PDA

Просмотр полной версии : ПК тормозит



KIKUNG
16.01.2006, 17:53
Собственно PC начал подлагивать. Один раз после перезагрузки началась раасылка спама с моей машины

AndreyKa
16.01.2006, 18:28
Не хватет лога AVZ:
---
5. Выполните сканирование системы при помощи AVZ, для этого нажмите на кнопку пуск сразу после запуска программы.
---

KIKUNG
16.01.2006, 19:55
Протокол антивирусной утилиты AVZ версии 4.12
Сканирование запущено в 16.01.2006 18:02:28
Загружена база: 19435 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 12.01.2006 10:46
Загружены микропрограммы эвристики: 357
Загружены цифровые подписи системных файлов: 47141
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: выключено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=07B180)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
SDT = 80552180
KiST = 80501030 (284)
Функция ZwConnectPort (1F) перехвачена (8059841E->8590F6E8), перехватчик не определен
Функция ZwCreateKey (29) перехвачена (80618BDA->F7410B3A), перехватчик sptd.sys
Функция ZwEnumerateKey (47) перехвачена (8061941A->849BAA16), перехватчик не определен
Функция ZwEnumerateValueKey (49) перехвачена (80619684->849BAABA), перехватчик не определен
Функция ZwOpenKey (77) перехвачена (80619F70->F7410A18), перехватчик sptd.sys
Функция ZwQueryDirectoryFile (91) перехвачена (8056DF2E->849BA532), перехватчик не определен
Функция ZwQueryKey (A0) перехвачена (8061A294->F74110C0), перехватчик sptd.sys
Функция ZwQueryValueKey (B1) перехвачена (80616C94->F7410F58), перехватчик sptd.sys
Функция ZwSetValueKey (F7) перехвачена (8061729A->F7411148), перехватчик sptd.sys
Проверено функций: 284, перехвачено: 9, восстановлено: 0
2. Проверка памяти
Количество найденных процессов: 34
Количество загруженных модулей: 365
Проверка памяти завершена
3. Сканирование дисков
C:\Documents and Settings\KIKUNG\Local Settings\Temporary Internet Files\Content.IE5\CLEVOH6B\jimm-0.4.3[1].zip Invalid file - not a PKZip file
C:\Documents and Settings\KIKUNG\Local Settings\Temporary Internet Files\Content.IE5\SXAV4HUB\jimm-0.4.3[1].zip Invalid file - not a PKZip file
C:\Documents and Settings\user\Local Settings\Temp\F.tmp >>>>> Trojan-Downloader.Win32.Agent.aav
C:\Documents and Settings\user\Local Settings\Temp\svchst.exe >>>>> Trojan-Downloader.Win32.PassAlert.m
E:\Den\Dendy\Teenage Mutant Ninja Turtles Tournament Fighters (U).zip Invalid file - not a PKZip file
E:\RECYCLER\S-1-5-21-1060284298-1202660629-1708537768-1005\Dc530.zip Invalid file - not a PKZip file
4. Проверка Winsock Layered Service Provider (SPI/LSP)
Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
C:\Program Files\Stardock\Object Desktop\ThemeManager\WBlind.dll --> Подозрение на Keylogger или троянскую DLL
C:\Program Files\Stardock\Object Desktop\ThemeManager\WBlind.dll>>> Нейросеть: файл с вероятностью 50,00% похож на типовой перехватчик событий клавиатуры/мыши
На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
В базе 319 описаний портов
На данном ПК открыто 42 TCP портов и 26 UDP портов
Проверка завершена, подозрительные порты не обнаружены
7. Эвристичеcкая проверка системы
Проверка завершена
Просканировано файлов: 292525, извлечено из архивов: 241701, найдено вредоносных программ 2
Сканирование завершено в 16.01.2006 18:54:21
Сканирование длилось 00:51:52

agnec
16.01.2006, 21:28
ну и в чем вопрос ?
лечитесь.
включайте лечение в AVZ и вперед...
ну а потом посмотрим что останется ;)

