Страница 2 из 2 Первая 12
Показано с 21 по 40 из 40.

Снова Errorsafe и еще какой-то sample (заявка № 9842)

  1. #21
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    Готово.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1391
    В логах чисто. У вас установлен антивирус? Вы можете выполнить пункт 2 правил?
    2. Перед проверкой желательно скачать утилиту от DrWeb - CureIT! и проверить систему в безопасном режиме. ~5 mb После этого следует просто перегрузиться ( обычный режим).

  4. #23
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    Проверил.

    Что интересно: при выходе из защищенного режима снова появилось окошко имени Sample: мол, не отвечает - ожидаем завершения программы...

    Что ж за зверь такой?!

  5. #24
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    А что если в AVZ установить драйвер AVZPM, перезагрузиться и посмотреть Диспетчером процессов AVZ? Еще можно перед запуском Диспетчера процессов выполнить стандартный скрипт #1 (антируткит). Попробуйте, авось что-то и вылезет наружу.
    I am not young enough to know everything...

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    876
    Интересно. В логах видна какая-то интеловская беспроводная карта. Она используется как- нибудь? Если нет, попробуйте отключить данное устройство и, попутно, остановить службу
    Код:
    O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\WINDOWS\system32\S24EvMon.exe
    . И еще, на момент появления предложения о закрытии неотвечающей программы, в диспетчере задач ее не видно? В крайнем случае, попробуйте поймать эту таинственную программу Process Explorer-ом - он дает больше информации, чем стандартный диспетчер задач.

  7. #26
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    Скрипт выполнил, он где-то логи складывает? Они нужны?
    Интеловская карта - это мой WiFi, используется по прямому назначению

    До остановки службы и проверки Process Explorer-ом не добрался - похоже, удалось отловить AVZ-ом: Sample присутствует в 2-х процессах; чтобы не переврать - посмотрите, плз, 2 принтскрина в аттаче.
    Изображения Изображения

  8. #27
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    Опа...
    У меня, оказывается, 2 штуки csrss.exe: один в System32, а второй - прямо в Windows. На всякий случай, наверное...
    Как его (второй) отстреливают правильно?

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1668
    Цитата Сообщение от SMajor Посмотреть сообщение
    Опа...
    У меня, оказывается, 2 штуки csrss.exe: один в System32, а второй - прямо в Windows. На всякий случай, наверное...
    Как его (второй) отстреливают правильно?
    предварительно пришлите второй... (в правилах написано как)

  10. #29
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Пришлите по правилам файл C:\WINDOWS\system32\ZCfgSvc.exe.
    Скорее всего, это от вашего WiFi-адаптера, но проверить не помешает.
    Попробуйте полностью деинсталлировать программное обеспечение этого WiFi, проверьте будет ли появляться при перезагрузке зависший Sample, потом установите WiFi обратно. Похоже это его глюк.
    I am not young enough to know everything...

  11. #30
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    С:\WINDOWS\csrss.exe отправил.
    А вот со вторым файлом сложнее: добавляю в список C:\WINDOWS\system32\ZCfgSvc.exe, потом смотрю карантин, а там - csrss.exe!

    И как его туда загнать?

  12. #31
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    С:\WINDOWS\csrss.exe - это пинч!
    Скрипт для удаления:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\csrss.exe');
    BC_DeleteFile('C:\WINDOWS\csrss.exe');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Но как же он зараза хитро прячется, в логах-то его нет!!
    После скрипта сделайте новые логи, интересно ZCfgSvc.exe пропадет или нет?
    I am not young enough to know everything...

  13. #32
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    876
    В дополнение: пинч ворует пароли, поэтому имеет смысл поменять пароли на учетные записи пользователей, записи электронной почты, номера ICQ, итд.

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2297
    И правда
    Complete scanning result of "avz00001.dta", received in VirusTotal at 05.22.2007, 10:02:01 (CET).

