Показано с 1 по 9 из 9.

Помогите разобраться Руткит Spoofer? (заявка № 68726)

  1. #1
    Junior Member Репутация
    Регистрация
    25.01.2010
    Сообщений
    5
    Вес репутации
    52

    Thumbs up Помогите разобраться Руткит Spoofer?

    Добрый день!
    Ситуация следующая: по ссылке выданную google (см. scan1.jpg) (http://www.check-car.ru/story1?31298...9627c73095cf4b) заскочил на сайт где вылетела системная табличка (см. scan.jpg), что я якобы вирусован и началось сканирование, хотя я сразу все позакрывал и никакие ОК не нажимал. Касперский не выдал ничего. Сделал полную проверку Касперским (КИС 2009 у меня стоит) - ничего не нашел. CureIt! тоже проблем не выявил. Но Касперский начал закидывать мессагами про IrpTableChanged и Подозрительные операции на внесение изменений в ядро, а именно драйвер NTFS.sys, только с одной кнопкой разрешить, без нажатия которой не возможно дальше было работать (см.kasper.jpg). Причем эти мессаги вылетали со скоростью 5 штук в секунду, наверное. Никакие эмуляторы у меня не запущены, типа даемона или Алкохоля, хотя Даемон стоит, но за год ни разу ничего не выдавало подобного. Дважды он вылетало системное сообщение с просьбой установить аутлук почтовой прогой по умолчанию (см. Outlook.jpg). Видимо что-то пыталось его запустить, но его у меня нет. (весь комплект браузер, календарь, почта от мозиллы). После перезагрузки они прошли, но ноут ASUS стал дико тормозить, а судя по окну Yota периодически отправляет небольшие пакеты в сеть сам с собой. Все логи прикрепил. AVZ выдал не опознанные перехватчики и подозрения на Spoofer.ARP.Netxys.

    Помогите пожалуйста.
    Александр
    Вложения Вложения
    Последний раз редактировалось Rogalex; 26.01.2010 в 10:04. Причина: Внесение уточнений

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    В AVZ -> файл-> Выполнить скрипт

    Код:
    begin
     QuarantineFile('C:\Windows\Installer\41a80.msi','');
    end.
    Пришлите карантин согласно правил по ссылке Прислать запрошенный карантин.

  4. #3
    Junior Member Репутация
    Регистрация
    25.01.2010
    Сообщений
    5
    Вес репутации
    52
    Все сделал:
    Файл сохранён как 100126_111548_virus_4b5ea4b4292ae.zip
    Размер файла 2241897
    MD5 0c26623044facb97411bb1cb1cb0e4d5

  5. #4
    Junior Member Репутация
    Регистрация
    25.01.2010
    Сообщений
    5
    Вес репутации
    52
    Симптомы увеличиваются. Когда Касперский пытается обновляться - то зависает на отметке в 100% (вся система), перезагрузка не работает приходится выключать кнопкой питания. После каждой перезагрузки все хуже и хуже. Сейчас посыпались однотиповые атаки на порт 135 (см.скрины). IP меняются каждый раз.

    Спустя еще одну вынужденную перезагрузку Касперский начал ловить непонятные обращения от разных программ к файлу в карантине. (см. скрин). Торможения возрастают.
    Последний раз редактировалось Rogalex; 26.01.2010 в 13:11.

  6. #5
    Junior Member Репутация
    Регистрация
    25.01.2010
    Сообщений
    5
    Вес репутации
    52
    День Третий. Система сама собой успокоилась. Тормоза вроде бы исчезли. Касперский обновленный до KIS 2010 стал нормально обновляться. Единственное что раздражает и убивает так это нерекращающиеся атаки Win.DCON.exploit на 135 порт соответственно. Такое чувство, что что-то его "приглашает" сюда.

    Подозрительный файл 41a80.msi был отправлен в вирлаб Касперского - получен ответ, что ничего подозрительного не найдено (вирустотал - аналогично)

    Ни один антивирус: Касперский, Панда, КурИт Д-р Веба, Тренд майкро и пр. не находят ничего. Но возникает 3 вопроса к уважаемому Хелперу:
    1.) почему касперский орал, что идут изменения в ядре, и причина глюков второго дня?
    2.) Почему пошли непрекращающиеся атаки на 135 порт, которых раньше никогда не было?
    3.) Можно ли считать, что комп незаражен и пользоваться им без ограничений (банк-клиент и пр.)? Готов переустановить систему на (полностью отформатированный диск), но как проверить и быть уверенным на 100%, что ничего нет зловредов в мастер бут секторе?

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    Ну давайте сделаем ещё лог gmer

  8. #7
    Junior Member Репутация
    Регистрация
    25.01.2010
    Сообщений
    5
    Вес репутации
    52
    Цитата Сообщение от light59 Посмотреть сообщение
    Ну давайте сделаем ещё лог gmer
    Сделал.

    Ваше мнение какое? Все чисто или лучше все сносить и ставить заново?

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    Чисто

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Rogalex, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите разобраться
      От Alex958 в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 11.01.2012, 01:15
    2. Подозрение на Spoofer и троян
      От art7706 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 19.11.2010, 20:39
    3. Помогите разобраться.
      От spider73 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 03.11.2010, 14:07
    4. Помогите разобраться.
      От OnlyForYou в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 27.12.2009, 13:41
    5. Ответов: 10
      Последнее сообщение: 22.02.2009, 04:00

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01526 seconds with 18 queries