Показано с 1 по 19 из 19.

jjdriver32 и аналогичная нечисть (заявка № 72192)

  1. #1
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25

    Thumbs up jjdriver32 и аналогичная нечисть

    Прошу помощи,логи:
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,562
    Вес репутации
    942

    1. Пожалуйста, выполните скрипт AVZ:
    Код:
    begin
     SearchRootkit(true, true);
     QuarantineFile('C:\WINDOWS\jjdrive32.exe', 'CHQ=N');
     QuarantineFile('C:\WINDOWS\updated7.exe', 'CHQ=N');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe', 'CHQ=N');
     QuarantineFile('C:\Program Files\Opera 10.50 Beta\opera.exe', 'CHQ=N');
     QuarantineFile('C:\Program Files\WebMoney Advisor\tbcore3.dll', 'CHQ=N');
     BC_QrFile('C:\WINDOWS\jjdrive32.exe');
     BC_QrFile('C:\WINDOWS\updated7.exe');
     BC_QrFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe');
     ExecuteWizard('TSW', 3, 3, true);
     BC_Activate;
     RebootWindows(true);
    end.
    В ходе выполнения скрипта компьютер перезагрузится.
    2. Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

  4. #3
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    карантин загрузил.
    так же переодически появляются процессы svcdate,db и пара других,похоже блочат инет

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,179
    Вес репутации
    3380
    Цитата Сообщение от m188 Посмотреть сообщение
    карантин загрузил.
    так же переодически появляются процессы svcdate,db и пара других,похоже блочат инет
    Выполните скрипт:
    Код:
    begin
     SetAVZGuardStatus(true);    
     TerminateProcessByName('C:\WINDOWS\updated7.exe');    
     DeleteFile('C:\WINDOWS\updated7.exe');
     DeleteFile('C:\WINDOWS\jjdrive32.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe');
     BC_ImportALL;     
     ExecuteSysClean;
     BC_Activate;
     ExecuteWizard('TSW', 2, 2, true);     
     ExecuteWizard('SCU', 2, 2, true);     
     RebootWindows(true);
    end.
    после перезагрузки повторите логи

  6. #5
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    Сделано
    Вложения Вложения

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,179
    Вес репутации
    3380
    Цитата Сообщение от m188 Посмотреть сообщение
    Сделано
    Зверь уцелел - попробуем еще разок - вот новый скрипт:
    Код:
    begin
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\40.scr','');
     QuarantineFile('C:\WINDOWS\system32\svcdate.exe','');
     QuarantineFile('C:\WINDOWS\updated7.exe','');
     TerminateProcessByName('c:\windows\updated7.exe');
     QuarantineFile('c:\windows\updated7.exe','');
     DeleteFile('c:\windows\updated7.exe');
     BC_DeleteFile('c:\windows\updated7.exe');
     DeleteFile('C:\WINDOWS\updated7.exe');
     BC_DeleteFile('C:\WINDOWS\updated7.exe');
     DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     BC_DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sccupate');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     DeleteFile('C:\WINDOWS\system32\40.scr');
     BC_DeleteFile('C:\WINDOWS\system32\40.scr');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После него нужны повторные логи

  8. #7
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    новый лог готов.Так же регулярно антивирусник палит db.exe ms.exe новинькие .scr удаляю,видимо появляется снова и переодически вырубаю в диспетчере процесс spoolsv
    Вложения Вложения
    Последний раз редактировалось m188; 25.02.2010 в 00:08.

  9. #8
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    В логах плохого не видно. Обновления после SP3 все установлены?
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  10. #9
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    Цитата Сообщение от thyrex Посмотреть сообщение
    В логах плохого не видно. Обновления после SP3 все установлены?
    не все ещё,установлю.Но как же мне спалить svcdate.exe и spoolsv?заметил что они блокируют инет,вырубаю их процессы и инет снова работает.
    db.exe замучал,что делает не знаю,но антивирь постоянно его обнаруживает.При ручном удаление требует снять защиту от записи,не знаю как.Пару раз проявлялся ms.exe
    Может они хорошо закриптованы.Просмотрел системный папки.Подозрительные на мой взгляд файлы Chcfg в system32,в Recycler появляются файлы с названием Dc+цифра раньше появлялись exe dll txt,сейчас пока только txt
    Может есть какое решение по этим проблемам?
    Последний раз редактировалось m188; 25.02.2010 в 00:58.

