Показано с 1 по 8 из 8.

Замучили Trojan.Proxy и Trojan.PWS.GoldSpy (заявка № 8146)

  1. #1
    Junior Member Репутация
    Регистрация
    05.02.2007
    Сообщений
    4
    Вес репутации
    63

    Thumbs up Замучили Trojan.Proxy и Trojan.PWS.GoldSpy

    На компе установлен Dr.Web с последними обновлениями. Неделю назад с трудом вылечился от VBS.Igidak. И вот новая напасть. После очередной перезагрузки компа появилось сообщение от Spider Mail, что он не может перехватывать сетевые соединения, и что возможно на компьютере установлен proxy клиент, сетевой экран или иная программа, препятствующая его работе. Комп подключен к локалке и к интернету через ADSL-модем, который одновременно является и маршрутизатором. У данного маршрутизатора IP-адрес 192.168.1.1. На подключенном к нему компьютере было выставлено "Получить IP-адрес автоматически", т.е. IP-адрес получался 192.168.1.2, тип адреса был "Присвоен DHCP", маска подсети 255.255.255.0 и основной шлюз 192.168.1.1. После появившегося сообщения от Spider Mail (см. выше) все параметры на компе сбились: IP-адрес стал 169.254.23.83 (на месте 23.83 после перезагрузок появлялись 198.124 и др.), тип адреса был "Автоматический частный IP-адрес", маска подсети 255.255.0.0 и основной шлюз - пусто. Запустил Dr.Web - он нашел в папке Windows\System32\ много файлов drw<буквы,цифры>.tmp, инфицированных Trojan.Proxy.1406. Я их все удалил. После перезагрузки и повторного сканирования в этой же папке был обнаружен файл c_437b.exe, инфицированный Trojan.Proxy.1405. Тоже его удалил. Далее, пошел по шагам, описанным в Ваших правилах выполнения проверки компа. DrWeb - CureIT! нашел в папке Windows\System32\ в файле msvcrl.dll вирус Trojan.PWS.GoldSpy. Вылечить не смог - удалил. Теперь без этого файла не запускается Internet Explorer. Я пробовал выставлять на компе принудительно IP-адрес 192.168.1.2, маску подсети 255.255.255.0 и основной шлюз 192.168.1.1. Локалка при этом вроде как появляется, но интернет всё равно не работает. Также пробовал искать и удалять в реестре ссылки на IP-адреса, начинающиеся с 169.254 - они появляются снова. Что можно еще сделать? Подскажите, пожалуйста. Высылаю полученные логи.
    Заранее спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    850
    AVZ -> Файл -> Выполнить скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\Installer\{91110419-6000-11D3-8CFE-0050048383C9}\misc.exe','');
    QuarantineFile('C:\Program Files\Birthday\birthmil.exe','');
    CreateQurantineArchive(GetAVZDirectory+'virusinfo_8146_quarantine.zip');
    AutoFixSPI;
    RebootWindows(true);
    end.
    После перезагрузки, найти в папке AVZ файл virusinfo_8146_quarantine.zip и прислать его нам через эту форму.

  4. #3
    Junior Member Репутация
    Регистрация
    05.02.2007
    Сообщений
    4
    Вес репутации
    63
    Файл virusinfo_8146_quarantine.zip послал.
    После выполнения скрипта и перезагрузки компа, такое впечатление, что всё вылечилось. По крайней мере локалка и интернет заработали. Причем IP-адрес 192.168.1.2. Не заработал, единственное, Internet Explorer из-за отсутствия файла msvcrl.dll. И файл virusinfo_8146_quarantine.zip как мне показалось почему-то пустой. Так и должно быть?

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    850
    И файл virusinfo_8146_quarantine.zip как мне показалось почему-то пустой.
    Да архив действительно пустой.

    В HijackThis пофиксите эти строки:

    Код:
    O4 - Startup: BIRTHDAY! millennium.lnk = C:\Program Files\Birthday\birthmil.exe
    
    O4 - Startup: Панель Microsoft Office.lnk = C:\WINDOWS\Installer\{91110419-6000-11D3-8CFE-0050048383C9}\misc.exe
    
    O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing
    Плюс,
    AVZ -> Файл -> Выполнить скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('msvcrl.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После этого повторите два последних лога из правил.

  6. #5
    Junior Member Репутация
    Регистрация
    05.02.2007
    Сообщений
    4
    Вес репутации
    63
    Сделал всё как Вы написали. Правда кода "O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing" в HijackThis не оказалось. Высылаю логи.
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Не заработал, единственное, Internet Explorer из-за отсутствия файла msvcrl.dll.
    Ваш файл C:\Program Files\Internet Explorer\IEXPLORE.EXE был изменен трояном. Для его исправления замените его из дестрибутива Windows XP или воспользуйтесь утилитой Haxfix http://users.telenet.be/marcvn/tools/haxfix.exe установите, после запуска из меню выберите 2. Run auto fix.

  8. #7
    Junior Member Репутация
    Регистрация
    05.02.2007
    Сообщений
    4
    Вес репутации
    63
    Заменил файл из дистрибутива - IE заработал. Muffler и AndreyKa, большое спасибо, очень выручили.

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 0
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) AndyLey, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 11
      Последнее сообщение: 22.02.2009, 03:25
    2. Trojan.Recycle,Trojan.Ipsof,Trojan.Proxy и.т.д.
      От Smart в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 02:07
    3. Ответов: 16
      Последнее сообщение: 22.02.2009, 01:52
    4. Не лечится Trojan.PWS.GoldSpy
      От doorstuck в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 22.02.2009, 01:45
    5. Ответов: 22
      Последнее сообщение: 22.05.2007, 11:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01662 seconds with 20 queries