Показано с 1 по 19 из 19.

Email-Worm.Win32.Warezov.gq не удаляется (заявка № 6887)

  1. #1
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37

    Question Email-Worm.Win32.Warezov.gq не удаляется

    Здравствуйте
    Касперский обнаружил:
    explorer.exe\e1.dll
    services.exe\e1.dll
    avp.exe\e1.dll
    lsass.exe\e1.dll
    svchost.exe\e1.dll
    winlogon.exe\e1.dll
    notepad.exe\e1.dll
    При попытке удалить отключаются все программы.. Вручную удалить не могу, не знаю, где всё это искать.
    Что следует предпринять?

    Только что выдал сообщение "Неожиданно завершён процесс C:\WINDOWS\system32\services.exe" и через минуту перегагрузился
    Вложения Вложения
    Последний раз редактировалось Xin; 23.11.2006 в 22:33.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    Порядок действий следующий :
    распечатаь правила поиска , отключиться от интернета , выгрузить из памяти антивирус (касперкого в данном случае )
    Запустить АВЗ и поискать фалы с опцией блокировки руткитов )Полученный запароленный архив прислать поп равилам .
    C:\WINDOWS\system32\spermastart.exe
    C:\WINDOWS\system32\krln32.exe
    C:\WINDOWS\cservv32.exe
    C:\WINDOWS\SYSTEM32\brwmgr32.dll
    C:\WINDOWS\SYSTEM32\mididpnh.dll
    C:\WINDOWS\system32\e1.dll
    C:\WINDOWS\system32\confbrw.dll
    C:\WINDOWS\system32\brwstat.dll
    C:\WINDOWS\system32\brwmgr32.dll
    IntEdReg.exe- Просто поискать по правилам

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    в присланном файле - только ini-файлы.
    повторите поиск через AVZ с включенным противодействием руткитам.

  5. #4
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37
    Попробовал ещё раз. В архиве всё равно .ini-файлы. В карантин не помещается intedreg.exe. "Блокировать работу RootKit User-Mode" и "Блокировать работу RootKit Kernel-Mode" включил. Вы ведь это имели ввиду?
    Возможно, я чего-то не понимаю, но в справке нашёл такое: "Файлы в карантине (и соответственно в архиве) переименовываются - имена файлов формируются как avzNNNN.dta (где NNNNN - порядковый номер файла в папке). Для каждого файла avzNNNN.dta создается avzNNNN.ini, содержащий описание файла (исходное имя и местоположение файла в системе, дата и время помещения в карантин, причины карантина и размер файла).
    AVZ, (C) Зайцев О.В."

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    Цитата Сообщение от Xin
    Возможно, я чего-то не понимаю, но в справке нашёл такое: "Файлы в карантине (и соответственно в архиве) переименовываются - имена файлов формируются как avzNNNN.dta (где NNNNN - порядковый номер файла в папке). Для каждого файла avzNNNN.dta создается avzNNNN.ini,
    вот как раз DTA-файлов и не хватает...

  7. #6
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37
    Цитата Сообщение от MOCT
    вот как раз DTA-файлов и не хватает...
    Попробовал составить архив вручную, выдал: "Невозможно открыть avz0001.dta. Отказано в доступе". Что с этим можно сделать?

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Alex Plutoff
    Регистрация
    05.02.2006
    Адрес
    Украина
    Сообщений
    1,728
    Вес репутации
    932
    Цитата Сообщение от Xin
    Попробовал составить архив вручную, выдал: "Невозможно открыть avz0001.dta. Отказано в доступе". Что с этим можно сделать?
    -временно не имею возможности просмотреть логи... но попробую угадать, доступ к файлу блокирует монитор антивируса или AVZ Guard... попробуйте их отключить.
    С уважением,
    Alex Plutoff
    А. ПЛАТОВ

  9. #8
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37
    хм.. Касперский нашёл 3 файла, заражённых Email-Worm.Win32.Warezov.gz
    C:\WINDOWS\system32\brwmgr32.dll
    C:\WINDOWS\system32\confbrw.dll
    c:\windows\system32\brwstat.dll
    В папке они есть, но невидимые.
    Но AVZ найти их не может... К чему бы это?

