Показано с 1 по 10 из 10.

вирус в svchost.exe (заявка № 88399)

  1. #1
    Junior Member Репутация
    Регистрация
    25.08.2008
    Сообщений
    16
    Вес репутации
    58

    Unhappy вирус в svchost.exe

    Добрый вечер!
    Подцепил вирус запустив вот это приложение из МойМир на МэйлРу
    (Разработчикам отписал, поэтому могли удалить)
    [deleted]Игра Red Light.
    Пользую Аваст, но в момент заражени он был временно отключен (((
    Включил, снова зашел по ссылке - Аваст ругается:
    20.09.2010 20:25:45 user 1916 Sign of "HTML:Iframe-inf" has been found in [deleted]" file.
    20.09.2010 20:25:57 user 1916 Sign of "HTML:Iframe-inf" has been found in [deleted] file.
    И постоянно с компа идет рассылка почты через 25й порт. (аваст мэйл check зафиксировал). Порт я закрыл.

    Комментарии по логам:
    ПО логу AVZ
    очевидная причина в svchost.exe, но не представляю как исправить: файл удалить не удается.
    FRAPS - программа снятия скриншотов и видео из ир.

    По логу HiJack
    -из раздела 04-HKLM...Run всё знакомо кроме ctfmon и rundll32
    -AtGuard - остатки фаервола (под XP он не работает но пользую как IP-монитор)
    -что за зверь GuardMailRu - могу только догадываться. Есть от него хоть какая-то польза?
    -AccessRunerDSL и CnxDSLtb - файлы для DSL-модема

    Надеюсь на Вашу помощь
    Последний раз редактировалось Никита Соловьев; 20.09.2010 в 23:58. Причина: подозрительные ссылки удалены

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,'); 
     QuarantineFile('D:\APPS\FRAPS\FRAPS.EXE','');
     QuarantineFile('C:\WINDOWS\system32\uiukgr.exe','');
     QuarantineFile('C:\WINDOWS\system32\bnftfq.exe','');
     QuarantineFile('C:\WINDOWS\system32\9bd89184.exe','');
     QuarantineFile('C:\WINDOWS\system32\71362322.exe','');
     QuarantineFile('C:\WINDOWS\system32\5085c876.exe','');
     QuarantineFile('yqiaja.sys','');
     QuarantineFile('c:\windows\system32\svchost.exe:ext.exe:$DATA','');
     DeleteFile('c:\windows\system32\svchost.exe:ext.exe:$DATA');
     QuarantineFile('c:\windows\system32\svchost.exe:ext.exe','');
     DeleteFile('c:\windows\system32\svchost.exe:ext.exe');
     DeleteFile('yqiaja.sys');
     DeleteFile('C:\WINDOWS\system32\5085c876.exe');
     DeleteFile('C:\WINDOWS\system32\71362322.exe');
     DeleteFile('C:\WINDOWS\system32\9bd89184.exe');
     DeleteFile('C:\WINDOWS\system32\bnftfq.exe');
     DeleteFile('C:\WINDOWS\system32\uiukgr.exe');
     BC_ImportAll;
     ExecuteSysClean;
     BC_DeleteFile('yqiaja.sys');
     BC_DeleteSvc('FCI');
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
    - Скачайте RSIT тут. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    Последний раз редактировалось polword; 21.09.2010 в 00:15.

  4. #3
    Junior Member Репутация
    Регистрация
    25.08.2008
    Сообщений
    16
    Вес репутации
    58

    Re

    Спасибо за ответ!
    карантин загрузил, а вот логи

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Выполните скрипт в AVZ
    Код:
    begin
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     DeleteFile('C:\Program Files\Common Files\keylog.txt');
     DeleteFileMask('C:\Program Files\Common Files\20675e8d', '*.*', true);
     DeleteDirectory('C:\Program Files\Common Files\20675e8d');
     DeleteFileMask('C:\Program Files\Common Files\wm', '*.*', true);
     DeleteDirectory('C:\Program Files\Common Files\wm');
     RebootWindows(true);
    end.
    Что с проблемой?

  6. #5
    Junior Member Репутация
    Регистрация
    25.08.2008
    Сообщений
    16
    Вес репутации
    58
    Вау, у меня ещё и кейлогер сидел!!!
    Веерной рассылки спама больше не идёт, но после перезагрузки Avast нашел вирус в памяти - в CnxDSLtb.exe
    Так что я просканил всю систему заново и повторяю логи.
    Последний раз редактировалось Alex12; 22.09.2010 в 03:57.

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Процесс легитимный, это аваст глючит...

    Выполните процедуру, описанную здесь

  8. #7
    Junior Member Репутация
    Регистрация
    25.08.2008
    Сообщений
    16
    Вес репутации
    58
    Цитата Сообщение от Venus Doom Посмотреть сообщение
    Процесс легитимный, это аваст глючит...
    Выполните процедуру, описанную здесь
    Увы, выполнить не могу, тк этот CnxDSLtb.exe был удален как неподдающийся лечению

  9. #8
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Цитата Сообщение от Alex12 Посмотреть сообщение
    Увы, выполнить не могу, тк этот CnxDSLtb.exe был удален как неподдающийся лечению
    Причём здесь этот файл. Откройте ссылку, почитайте

  10. #9
    Junior Member Репутация
    Регистрация
    25.08.2008
    Сообщений
    16
    Вес репутации
    58
    Файл сохранён как 100928_140604_virusinfo_files_ACER_4ca1be0cae34e.z ip
    Размер файла 7122787
    MD5 cb725b7f581433d8f255e7acd5540bbf

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\svchost.exe:ext.exe:$data - Trojan.Win32.Inject.avbq ( DrWEB: Trojan.Spambot.7539, BitDefender: Trojan.Generic.KD.39031, NOD32: Win32/Obfuscated.NCY trojan, AVAST4: Win32:Malware-gen )


  • Уважаемый(ая) Alex12, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 22
      Последнее сообщение: 19.05.2012, 15:40
    2. вирус в svchost.exe
      От igor2999 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 02.12.2010, 17:12
    3. вирус в svchost.exe
      От Pendal в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 17.07.2010, 16:38
    4. Вирус в svchost
      От konsul2008 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 02.10.2009, 00:42
    5. svchost.exe вирус?
      От Spiritrus в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 12.11.2008, 12:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01502 seconds with 19 queries