pig
17.01.2006, 01:48
Там, вообще-то, ничего особенного не видать, за исключением пары троянов в Temp другого пользователя. Но эти вроде бы не из тех, что спам рассылают.
Есть ещё пара файлов, которые меня засмущали:
C:\WINDOWS\system32\drivers\i386p.sys
C:\WINDOWS\system32\dcom_12.dll
Их надо прислать, как написано в правилах.
А вообще-то имеет смысл прислать всё, что в исследовании AVZ выделено ярким фоном. Что безопасное - попадёт в список безопасных и перестанет отсвечивать, а если есть что-то вредное, будет детектироваться.

RiC
17.01.2006, 08:41
Есть ещё пара файлов, которые меня засмущали:
C:\WINDOWS\system32\drivers\i386p.sys
C:\WINDOWS\system32\dcom_12.dll
Их надо прислать, как написано в правилах.

Я бы попросил поискать и если таковые найдутся - добавить в посылку
fldrsys.dll
sndmixex.dl

KIKUNG
17.01.2006, 22:38
3 из тех, что просили прислать я удалил, т.к. не нашел по узанным адресам... dcom_12.dll таинствнно исчез.

Другие фаил я постораюсь в ближайшее время прислать.

MOCT
17.01.2006, 23:22
3 из тех, что просили прислать я удалил, т.к. не нашел по узанным адресам...
что-то я не вкуриваю... как можно "удалить, т.к. не нашел"???

KIKUNG
18.01.2006, 22:02
Посмотрел пути в логе хаиджэка, отправился, а там указанных фаилов почем-то не оказалось (отображение скытых аило включено)

ЗЫ проблема появилась после появления secure32.htm - его вроде удалил

Проваидер отключил меня от сети пару дней назад из-за спама :-\

KIKUNG
18.01.2006, 22:45
С помощью утилиты AVZ , связанной с ядром, нашел i386p.sys, но в папке ...system32\drivers его нет, hijack тоже больше не видит. Можно поместить в карантин или выгрузить его?

MOCT
18.01.2006, 23:19
С помощью утилиты AVZ , связанной с ядром, нашел i386p.sys, но в папке ...system32\drivers его нет, hijack тоже больше не видит. Можно поместить в карантин или выгрузить его?
сперва в карантин, потом выгрузить из памяти. после перезагрузки убедитесь, что он не появился снова.

KIKUNG
19.01.2006, 15:28
Вернулся обратно, проделал туже операцию

KIKUNG
20.01.2006, 14:04
Похоже у меня Spambot, дейсвует либо через Symantec Antivirus, либо через Windows Messenger, такой вопрос - через что именно? Dr. Web не распознает :(

KIKUNG
20.01.2006, 16:54
i385p.sys сидит в ядре, как от него можно избавиться???

AndreyKa
20.01.2006, 17:07
i385p.sys сидит в ядре, как от него можно избавиться???
Был i386p.sys. Имя сменил? ;)
Файл скопируйте в карантин и вышлите в архиве с паролем virus на [email protected]

KIKUNG
20.01.2006, 17:22
Имя не сменил - я опечатался :)

Письмо послал!

KIKUNG
20.01.2006, 17:43
Отследил, что спам идет от фаила ccapp.exe, послать?

Minos
20.01.2006, 18:41
Можно, но это скорее всего часть NAV, которая перехватывает соединения гада, рассылающего спам.

Geser
20.01.2006, 19:30
Короче давай новые логи, а то не понятно что удалил а что нет

KIKUNG
20.01.2006, 23:41
Выкладываю

Geser
21.01.2006, 01:54
Ого, остатки как минимум от 3 антивирусов... Еще бы не тормозил.
Кроме того, остался C:\WINDOWS\system32\drivers\i386p.sys его нужно прислать нам, а потом удалить.

KIKUNG
21.01.2006, 15:35
уже посылал.

На момент начала торможения был только Symantec :)

Geser
21.01.2006, 16:06
i386p.sys удалил? Проблемы остались или нет?