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    1. Выключить KAV монитор
    2. AVZ - Файл - Выполнить скрипт:
    Код:
    begin
      SearchRootkit(true,true);
      SetAVZGuardStatus(true);
      QuarantineFile('C:\WINDOWS\system32\brwmgr32.dll','');
      QuarantineFile('C:\WINDOWS\system32\confbrw.dll','');
      QuarantineFile('c:\windows\system32\brwstat.dll','');
      DeleteFile('C:\WINDOWS\system32\brwmgr32.dll');
      DeleteFile('C:\WINDOWS\system32\confbrw.dll',);
      DeleteFile('c:\windows\system32\brwstat.dll');
      ExecuteSysClean;
      RebootWindows(true);
    end.
    3. Карантин прислать. Во избежание проблем паковать при выключенном KAV мониторе.

  11. #10
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37
    Скрипт выполнил. После перезагрузки в папке ничего вроде бы нет, АВЗ ничего не нашёл, Касперский также молчит. ...неужто всё?)

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    1. Сделайте полный скан системы KAV сканером и свежим CureIt.
    2. Сделайте новые логи, начиная с пункта 10.

  13. #12
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37
    нашёл ещё какой-то Downloader.PopCapLoader .. хм..и что это такое?
    CureIt ничего не увидел
    Вложения Вложения

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    1. AVZ- Файл - Выполнить скрипт:
    Код:
    begin
      DeleteFile('C:\WINDOWS\Downloaded Program Files\popcaploader.dll');
      ExecuteSysClean;
    end.
    2. Пофиксить:
    Код:
    O4 - HKLM\..\Run: [cservv32] C:\WINDOWS\cservv32.exe s
    O4 - HKLM\..\Run: [startup] C:\WINDOWS\system32\krln32.exe
    O4 - HKLM\..\Run: [MicrosoftOffice] C:\WINDOWS\system32\spermastart.exe
    O4 - HKCU\..\Run: [MicrosoftOffice] C:\WINDOWS\system32\spermastart.exe
    O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab
    O20 - Winlogon Notify: brwmgr - brwmgr32.dll (file missing)
    O23 - Service: AntiVir Service (AntiVirService) - Unknown owner - C:\Program Files\AVPersonal\AVGUARD.EXE (file missing)
    3. Следующий текст:
    Код:
    Windows Registry Editor Version 5.00
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs"="C:\\PROGRA~1\\KASPER~1\\KASPER~1.0\\adialhk.dll"
    вставить в Блокнот и сохранить под именем "appinit.reg" (прямо так, с кавычками набирайте). Потом два щелчка мышкой по файлу и подтвердите внесение изменений.
    4. Перезагрузитесь и сделайте логи ещё раз.
    Последний раз редактировалось pig; 09.12.2006 в 16:37. Причина: Ошибка в тексте reg-файла

  15. #14
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37
    всё сделал
    Вложения Вложения

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Вот это недофиксили или оно возродилось?
    Код:
    O4 - HKLM\..\Run: [MicrosoftOffice] C:\WINDOWS\system32\spermastart.exe
    Там были две похожие строки, ошибиться несложно.

    Ещё меня смущает вот это:
    Код:
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.apeha.ru/
    O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZCxdm612YYRU
    Первую строку кто-то недавно советовал пофиксить, а вторая просто ассоциативно похожа на бяку.

    А больше всего меня засмущала вдруг нарисовавшаяся куча открытых портов и странные адреса "той стороны" на них. Прошу откликнуться тех, кто знает больше.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    Цитата Сообщение от pig Посмотреть сообщение
    Ещё меня смущает вот это:
    Код:
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.apeha.ru/
    O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZCxdm612YYRU
    Первую строку кто-то недавно советовал пофиксить, а вторая просто ассоциативно похожа на бяку.
    первую строку я советовал фиксить.
    вторая строка - устанавливается AdWare.
    так что обе строки нужно удалять.

  18. #17
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37
    чтож, пофиксил. ещё раз логи?

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2265
    Не помешает.

  20. #19
    Junior Member Репутация
    Регистрация
    23.11.2006
    Сообщений
    9
    Вес репутации
    37
    высылаю
    Вложения Вложения

  • Уважаемый(ая) Xin, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Email-Worm.Win32.Warezov.hb.
      От wind086 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 29.10.2009, 13:05
    2. не удаляется virus Email-Worm.Win32.Warezov.jw и еще
      От anasha23 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 01:35
    3. Email-Worm.Win32.Warezov.dq
      От Art в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 07.12.2006, 18:08
    4. Email-Worm.Win32.Warezov.eu (.do)
      От for_igor в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 22.11.2006, 16:50
    5. Email-Worm.Win32.Warezov.xxx
      От Pugnator в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 26.10.2006, 18:07

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00238 seconds with 24 queries