Вложений: 3
Непонятная проблема с Brontok.Q
Добрый день, уважаемые.
Столкнулся сегодня с проблемой. Подхожу утром к компу - вижу сообщение NOD'а об обнаружении сабжа... После просмотра десятка таких сообщений отключил вывод и стал смотреть лог Нода. В итоге нашлось несколько тысяч этой дряни. Назывались экзешники, как вы понимаете, по имени папки.
Загрузился с загрузочного диска, запустил AVZ - он вычистил еще некоторое количество этого.
Полез читать описания - но остальные симптомы у себя не обнаружил, ни в docs&settings, ни в windir - ничего нет. Авз тоже ничего не находит.
Но при одном из сканирований авз сказал, что обнаружил какой-то руткит. Больше это ни разу не повторялось.
Через час-два нод опять заорал, и опять стал удалять туеву хучу этих файлов. Повторил процедуру, поизучал авз-шные отчеты - ничего интересного не обнаружил.
Снес нода, поставил каспера .411. Вычистил. Через полчаса - снова.
Т.е. кто-то их туда начинает копировать. Но никто не видит кто. Сисинтерналовский руткит-ревилер ничекго не видит. Авз один раз ругнулся на подмену имени у файрфокса, один раз на подмену имени у actviesync.
Прочитал все похожие темы тут - симптомы совпадают лишь частично. Через некотрое время вдруг отрубается запуск любых приложений. Ребут от этого лечит.
Снова все вычистил, поставил файрволл, сижу жду..
У кого какие идеи есть? Где может сидеть эта дрянь?
Заранее спасибо :)