Показано с 1 по 11 из 11.

Опять Errorsafe и некоторые другие (заявка № 8234)

  1. #1
    Junior Member Репутация
    Регистрация
    03.03.2007
    Сообщений
    5
    Вес репутации
    63

    Question Опять Errorsafe и некоторые другие

    У меня в системе завелся надоедливый ErrorSafe плюс имеется подозрение на 4 трояна. В работе компьютера последние себя не проявляют. Собственно логи прилагаются, а там все видно.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('D:\WINDOWS\system32\wvwxv.dll','');
     QuarantineFile('D:\WINDOWS\system32\xxywvvv.dll','');
     QuarantineFile('D:\WINDOWS\system32\vximodhc.dll','');
     QuarantineFile('D:\WINDOWS\system32\ibxcgwbt.dll','');
     QuarantineFile('D:\Documents and Settings\Игорь\Local Settings\Temp\plhprkgk.dll',''); 
     QuarantineFile('D:\Documents and Settings\Марина\Local Settings\Temp\ynvptlpq.dll','');
     QuarantineFile('D:\Program Files\P-CAD 2002\Utils\Drilltab.exe',''); 
     QuarantineFile('D:\WINDOWS\system32\ejioumhq.dll','');
     QuarantineFile('D:\WINDOWS\system32\ytcgpwgs.dll','');
    RebootWindows(false);
    end.
    Прислать карантин согласно приложения 3 правил
    Последний раз редактировалось drongo; 03.03.2007 в 12:34.

  4. #3
    Junior Member Репутация
    Регистрация
    03.03.2007
    Сообщений
    5
    Вес репутации
    63
    Файлы высланы.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Цитата Сообщение от Elephanten Посмотреть сообщение
    Файлы высланы.
    Для тех кто ещё не качал 12 метров сообщаю... по DrWeb - Trojan.Virtumod (все)
    D:\Documents and Settings\Игорь\Local Settings\Temp\plhprkgk.dll
    D:\Documents and Settings\Марина\Local Settings\Temp\ynvptlpq.dll
    D:\WINDOWS\system32\ejioumhq.dll
    D:\WINDOWS\system32\ytcgpwgs.dll
    D:\WINDOWS\system32\xxywvvv.dll
    D:\WINDOWS\system32\wvwxv.dll
    D:\WINDOWS\system32\vximodhc.dll
    D:\WINDOWS\system32\ibxcgwbt.dll

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    AVZ - Файл - Выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('D:\WINDOWS\system32\wvwxv.dll');
     DeleteFile('D:\WINDOWS\system32\xxywvvv.dll');
     DeleteFile('D:\WINDOWS\system32\vximodhc.dll');
     DeleteFile('D:\WINDOWS\system32\ibxcgwbt.dll');
     DeleteFile('D:\Documents and Settings\Игорь\Local Settings\Temp\plhprkgk.dll'); 
     DeleteFile('D:\Documents and Settings\Марина\Local Settings\Temp\ynvptlpq.dll');
     DeleteFile('D:\WINDOWS\system32\ejioumhq.dll');
     DeleteFile('D:\WINDOWS\system32\ytcgpwgs.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Сделать новые логи.

  7. #6
    Junior Member Репутация
    Регистрация
    03.03.2007
    Сообщений
    5
    Вес репутации
    63

    Зверь остался жив...

    Собственно по моим представлениям - не помогло. Новые логи прилагаются.
    Вложения Вложения

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Попробуем еще раз.
    Выполните скрипт в AVZ через меню Файл:
    Код:
    begin
    SetAVZGuardStatus(True);
     DeleteFile('D:\WINDOWS\system32\wvwxv.dll');
     DeleteFile('D:\WINDOWS\system32\xxywvvv.dll');
     DeleteFile('D:\WINDOWS\system32\vximodhc.dll');
     DeleteFile('D:\WINDOWS\system32\ibxcgwbt.dll');
     DeleteFile('D:\WINDOWS\system32\ytcgpwgs.dll');
     BC_ImportDeletedList; 
     ExecuteSysClean;  
     BC_LogFile(GetAVZDirectory + 'boot_clr.log'); 
     BC_Activate;  
     RebootWindows(true);
    end.
    Сделайте новые логи. Вместе с ними приложите к теме файл boot_clr.log из папки AVZ.

