Показано с 1 по 6 из 6.

Похоже на новый вирус (заявка № 7409)

  1. #1
    Junior Member Репутация
    Регистрация
    31.08.2006
    Сообщений
    7
    Вес репутации
    65

    Question Похоже на новый вирус

    Здравствуйте.
    Я скачал из eMule несколько файлов. После распаковки и запуска одного или 2-х из них, сейчас точно не помню, в системе стал появляться процесс hldrrr.exe в 2-х экземплярах, который без труда убивался Process Explorer'ом. Проверка этого файла на VirusTotal.com показала, что DrWeb обнаруживает этот файл как Win32.HLLM.Beagle. AVZ показывал наличие UserMode руткита, который не изчез после удаления hldrrr.exe. Кроме того, Outpost Firewall начал постоянно сообщать об изменении библиотек в Windows\System32, хотя никакого нового ПО и обновлений не устанавливалось. Далее, при выполнении стандартного скрипта "Скрипт сбора информации для раздела "Помогите!" virusinfo.info" обнаружилось, что на пункте "5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)" появляется сообщение от Outpost Firewall о том, что некий <process:138465> (номер часто менялся) пытается изменить память процесса AVZ.EXE (нажимаю "Блокировать однократно"), затем сообщение что аналогичный процесс пытается посылать нажатия клавиш в окно AVZ.EXE ("Блокировать однократно"), затем еще одно-два сообщения в том же духе, после чего окно AVZ приобретает несколько поврежденный вид: окно со списком стандартных скриптов пусто, пуст список дисков, доступных для проверки. Process Explorer показывает почти нулевую загрузку ЦП, обращений к диску нет, и в таком состоянии AVZ находится минуты 2-3, после чего очухивается и доводит до конца выполнение скрипта.
    Последний на вчерашний день DrWeb CureIt! ничего не находит, даже если загрузиться с LiveCd и запускать из-под него.
    ОС Windows 2003 Server.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Я тоже ничего не нахожу... глаза разбегаются.

    Наверное, при поиске кейлоггеров не надо ничего в Outpost блокировать. Это AVZ их так провоцирует.

  4. #3
    Junior Member Репутация
    Регистрация
    31.08.2006
    Сообщений
    7
    Вес репутации
    65
    А как быть с UserMode руткитом? Можно как-то определить, какое приложение его поставило?

  5. #4
    Junior Member Репутация
    Регистрация
    31.08.2006
    Сообщений
    7
    Вес репутации
    65
    Знатоки, пожалуйста подскажите, как определить, кто ставит UserMode руткит! Посоветуйте какие-нибудь методики, чем и куда залезть и посмотреть. Буду вам очень благодарен!

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Outpost много чего именно в User Mode перехватывает. Это у него контроль компонентов, как я понимаю.

  7. #6
    Junior Member Репутация
    Регистрация
    31.08.2006
    Сообщений
    7
    Вес репутации
    65
    Но почему-то он этого не делал до описанных проблем, хотя AVZ-ом я проверяюсь регулярно и Outpost стоит уже несколько месяцев.
    Я сделал поиск по APICodeHijack и предположил, что это остатки снесенного во время борьбы с тем вирусом Касперского, ан нет, все советы по окончательному удалению выполнил, а результат тот же.

  • Уважаемый(ая) bis75, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Комп новый, а гадости похоже старые
      От Wolf533 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 30.10.2009, 16:03
    2. похоже на вирус
      От _Maximum_ в разделе Помогите!
      Ответов: 27
      Последнее сообщение: 23.06.2009, 10:47
    3. Похоже новый руткит!
      От AIF181 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 19.03.2009, 10:23
    4. похоже новый вирус или разновидность
      От Abby в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 25.12.2007, 09:13
    5. Непонятный, похоже новый вирус!
      От Sergiil в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 16.07.2007, 21:56

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01444 seconds with 20 queries