KIKUNG
21.01.2006, 16:46
Удаляю, а он заново появляется :(

Geser
21.01.2006, 21:52
c:\program files\messenger\msmsgs.exe вот этот файл нужно прислать

KIKUNG
21.01.2006, 23:45
посылаю

Geser
22.01.2006, 22:55
А так же пришли
c:\program files\msn messenger\msnmsgr.exe

А i386p.sys когда появляется, сразу или через время?

KIKUNG
23.01.2006, 12:04
Послал. Появляется после перезагрузки, но в папке его не видно. После того, как драивер удаляем с помощью АВЗ, он появляется в папке, удаляю оттуда. Перезагрузка - появился заново.

Как делаю:

Включаю АВЗ --- Модули пространственного ядра --- Добавляю в карантин --- Диспетчер служб и драиверов --- Копирую в карантин --- Останавливаю драивер --- Удаляю его --- Удаляю из папки C:\WINDOWS\system32\drivers

AndreyKa
23.01.2006, 12:48
To Geser
i386p.sys пришел 20 января. Ответ лаборатории Dr.Web:
Trojan.Spambot

To KIKUNG
Востановление системы отключили?

KIKUNG
23.01.2006, 15:53
Да!

Geser
23.01.2006, 20:44
1. Файл не пришел.
2. Попробуй после удаления i386p.sys сделать лог исследования системы АВЗ. Может он прячет что-то.
И еще нужны файлы:
sptd.sys
C:\Program Files\Stardock\Object Desktop\ThemeManager\WBlind.dll

KIKUNG
24.01.2006, 00:14
Посылаю

KIKUNG
24.01.2006, 00:19
sptd.sys никак не тронуть - пишет, что используется. Пробовал выключить через АВЗ - никакого результата.

Geser
24.01.2006, 09:44
О, что-то интересное появилось.
Пришли
C:\DOCUME~1\user\LOCALS~1\Temp\CmdLineExt02.dll
msctl32.dll
C:\WINDOWS\system32\symsvcsa.exe

sptd.sys в защищённом режиме тоже скопировать не выходит?

MOCT
24.01.2006, 16:41
О, что-то интересное появилось.
Пришли
C:\DOCUME~1\user\LOCALS~1\Temp\CmdLineExt02.dll
msctl32.dll
C:\WINDOWS\system32\symsvcsa.exe

конечно, интересное. msctl32.dll - это и есть подбрасывальщик i386p.sys

Geser
24.01.2006, 18:05
конечно, интересное. msctl32.dll - это и есть подбрасывальщик i386p.sys
Интересно, а в предыдущем логе его не было. Драйвер его маскирует что-ли?

KIKUNG
24.01.2006, 22:26
Насчет sptd.sys - разобрался - это был от Вирутального ROMa :)

В любом случае я Вам его посылаю все-таки!

C:\WINDOWS\system32\symsvcsa.exe не нашел

msctl32.dll пока на всякий случаи выгрузил, но если надо могу обратно засунуть, сам фаил у меня остался.

Geser
24.01.2006, 22:58
msctl32.dll - SpamTool.Win32.Mailbot.ad его нужно удалить, а потом прибить i386p.sys На этом всё длжно закончиться
CmdLineExt02.dll отправил на проверку, как будет ответ - напишу.

KIKUNG
25.01.2006, 15:48
Как удалить msctl32.dll? Через команду regsvr32 -u C:\WINDOWS\system32\msctl32.dll не хочет

Пробовал и в safe mode

Geser
25.01.2006, 15:54
Как удалить msctl32.dll? Через команду regsvr32 -u C:\WINDOWS\system32\msctl32.dll не хочет

Пробовал и в safe mode
В АВЗ отложенным удалением.

KIKUNG
26.01.2006, 02:04
Спасибо, но я попробовал удалить в Safe Mode без Networking и вроде бы все получилось!

Еще раз спасибо за оказанную помощь!