, удалил все упоминания о них в реестре, проверил он-лайн тестом касперского...

    Проверял всё Dr.Web, NOD32, AVZ и Ad-Aware:
    Dr.Web обнаруживает только первоначальный файл

    NOD32 вообще ничего не обнаруживает

    AVZ так же как и NOD32 ничего не обнаружил

    Ad-Aware находил и убивал(2 раза) какой-то Trojan.Downloder.am(кажется, точно не помню), перестал находить его после того как я обнаружил процесс "Microsoft.exe"(Backdoor.Win32.Bifrose.abt) в автозагрузке(через реестр) и удалил все ключи в реестре содержащие упоминания о "Microsoft.exe" и удалил сам файл...

    Копии файлов я сохранил, вохможно кроме одного, который был убит Ad-Aware'ом, в последсвии я нашел упоминание о файле с очень похожим именем в вирусной энциклопедии касперского, когда смотрел информацию об одной из версий Backdoor.Win32.Bifrose...

    P.S. я надеюсь ничего нигде не напутал... в смысле по поводу правил постинга мессаг тут...
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    с правилами все нормально
    просьба прислать сохраненные копии вредоносных программ для анализа (по правилам форума).

    также пришлите на проверку:
    C:\Program Files\Outlook Express\wabfind.dll
    C:\Program Files\Opera\Plugins\npwthost.dll

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    WinPcaprpcapd.exe сами ставили ?

  5. #4
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37
    Цитата Сообщение от MOCT
    с правилами все нормально
    просьба прислать сохраненные копии вредоносных программ для анализа (по правилам форума).

    также пришлите на проверку:
    C:\Program Files\Outlook Express\wabfind.dll
    C:\Program Files\Opera\Plugins\npwthost.dll
    "C:\Program Files\Outlook Express\wabfind.dll" пропал, пробовал искать через AVZ(как описанно в правилах), безрезултатно... папка "C:\Program Files\Outlook Express\" пуста, в прочем я помнится пытался убить аутглюк на совсем, только непомню увенчались-ли мои попытки успехом...

    Всё остальное закачал(надеюсь я тут тоже ничего не напутал):

    Файл сохранён как 061119_061009_shadow13_45603b91d61d6.rar
    Размер файла 233257
    MD5 1f030642d7b8a21862e785d8c24d26cf

    Цитата Сообщение от drongo
    WinPcaprpcapd.exe сами ставили ?
    Ага...

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    в AVZ в Менеджере расширений проводника удалите строку с упоминанием файла C:\Program Files\Outlook Express\wabfind.dll

    кстати, а откуда пинча подцепили?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    npwthost.dll - кусок рекламного трояна WildTangent. детектируется BitDefender 7.2 11.19.2006 Adware.Wildtangent.B . можно удалить отложенным удалением в AVZ.
    еще поищите wthost.exe. также может присутствовать папка c:\windows\wt\

    spex.exe - дроппер, файл Pinch;001.exe склеенный с флешкой drag_and_go_back_spezial.swf (женская задница )

    microsoft.exe - дроппер, детектируется как Backdoor.Win32.Bifrose.abt, содержит в себе зашифрованный Backdoor.Win32.Bifrose.d, который в свою очередь содержит Trojan-Spy.Win32.Agent.ca.

    рекомендуется поменять пароли на интернет, собственные сайты, ICQ, почту.

  8. #7
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37
    Цитата Сообщение от MOCT
    в AVZ в Менеджере расширений проводника удалите строку с упоминанием файла C:\Program Files\Outlook Express\wabfind.dll

    кстати, а откуда пинча подцепили?
    Не удаляется... хотя может оно и удалилось, но потом восстановилось... после третьего нажатия на кнопку удаления оно пропало и появилось в конце списка...

    А подхватил я эту гадость... м... ну через мессаг по аське... мессаг был такого содержания:
    "http://[censored]/spex.zip
    взгляни!как тебе?!"
    в прочем перед тем как запустить эту гадость я почти на 100% был уверен в том что там ничё хорошего нету, а скорее всего вирь/трой/и т.п. , но любопытсво победило... =) через пару минут я узнал что человек, якобы приславший мне это сообщение потерял свою аську, тогда сразу и начал нервничать... погуглил по имени файла немного, доктора веба скачал, проверился...

    -------------------------------------------------------
    Цитата Сообщение от MOCT
    npwthost.dll - кусок рекламного трояна WildTangent. детектируется BitDefender 7.2 11.19.2006 Adware.Wildtangent.B . можно удалить отложенным удалением в AVZ.
    еще поищите wthost.exe. также может присутствовать папка c:\windows\wt\
    ...
    Сделано

    Цитата Сообщение от MOCT
    ...
    рекомендуется поменять пароли на интернет, собственные сайты, ICQ, почту.
    Угу... я знаю... Только троя наверное сначала всётаки вычистить из системы...
    Последний раз редактировалось Shadow[13]; 19.11.2006 в 15:58.

  9. #8
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37
    А как лечиться-то?