  11. #10
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    Такой лог сделайте http://virusinfo.info/showpost.php?p=457118&postcount=1
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  12. #11
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    mbam,просмотрел его опять таки не вся картина(
    Практически все описаные в теме проблемы ещё актуальны,только не замечаю wmfcgr.exe и jjdrive32 с ними наверно проблема решилась
    Возможна ли в сети какая-то атака что всё появляется занова?может поставить фаервол?какой лучше?
    Вложения Вложения
    Последний раз редактировалось m188; 25.02.2010 в 02:22.

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    1. профиксите в MBAM
    Код:
    Заражено ключей реестра:
    HKEY_CLASSES_ROOT\CLSID\{68d6728a-d715-492a-a57b-8dda01f4921f} (Trojan.Hiloti) -> No action taken.
    
    Заражено значений реестра:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sccupate (Backdoor.Bot) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\microsoft driver setup (Backdoor.Bot) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\microsoft driver setup (Backdoor.Bot) -> No action taken.
    2.Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Обязательно!!! Системное восстановление!!! как- посмотреть можно тут
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\6XM9U9Q3\linew[1]','');
     DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\6XM9U9Q3\linew[1]');
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\U3CT61U5\linew[1]','');
     DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\U3CT61U5\linew[1]');
     QuarantineFile('c:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\4PMJOLM3\linew[1] ','');
     DeleteFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\4PMJOLM3\linew[1]');
     QuarantineFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\9JKLMNOY\linew[1]','');
     DeleteFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\9JKLMNOY\linew[1]');
     DeleteFileMask('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
     DeleteFileMask('C:\DOCUME~1\Admin\APPLIC~1\FieryAds', '*.*', true);
     DeleteDirectory('C:\Documents and Settings\Admin\Application Data\CMedia');
     QuarantineFile('C:\WINDOWS\system32\svcdate.exe','');
     DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     QuarantineFile('C:\WINDOWS\updated7.exe','');
     DeleteFile('C:\WINDOWS\updated7.exe');
     QuarantineFile('C:\WINDOWS\system32\00.scr','');
     DeleteFile('C:\WINDOWS\system32\00.scr');
     QuarantineFile('C:\WINDOWS\system32\syre32.exe ','');
     DeleteFile('C:\WINDOWS\system32\syre32.exe ');
     BC_ImportAll;
     BC_DeleteFile('c:\windows\updated7.exe');
     BC_DeleteFile('C:\WINDOWS\system32\00.scr');
     ExecuteSysClean;
     ExecuteRepair(11);
     ExecuteWizard('SCU', 3, 3, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
    Последний раз редактировалось polword; 25.02.2010 в 09:21.

  14. #13
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    карантин+логи
    Вложения Вложения

  15. #14
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    Поставил аутпост,заблочил svcdate.exe вроде инет не пропадает сейчас.Настроил правила по строже,обвновил винду,включил брандмауэр,по умолчанию сижу под юзером,но в логах всё же осталось кое-что не хорошее.Посмотрите пожалуйста пост выше.

  16. #15
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    WebMoney временно деинсталлируйте и сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  17. #16
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    вебмани удалил,но видимо забыл от него advizor,не знаю критично ли.Если такой не пойдёт переделаю.
    Вложения Вложения

  18. #17
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    Цитата Сообщение от m188 Посмотреть сообщение
    вебмани удалил,но видимо забыл от него advizor
    ComboFix его удалил сам.
    svcdate.exe нигде не обнаружен. Видимо удален предыдущим скриптом окончательно

    Удалите ComboFix

    WebMoney можете установить заново, если он Вам нужен
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  19. #18
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    25
    хорошо,всем спасибо.

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,562
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 30
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\u3ct61u5\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      2. c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\6xm9u9q3\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      3. c:\documents and settings\user\local settings\temporary internet files\content.ie5\4pmjolm3\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      4. c:\documents and settings\user\local settings\temporary internet files\content.ie5\9jklmnoy\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      5. c:\windows\system32\svcdate.exe - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      6. c:\windows\system32\syre32.exe - P2P-Worm.Win32.Palevo.sxa ( BitDefender: Worm.Generic.229209, AVAST4: Win32:Wmit-D [Trj] )
      7. c:\windows\system32\00.scr - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      8. c:\windows\updated7.exe - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) m188, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Аналоги win ПО в Linux
      От ALEX(XX) в разделе Linux
      Ответов: 2
      Последнее сообщение: 28.10.2012, 20:37
    2. Zaberg и пачка аналогичных вирусов
      От Viktor_mnml в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.07.2012, 09:55
    3. проблема аналогичная lockdir.exe
      От LoginzaID: 49438482 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.11.2011, 13:32
    4. Аналогично... Баннер 3381
      От Filin39 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 30.05.2010, 15:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00051 seconds with 23 queries