Показано с 1 по 5 из 5.

trojan.spambot (заявка № 6897)

  1. #1
    Junior Member Репутация
    Регистрация
    24.11.2006
    Сообщений
    3
    Вес репутации
    37

    Thumbs up trojan.spambot

    Привет.

    Сразу извиняюсь, если тема была - поймал эту тварь откуда-то. Помимо моей домашней машиной жила еще на десятке конторских.

    Симптомы: одновременная рассылка почты (спама? траффик не анализировал) по нескольким серверам, поддержка сессии с 208.66.194.235:2529, неудаляемый файл \windows\system32\odbcmr32.dll

    Логи прикрепил. Загрузчик (который доктор-веб в рабочем состоянии не опознавал, только отключенным) могу выслать.

    Ниже ключ из реестра:

    Код:
     
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    "WinMedia"="C:\\DOCUME~1\\x\\LOCALS~1\\Temp\\loaderc178789437.exe"
    p.s.: занимаюсь самолечением и понимаю, что добром сие может и не кончиться. С радостью приму комментарии. На данный момент, как мне кажется, проблема решена.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    загрузчик и \windows\system32\odbcmr32.dll присылайте по правилам форума.
    также пришлите:
    C:\DOCUME~1\x\LOCALS~1\Temp\loaderc178789437.exe

    пофиксите в HijackThis строчки вида:
    O4 - HKCU\..\Run: [WinMedia] C:\DOCUME~1\x\LOCALS~1\Temp\loaderc178789437.exe
    O21 - SSODL: odb_set - {204DD0F8-01C8-4D16-B3E0-E089A9665727} - (no file)

  4. #3
    Junior Member Репутация
    Регистрация
    24.11.2006
    Сообщений
    3
    Вес репутации
    37
    odbcmr32.dll переписать не получилось, поскольку: 1) была только при действующем трояне, 2) не давала себя читать.
    Если без нее исследование не завершить, заражу систему по-новой :-)

    Файл сохранён как 061124_150529_00quarantine_456750895fbff.rar
    Размер файла 2655
    MD5 02f4bfe24e238fc0b3c9e0dd6a904c8c

    Спасибо!

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    присланный файл - троян. после его удаления система будет чистой. удалить можно с помощью отложенного удаления в AVZ.

  6. #5
    Junior Member Репутация
    Регистрация
    24.11.2006
    Сообщений
    3
    Вес репутации
    37
    Благодарю вас.

  • Уважаемый(ая) xcore, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Trojan.Spambot.origin и Trojan.Siggen.18257
      От Pinacle в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 30.01.2010, 16:33
    2. Trojan.Spambot.origin и Trojan.Siggen.18257 - пытаемся вылечить руками
      От An4xu в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 29.01.2010, 17:59
    3. Ответов: 10
      Последнее сообщение: 31.12.2009, 01:36
    4. Ответов: 11
      Последнее сообщение: 22.02.2009, 03:25
    5. Win32.HLLW.Autoraner.1080 , Trojan.NTRootKit.437 , Trojan.Spambot.2478
      От Sky_Tech в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 07.02.2008, 09:07

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00393 seconds with 20 queries