PDA

Просмотр полной версии : Что-то вроде Trojan.Win32.Agent.boky



Avil
07.02.2009, 22:19
История вопроса.
Несколько дней назад антивирус (аваст) начал каждый день находить вирус ".scr" в С:\Windows\System32 и ещё какую-то заразу в C:\WINDOWS\SYSTEM32\CONFIG\systemprofile\Local Settings\Temporary Internet Files\Content.IE5 в произвольной папке. Потом они вроде пропали. Но на днях система начала ругаться на процесс svhost.exe и раз в полчаса отрубать от интернета. В папке С:\Windows\System32 мною было обнаружено огромное количество файлов с расширением .scr (00.scr, 01.scr и т.д. числом под сотню). Их удаление ни к чему не приводило, ибо они начинали самовоспроизводиться на глазах. Сортировка по датам создания/изменения файлов показала, что появился новый файл .dll (удалён), обновился wpa.dbl, autoexec.nt и config.nt. Скачал и применил RegRun5. Он фиксировал наличие вируса в C:\Windows\System\svhost.exe, но по-большому счёту ничего в результате своей деятельности не менял. Замена autoexec.nt и config.nt на аналогичные из папки Repair имела половинчатый результат - autoexec.nt не обновляется, а config.nt обновляется при каждом подключении к интернету и опять начинают плодиться scr. Использование AVPTool также диагностировало svhost.exe, но не удалило его. Помогло удаление svhost.exe из папки C:\Windows\System\ вручную - перестали появляться scr, восстановилась работа интернета, только config.nt продолжал обновляться при каждом подключении к сети. AVPTool и CureIt показывали отсутствие вирусов. Так было полтора дня. Но в системе явно что-то происходило. На этом я хотел было закончить написание текста, но во время написания опять попёрлись scr, снова появился C:\Windows\System\svhost.exe и видимо всё начнётся сначала.

P.S. Логи созданы на момент, когда было "всё нормально". Если будет надо - переделаю.

V_Bond
07.02.2009, 22:26
выполните скрипт


begin
SetAVZPMStatus(true);
RebootWindows(true);
end.

сделайте новые логи

Avil
07.02.2009, 23:17
Всё без изменений, во временных папках плодятся вирусы.
Новые логи.

P.S. При создании первого лога на 99% AVZ ругнулся "Invalid pointer operation", затем продолжил.

V_Bond
07.02.2009, 23:29
выполните скрипт


begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
SetServiceStart('WindowsTelephony', 4);
DeleteService('WindowsTelephony');
QuarantineFile('C:\WINDOWS\system\svhost.exe','');
TerminateProcessByName('c:\windows\system\svhost.e xe');
QuarantineFile('c:\windows\system\svhost.exe','');
DeleteFile('c:\windows\system\svhost.exe');
DeleteFile('C:\WINDOWS\system\svhost.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

пришлите карантин согласно приложения 3 правил
повторите логи

Avil
08.02.2009, 01:28
Скрипт выполнен, карантин выслан.
Новые логи.
P.S. По завершении скрипта, при перезагрузке комп подвис, пришлось помочь ресетом. После скрипта svhost.exe исчез и временно стало тихо. Сейчас всё возобновилось.

Bratez
08.02.2009, 02:51
Повторите скрипт из сообщения 4.


Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Так нельзя.
Ставьте срочно сервиспаки иначе не будем успевать вас лечить ;)

Avil
08.02.2009, 17:05
Поставил SP2.
Повторил скрипт из сообщения №4.
Новые логи.

P.S. Система ругается - "Generic Host Process Win32 Services" (судя по всему на svhost.exe), после чего возникают проблемы с входом в интернет.

Гриша
08.02.2009, 17:08
Нужно ставить SP3+all updates...

Avil
10.02.2009, 01:52
Поставил SP3.
Система вроде работает нормально. Но что-то там происходит, config.nt продолжает обновляться, на пару с ним теперь обновляется ativvaxx.cap (может, это так и должно быть, я не знаю).
Новые логи.

P.S. После установки SP2 прогнал на вирусы AVPTool'ом, он нашёл трояны в svchost.exe во всех скачанных (с Windows Update!!!) папках, после удаления которых винда чуть не умерла - отключились все драйвера материнки и вообще наступил маразм. SP3 всё поправил.

Avil
10.02.2009, 23:34
Уважаемые господа специалисты! Не забудьте про меня, пожалуйста!

V_Bond
10.02.2009, 23:37
не у видел ничего зловредного ...

Avil
10.02.2009, 23:49
А почему так? Оно что, само исчезло при апгрейде системы?

V_Bond
10.02.2009, 23:56
что исчезло ? Generic Host Process Win32 Services ? - это дыра вашей системе ,с установкой сп3 исчезла ...

Avil
11.02.2009, 00:02
А имевшиеся трояны? Они же были...

Палыч
11.02.2009, 10:15
А имевшиеся трояны? Они же были...

Были да сплыли.
Видели в Вашем скрипте строки?
DeleteFile('c:\windows\system\svhost.exe');
DeleteFile('C:\WINDOWS\system\svhost.exe');
Перевод слова delete знаете? Вот то-то и оно. :)

Avil
11.02.2009, 13:28
Большое всем спасибо!

CyberHelper
12.02.2009, 13:28
Статистика проведенного лечения:

Получено карантинов: 1
Обработано файлов: 1
В ходе лечения обнаружены вредоносные программы:

c:\windows\system\svhost.exe - Trojan.Win32.Agent.bpfz