    Antivirus Version Update Result
    AntiVir 7.4.0.23 05.22.2007 TR/Agent.29961
    Authentium 4.93.8 05.21.2007 Possibly a new variant of W32/new-malware!Maximus
    Avast 4.7.997.0 05.21.2007 Win32 : Ldpinch-GH
    BitDefender 7.2 05.22.2007 DeepScan:Generic.Malware.SFYdldldg.D0CB6F96
    CAT-QuickHeal 9.00 05.21.2007 (Suspicious) - DNAScan
    eSafe 7.0.15.0 05.21.2007 Suspicious Trojan/Worm
    Fortinet 2.85.0.0 05.22.2007 suspicious
    F-Prot 4.3.2.48 05.21.2007 W32/new-malware!Maximus
    F-Secure 6.70.13030.0 05.22.2007 LdPinch.JVR
    Ikarus T3.1.1.7 05.22.2007 Trojan-Spy.Win32.Agent.DI
    Norman 5.80.02 05.21.2007 LdPinch.JVR
    Panda 9.0.0.4 05.21.2007 Trj/Ldpinch.AEQ
    Sophos 4.17.0 05.21.2007 Mal/Basine-C
    Sunbelt 2.2.907.0 05.17.2007 VIPRE.Suspicious
    VBA32 3.12.0 05.21.2007 MalwareScope.Trojan-PSW.Pinch.42
    Webwasher-Gateway 6.0.1 05.22.2007 Trojan.Agent.29961

    Aditional Information
    File size: 29961 bytes
    MD5: d54368b0d7867ff2de9001c6877fb48e
    SHA1: 261af0a5649191c57350a647588e6ebc0fd395e4
    packers: FSG
    Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.

  15. #34
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    Скрипты выполнил, отправляю логи.
    Вложения Вложения

  16. #35
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    Кажется, срослось

    После деинсталляции/инсталляции интеловских драйверов для WiFi Sample наконец исчез.

    Что видно по логам, жить - будет?

  17. #36
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Полная чистота и порядок
    I am not young enough to know everything...

  18. #37
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    Спасибо огромное всем!

    Что я должен?

  19. #38
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2297
    Как ни странно, вашего "Спасибо" достаточно
    Вы можете еще нам помочь вот так http://virusinfo.info/showthread.php?t=3519

  20. #39
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    68
    Закачал, 2 файла:
    Файл сохранён как070522_145417_virusinfo_files_MAJOR_4652cbd9649 a4.zipРазмер файла520040MD5a79202a409edb79c98f5715c2585e2d3

    и

    Файл сохранён как070522_145452_virus_4652cbfc4623e.zipРазмер файла520040MD5294f417b883d92903ac29dd1b8bad741

    Еще раз огромное спасибо всем спасателям!
    Удачи вам

  21. #40
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 5
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\csrss.exe - Trojan-PSW.Win32.LdPinch.cah (DrWEB: Trojan.PWS.LDPinch.1780)
      2. c:\\windows\\system32\\lqpdxgll.dll - not-a-virus:AdWare.Win32.Virtumonde.ar (DrWEB: BackDoor.Iterator)
      3. c:\\windows\\system32\\pmkji.dll - not-a-virus:AdWare.Win32.Virtumonde.js (DrWEB: Trojan.Virtumod)
      4. c:\\windows\\system32\\urqpppp.dll - not-a-virus:AdWare.Win32.Virtumonde.jp (DrWEB: Trojan.Virtumod)


  • Уважаемый(ая) SMajor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. и снова преславутые errorsafe и winantivirus...
      От konovalsky в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 02:08
    2. И снова ErrorSafe
      От _Omega в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 01:55
    3. И снова errorsafe
      От Stasb в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 01:43
    4. снова errorsafe
      От espari в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 01:38
    5. И снова errorsafe, глючит весь комп.
      От xrun в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 06.01.2007, 17:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00922 seconds with 19 queries