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    Цитата Сообщение от Shadow[13]
    А как лечиться-то?
    а я же писал:
    Цитата Сообщение от MOCT
    удалить отложенным удалением в AVZ

  11. #10
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37
    Да не... Я про троян...
    А про отложенное удаление, о чём ты писал, так та дллка походу вообще от предыдущей ОС осталась... и давно дохлая... и как я уже писал я сделал, как ты сказал...

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    Цитата Сообщение от Shadow[13]
    Да не... Я про троян...
    А про отложенное удаление, о чём ты писал, так та дллка походу вообще от предыдущей ОС осталась... и давно дохлая... и как я уже писал я сделал, как ты сказал...
    все файлы с троянами (если они еще остались в системе) - удалить отложенным удалением. после этого сделать новые логи и прикрепить к теме - будем искать, все ли удалилось

  13. #12
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37
    ну всё, что я находил я удалил, только копии оставил на всякий случай...
    а логи ща сделаю... только сначала AVG просканюсь... а потом заодно наверное ещё каспером...
    а аську у меня трой всётаки стырил... и разсылать себя пытался... сейчас вот думаю как аську вернуть =\ т.к. я там в ответах на вопросы на случай утери пароля опечатался когда писал ответы... да и было это года 3 назад... мыло которое было у мя в деталях(давно) сервис по восстановлению паролей что-то не принимает =(... упс... что-то я уже совсем оффтопить начал, сорри...
    пошел проверяться... как проверюсь сделаю новые логи и запостю тут...

  14. #13
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37

    Post

    Новые логи:
    Вложения Вложения

  15. #14
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    736
    Поищите и пришлите файл PDBoot.exe.
    (строка PDBoot.exeautocheck autochk *
    в разделе Автозапуск лога AVZ)
    он упомянут в реестре тут:
    HKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager, BootExecute

    ЗЫ: Нативный, что ли ?

  16. #15
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37
    Цитата Сообщение от Alexey P.
    Поищите и пришлите файл PDBoot.exe.
    (строка PDBoot.exeautocheck autochk *
    в разделе Автозапуск лога AVZ)
    он упомянут в реестре тут:
    HKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager, BootExecute
    Да это кусок PerfectDisk'a(дефрагментатор такой... весьма неплохой кстати)...
    Прислал:
    Файл сохранён как 061121_162055_PDBoot_45636db766d84.rar
    Размер файла 41677
    MD5 a2ccce32ebfaf7f2fa3e7db3c7cf8367
    Цитата Сообщение от Alexey P.
    ЗЫ: Нативный, что ли ?
    Я несовсем понял вопрос( если он вообще адресован мне )...
    Последний раз редактировалось Shadow[13]; 22.11.2006 в 00:21.

  17. #16
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37
    Простите вы про меня ещё не забыли?

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    не забыли. но в присланном файле нет ничего необычного, поэтому больше сказать нам нечего. какие-то симптомы еще остались? если нет, то миссия выполнена.

  19. #18
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    37
    Ну незнаю как симптомы, но система ведёт себя не так как до трояна, она переодически подтормаживает(в прочем это было и до троя, она переодически подтормаживала(подвисала) на несколько секунд без видимых причин, но текст вводимый во время этих подтормаживания потом сразу весь целиком появлялся, а сейчас он появляется посимвольно, как от быстрого набора) ну ещё добавились всякие мелкие странности, задержки в некоторых местах, один раз слетала сетевуха(т.е. сама по себе она не слетала, а была в устройствах, но подключение по локальной сети, говорило, что сетевая карта не обнаруженна, или что-то в этом духе(прежде я таких глюков у себя ни разу не видел, да и вообще с сетевухой проблем небыло никаких последние 2 года что я под 2к3 сижу...))...
    В общем из симтомов(если это можно считать симптомом) только то, что система ведёт себя несколько странно и и необычно...
    Насчёт задержки с выводом на экран вводимого текста, могу предположить что это могут быть последствия работы кейлоггера(правда я не имею ни малейшего представления о том как работают кейлоггеры)...

    P.S. Да и в любом случае спасибо всем =)...
    P.P.S. Я попытаюсь найти какого-нить программера среди знакомых или знакомых знакомых который с дебаггером умеет работать номано, который согласится поковырять тех троянов. И ещё собираюсь под виртуальной машиной это запустить с фаерволлом каким-нить, сниффером, регмоном ну и чем-нить ещё что наблюдает за приложениями, если найду... Если чего-то выясню могу на этот форум информацию кинуть, если никто не против...

  • Уважаемый(ая) Shadow[13], наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 1
      Последнее сообщение: 14.11.2010, 18:32
    2. Trojan-PSW.Win32.LdPinch.bmx
      От mk_ в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 01:52
    3. Trojan.Win32.LdPinch.acxx, Trojan.Win32.Autoit.hw et ctr
      От tkach2 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 14.01.2009, 12:58
    4. Ответов: 4
      Последнее сообщение: 24.06.2008, 20:44
    5. Trojan-PSW.Win32.LdPinch.tfg
      От MSAngel в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 28.05.2008, 14:43

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00271 seconds with 22 queries