Неудаляемый вирус (заявка №27496)
Пользователь обратился [URL=http://virusinfo.info/911test]в сервис 911[/URL], указав на следующие проблемы в работе его компьютера:
В C:\Documents and Settings\Evgeniy\Local Settings\Temporary Internet Files появляются tbf.exe, irc2.exe и clc.exe
в свойствах источники:
http://208.53.183.4/tbf.exe
http://208.53.183.222/clc.exe
http://74.63.78.41/clc.exe
http://208.53.183.113/tbf.exe
http://208.53.183.124/irc2.exe
http://208.53.183.46/clc.exe
В C:\Documents and Settings\All Users\Application Data\
B7B394A5D2.sys
KGyGaAvL.sys
C:\Temp (цифры).exe
C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\Z23MUDYV\t[1].exe
C:\WINDOWS\system32 (31,37,83).exe
C:\RECYCLER\S-1-5-21-***
C:\System Volume Information\_restore(***)\RP11\A0012562.exe
В реестре, создаются записи:
HKCU\Software\Microsoft\Windows\ShellNoRoam\MUICache\ | C:\WINDOWS\cfdrive32.exe
HKCU\Software\Microsoft\Windows\ShellNoRoam\MUICache\ | C:\WINDOWS\system32\msvmiode.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ | MSODESNV7 | "C:\WINDOWS\system32\msvmiode.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ | Microsoft Driver Setup | "C:\WINDOWS\cfdrive32.exe"
HKUS\S-1-5-21-484763869-515967899-1801674531-1003\Software\Microsoft\Windows\ShellNoRoam\MUICache\ | C:\WINDOWS\cfdrive32.exe
HKUS\S-1-5-21-484763869-515967899-1801674531-1003\Software\Microsoft\Windows\ShellNoRoam\MUICache\ | C:\WINDOWS\system32\msvmiode.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell = C:\RECYCLER\S-1-5-21-7488701346-1188046656-398411520-5884\syscr.exe,explorer.exe,C:\Documents and Settings\Evgeniy\Application Data\ltzqai.exe
Даже после удаления всех этих файлов и закрытия процессов непрерывно создается
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\ | Shell | "C:\Documents and Settings\Evgeniy\Application Data\ltzqai.exe"
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\ | Taskman | "C:\Documents and Settings\Evgeniy\Application Data\ltzqai.exe"
HKUS\S-1-5-21-484763869-515967899-1801674531-1003\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\ | Shell | "C:\Documents and Settings\Evgeniy\Application Data\ltzqai.exe"
Как бы вычислить что их создает?...
cfdrive32.exe через несколько минут забивает буфер из-за чего не запускается практически ни одна программа.
Это то, что я нашел. После чистки и перезагрузки все создается заново.
Дата обращения: 17.08.2010 18:06:17
Номер заявки: [URL=http://virusinfo.info/911test/?action=case_show_directions&case_id=27496]27496[/URL]
Net-Worm.Win32.Kolab.kiu,Trojan.Win32.Agent.exey,Net-Worm.Win32.Kolab.kiu
[B]17.08.2010 23:10:30[/B] на зараженном компьютере были обнаружены следующие вредоносные файлы:
[LIST=1][*] [B]C:\Documents and Settings\Evgeniy\Local Settings\Temporary Internet Files\Content.IE5\I8A2V7H9\l[1].exe[/B] - подозрительный, обрабатывается вирлабом
[LIST][*] размер: 81920 байт[*] дата файла: 18.08.2010 1:33:38[/LIST][*] [B]C:\Documents and Settings\Evgeniy\Local Settings\Temporary Internet Files\Content.IE5\IW0237RC\tbf[1].exe[/B] - подозрительный, обрабатывается вирлабом
[LIST][*] размер: 81920 байт[*] дата файла: 18.08.2010 1:33:56[/LIST][*] [B]C:\Temp\420.exe[/B] - подозрительный, обрабатывается вирлабом
[LIST][*] размер: 81920 байт[*] дата файла: 18.08.2010 1:33:56[/LIST][*] [B]C:\RECYCLER\S-1-5-21-4600920231-6725875052-664523733-6433\syscr.exe[/B] - подозрительный, обрабатывается вирлабом
[LIST][*] размер: 81920 байт[*] дата файла: 18.08.2010 1:33:38[/LIST][*] [B]C:\Temp\213183.exe[/B] - [URL=http://www.securelist.com/ru/find?words=Net-Worm.Win32.Kolab.kiu]Net-Worm.Win32.Kolab.kiu[/URL]
[LIST][*] размер: 158720 байт[*] дата файла: 17.08.2010 18:30:24[*] детект других антивирусов: DrWEB 5.0: Зловред Trojan.MulDrop1.42320[/LIST][*] [B]C:\Temp\155900.exe[/B] - [URL=http://www.securelist.com/ru/find?words=Net-Worm.Win32.Kolab.kiu]Net-Worm.Win32.Kolab.kiu[/URL]
[LIST][*] размер: 62464 байт[*] дата файла: 17.08.2010 9:39:20[/LIST][*] [B]C:\WINDOWS\system32\13.exe[/B] - подозрительный, обрабатывается вирлабом
[LIST][*] размер: 81920 байт[*] дата файла: 18.08.2010 1:33:38[/LIST][*] [B]C:\WINDOWS\system32\51.exe[/B] - подозрительный, обрабатывается вирлабом
[LIST][*] размер: 81920 байт[*] дата файла: 18.08.2010 1:26:08[/LIST][*] [B]E:\myfolder\myfile.exe[/B] - [URL=http://www.securelist.com/ru/find?words=Trojan.Win32.Agent.exey]Trojan.Win32.Agent.exey[/URL]
[LIST][*] размер: 90112 байт[*] дата файла: 11.09.2010 12:07:18[*] детект других антивирусов: DrWEB 5.0: Зловред Trojan.DownLoader1.17472; BitDefender: Зловред Gen:Variant.Inject.1[/LIST][*] [B]C:\WINDOWS\system32\msvmiode.exe[/B] - [URL=http://www.securelist.com/ru/find?words=Net-Worm.Win32.Kolab.kiu]Net-Worm.Win32.Kolab.kiu[/URL]
[LIST][*] размер: 158720 байт[*] дата файла: 17.08.2010 9:39:22[*] детект других антивирусов: DrWEB 5.0: Зловред Trojan.MulDrop1.42320[/LIST][*] [B]C:\Documents and Settings\Evgeniy\Application Data\ltzqai.exe[/B] - подозрительный, обрабатывается вирлабом
[LIST][*] размер: 81920 байт[*] дата файла: 17.08.2010 9:39:18[*] детект других антивирусов: DrWEB 5.0: Зловред Win32.HLLW.Autoruner.22584[/LIST][/LIST]