Показано с 1 по 7 из 7.

Последствия Gigagen + Beagle (заявка № 7942)

  1. #1
    Junior Member Репутация
    Регистрация
    13.02.2007
    Сообщений
    2
    Вес репутации
    63

    Question Последствия Gigagen + Beagle

    Симптомы
    - Периодически, раз в несколько минут, какая-то программа крадет фокус
    - В процессах появляется IExplore.exe. При этом эксплорером не пользуюсь, при снесении, ничего не происходит, только через некоторое время эта строка опять появляется в списке процессов
    - Появляется папка Windows\exefld и в нее сыпется всякое
    - Компьютер не запускается в Safe Mode
    - Не удается установить КАВ
    - CureIt запустился, нашел gigagen, beagle и еще кого-то. Всех удалил, но симптомы, естесственно, сохранились.
    - При запуске системы, если не устанавливать соединение с Интернетом, появляется два окошка, которые говорят, что запрошенный урл в офлайн режиме недоступен. При закрытии окошек появляются снова.
    - Еще при перезагрузке зараженного компьютера, сбиваются настройки соединения с интернетом - с него снимается файервол и оно перестает шариться на втором компьютере. Может быть это симптом от чего-то другого, но кажется связан.

    Прогнал процедуру в правилах, логи прилагаю.

    Помогите, пожалуйста, сам, боюсь, не разберусь.
    Заранее спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    АВЗ - файл - выполнить скрипт
    после перезагрузки прислать файл карантина согласно правилам.
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\aod\aodshext.dll','');
     QuarantineFile('C:\Documents and Settings\Ilya\Application Data\hidires\m_hook.sys','');
     QuarantineFile('c:\windows\system32\wintems.exe','');
     QuarantineFile('c:\windows\system32\nutsrv4.exe','');
     QuarantineFile('c:\windows\system32\hldrrr.exe','');
     QuarantineFile('C:\Documents and Settings\Ilya\Application Data\hidires\hidr.exe','');
     QuarantineFile('C:\Documents and Settings\Ilya\Application Data\m\flec006.exe','');
    RebootWindows(true);
    end.
    Последний раз редактировалось anton_dr; 13.02.2007 в 22:03.

  4. #3
    Junior Member Репутация
    Регистрация
    13.02.2007
    Сообщений
    2
    Вес репутации
    63
    выслал

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Три штуки - по Касперскому Beagle различных версий, еще один - из той же серии. По другим ждем ответа, но скорей всего чистые.

    Пока выполните скрипт

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('c:\windows\system32\hldrrr.exe');
     DeleteFile('C:\Documents and Settings\Ilya\Application Data\hidires\m_hook.sys');
     DeleteFile('C:\WINDOWS\System32\wintems.exe');
     DeleteFile('C:\Documents and Settings\Ilya\Application Data\hidires\hidr.exe');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    И пофиксите строки

    O4 - HKLM\..\Run: [hldrrr] C:\WINDOWS\System32\hldrrr.exe
    O4 - HKCU\..\Run: [hldrrr] C:\WINDOWS\System32\hldrrr.exe
    O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\Ilya\Application Data\hidires\hidr.exe
    O4 - HKCU\..\Run: [german.exe] C:\WINDOWS\System32\wintems.exe
    O4 - HKCU\..\Run: [mule_st_key] C:\Documents and Settings\Ilya\Application Data\m\flec006.exe
    Последний раз редактировалось anton_dr; 13.02.2007 в 22:57.

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Не заметил сразу. В карантин не попал C:\Documents and Settings\Ilya\Application Data\m\flec006.exe

    Найдите его через АВЗ и пришлите.

    И повторите после всего логи.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Как и ожидалось -

    aodshext.dll, nutsrv4.exe_

    Вредоносный код в файлах не обнаружен.

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\ilya\\application data\\hidires\\hidr.exe - Email-Worm.Win32.Bagle.hz (DrWEB: Trojan.AVKill.253)
      2. c:\\documents and settings\\ilya\\application data\\hidires\\m_hook.sys - Email-Worm.Win32.Bagle.hj (DrWEB: Trojan.NtRootKit.207)
      3. c:\\windows\\system32\\hldrrr.exe - Trojan-Downloader.Win32.Bagle.bh (DrWEB: Win32.HLLM.Beagle)
      4. c:\\windows\\system32\\wintems.exe - Trojan-Downloader.Win32.Bagle.br (DrWEB: Win32.HLLM.Beagle)


  • Уважаемый(ая) Ilon, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Последствия sdra64 + руткит Win32: Beagle-AMY[rtk]
      От Iurii в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 30.01.2010, 22:49
    2. Win32.Beagle, и последствия
      От Sitpower в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 04:55
    3. Trojan.Gigagen + Win32.HLLM.Beagle
      От psylence в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 01:36
    4. Ответов: 12
      Последнее сообщение: 22.02.2009, 01:35
    5. Trojan.Gigagen
      От Master_of_bb в разделе Спам и мошенничество в сети
      Ответов: 4
      Последнее сообщение: 03.02.2007, 11:31

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00482 seconds with 20 queries