    PS. Судя по логу HijackThis у вас установлен DrWeb. Он этого трояна должен знать (если базы свежие).

  9. #8
    Junior Member Репутация
    Регистрация
    03.03.2007
    Сообщений
    5
    Вес репутации
    63
    Спасибо за совет. За вчерашний вечер удалось обхитрить его таким образом: у меня установлен system commander - менеджер загрузки. Во время одной из попыток загрузиться с диска он указал на то, что изменился размер свободной оперативки и какие-то адреса, предложил восстановить исходные. Я согласился, после чего в безопасном режиме родных виндов, покилял вредоносные файлы при помощи скрипта (см. выше). Однако первый файл убил руками, он даже не сопротивлялся. После этого еще несколько раз проверился АВЗ и добил оставшиеся подозрительные файлы. Теперь вроде все нормуль!
    Еще раз спасибо за помощь.

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    D:\PROGRA~1\TEXTware\QUICKF~1\PlugIns\IEHelp.dll - AdWare.Win32.BHO.cc (KAV)
    Удалите его через отложенное удаление в AVZ.

  11. #10
    Junior Member Репутация
    Регистрация
    03.03.2007
    Сообщений
    5
    Вес репутации
    63
    Указанный файл прихлопнул на лету без отложенного удаления, в тот раз, в который и остальные файлы. Вроде все наладилось...

    Правда есть вопросик: VSAdd-In for Internet Explorer - он кто и как его прихлопнуть (у меня он неубивается штатными средствами) если понадобится??
    Последний раз редактировалось Elephanten; 11.03.2007 в 22:24.

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 38
    • В ходе лечения обнаружены вредоносные программы:
      1. d:\\documents and settings\\игорь\\local settings\\temp\\plhprkgk.dll - Trojan-Spy.Win32.VBStat.h (DrWEB: Trojan.Virtumod)
      2. d:\\documents and settings\\марина\\local settings\\temp\\ynvptlpq.dll - Trojan-Spy.Win32.VBStat.h (DrWEB: Trojan.Virtumod)
      3. d:\\windows\\system32\\ejioumhq.dll - Trojan-Spy.Win32.VBStat.h (DrWEB: Trojan.Virtumod)
      4. d:\\windows\\system32\\ibxcgwbt.dll - Trojan.Win32.BHO.g (DrWEB: Trojan.Juan)
      5. d:\\windows\\system32\\vximodhc.dll - Trojan.Win32.BHO.g (DrWEB: Trojan.Virtumod)
      6. d:\\windows\\system32\\wvwxv.dll - not-a-virus:AdWare.Win32.Virtumonde.he (DrWEB: Trojan.Virtumod)
      7. d:\\windows\\system32\\xxywvvv.dll - not-a-virus:AdWare.Win32.Virtumonde.ha (DrWEB: Trojan.Virtumod)
      8. d:\\windows\\system32\\ytcgpwgs.dll - not-a-virus:AdWare.Win32.Virtumonde.gf (DrWEB: Trojan.Virtumod)


  • Уважаемый(ая) Elephanten, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 3
      Последнее сообщение: 18.03.2012, 22:26
    2. Ответов: 17
      Последнее сообщение: 26.11.2010, 23:04
    3. Ответов: 10
      Последнее сообщение: 23.10.2010, 22:07
    4. Опять трояны Errorsafe..
      От CHS в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 01:44
    5. опять comment.htt и другие трояны
      От Ray4ik в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 30.10.2008, 12:04

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01500 seconds with 20 queries