Показано с 1 по 8 из 8.

Замучили Trojan.Proxy и Trojan.PWS.GoldSpy (заявка № 8146)

  1. #1
    Junior Member Репутация
    Регистрация
    05.02.2007
    Сообщений
    4
    Вес репутации
    36

    Thumbs up Замучили Trojan.Proxy и Trojan.PWS.GoldSpy

    На компе установлен Dr.Web с последними обновлениями. Неделю назад с трудом вылечился от VBS.Igidak. И вот новая напасть. После очередной перезагрузки компа появилось сообщение от Spider Mail, что он не может перехватывать сетевые соединения, и что возможно на компьютере установлен proxy клиент, сетевой экран или иная программа, препятствующая его работе. Комп подключен к локалке и к интернету через ADSL-модем, который одновременно является и маршрутизатором. У данного маршрутизатора IP-адрес 192.168.1.1. На подключенном к нему компьютере было выставлено "Получить IP-адрес автоматически", т.е. IP-адрес получался 192.168.1.2, тип адреса был "Присвоен DHCP", маска подсети 255.255.255.0 и основной шлюз 192.168.1.1. После появившегося сообщения от Spider Mail (см. выше) все параметры на компе сбились: IP-адрес стал 169.254.23.83 (на месте 23.83 после перезагрузок появлялись 198.124 и др.), тип адреса был "Автоматический частный IP-адрес", маска подсети 255.255.0.0 и основной шлюз - пусто. Запустил Dr.Web - он нашел в папке Windows\System32\ много файлов drw<буквы,цифры>.tmp, инфицированных Trojan.Proxy.1406. Я их все удалил. После перезагрузки и повторного сканирования в этой же папке был обнаружен файл c_437b.exe, инфицированный Trojan.Proxy.1405. Тоже его удалил. Далее, пошел по шагам, описанным в Ваших правилах выполнения проверки компа. DrWeb - CureIT! нашел в папке Windows\System32\ в файле msvcrl.dll вирус Trojan.PWS.GoldSpy. Вылечить не смог - удалил. Теперь без этого файла не запускается Internet Explorer. Я пробовал выставлять на компе принудительно IP-адрес 192.168.1.2, маску подсети 255.255.255.0 и основной шлюз 192.168.1.1. Локалка при этом вроде как появляется, но интернет всё равно не работает. Также пробовал искать и удалять в реестре ссылки на IP-адреса, начинающиеся с 169.254 - они появляются снова. Что можно еще сделать? Подскажите, пожалуйста. Высылаю полученные логи.
    Заранее спасибо.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    823
    AVZ -> Файл -> Выполнить скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\Installer\{91110419-6000-11D3-8CFE-0050048383C9}\misc.exe','');
    QuarantineFile('C:\Program Files\Birthday\birthmil.exe','');
    CreateQurantineArchive(GetAVZDirectory+'virusinfo_8146_quarantine.zip');
    AutoFixSPI;
    RebootWindows(true);
    end.
    После перезагрузки, найти в папке AVZ файл virusinfo_8146_quarantine.zip и прислать его нам через эту форму.

  4. #3
    Junior Member Репутация
    Регистрация
    05.02.2007
    Сообщений
    4
    Вес репутации
    36
    Файл virusinfo_8146_quarantine.zip послал.
    После выполнения скрипта и перезагрузки компа, такое впечатление, что всё вылечилось. По крайней мере локалка и интернет заработали. Причем IP-адрес 192.168.1.2. Не заработал, единственное, Internet Explorer из-за отсутствия файла msvcrl.dll. И файл virusinfo_8146_quarantine.zip как мне показалось почему-то пустой. Так и должно быть?

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    823
    И файл virusinfo_8146_quarantine.zip как мне показалось почему-то пустой.
    Да архив действительно пустой.

    В HijackThis пофиксите эти строки:

    Код:
    O4 - Startup: BIRTHDAY! millennium.lnk = C:\Program Files\Birthday\birthmil.exe
    
    O4 - Startup: Панель Microsoft Office.lnk = C:\WINDOWS\Installer\{91110419-6000-11D3-8CFE-0050048383C9}\misc.exe
    
    O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing
    Плюс,
    AVZ -> Файл -> Выполнить скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('msvcrl.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После этого повторите два последних лога из правил.

  6. #5
    Junior Member Репутация
    Регистрация
    05.02.2007
    Сообщений
    4
    Вес репутации
    36
    Сделал всё как Вы написали. Правда кода "O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing" в HijackThis не оказалось. Высылаю логи.
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Не заработал, единственное, Internet Explorer из-за отсутствия файла msvcrl.dll.
    Ваш файл C:\Program Files\Internet Explorer\IEXPLORE.EXE был изменен трояном. Для его исправления замените его из дестрибутива Windows XP или воспользуйтесь утилитой Haxfix http://users.telenet.be/marcvn/tools/haxfix.exe установите, после запуска из меню выберите 2. Run auto fix.

  8. #7
    Junior Member Репутация
    Регистрация
    05.02.2007
    Сообщений
    4
    Вес репутации
    36
    Заменил файл из дистрибутива - IE заработал. Muffler и AndreyKa, большое спасибо, очень выручили.

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,519
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 0
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) AndyLey, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 11
      Последнее сообщение: 22.02.2009, 03:25
    2. Trojan.Recycle,Trojan.Ipsof,Trojan.Proxy и.т.д.
      От Smart в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 02:07
    3. Ответов: 16
      Последнее сообщение: 22.02.2009, 01:52
    4. Не лечится Trojan.PWS.GoldSpy
      От doorstuck в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 22.02.2009, 01:45
    5. Ответов: 22
      Последнее сообщение: 22.05.2007, 11:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00418 seconds with 22 queries