Страница 3 из 4 Первая 1234 Последняя
Показано с 41 по 60 из 61.

Backdoor.Bulknet и Trojan.NtRootKit.248 (заявка № 10124)

  1. #41
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    В общем, все те же яiца, только в профиль...
    В нормальном ражиме - AVZ и вся система отправляется в аут при проверке kernel mode выполнения скрипта "лечения/карантина". В защищенном режиме - детектит все тот же зараженный ksys.sys в папке system32, а в конце при выполнении проверки системы (кажется пункт 7 скрипта) также сваливается в аут. Лог syscure не записывается. В общем полный беспредел.
    2 RiC
    Лог Rootkit Unhooker (если это он) под скрепкой
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #42
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    1. Cкачайте The Avenger
    2. Распакуйте программу к примеру в каталог C:\Avn
    3. Запустите Avenger.exe и выберите "Input script manually"
    4. Нажмите на иконку с увеличительным стеклом.
    5. Введите в открывшееся окно текст из рамки ниже, (для этого пометьте текст в рамке выберите "копировать" и "вставить" его в окно программы) -
    Код:
    Files to delete:
    C:\WINDOWS\system32\ksys.sys
    C:\WINDOWS\system32\drivers\runtime2.sys
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    6. Нажмите на иконку со светофором.
    7. Перезагрузитесь.
    8. После перезагрузки в блокноте откроется файл с протоколом выполнения, сохраните его.
    9. Добавьте сохраненный файл в следующее сообщение.

    Эта процедура убьёт Internet Explorer, если у вас нет другого альтернативного браузера, перед выполнениям скачайте и установите например Opera или FireFox.

  4. #43
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    Так радикально? Если другого способа нет, то случайно не подскажете в личку, где качнуть Oper'у, чтобы free?

  5. #44
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856

  6. #45
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    Закачал. Займусь этим завтра.
    Вопрос: скрипт в Авенгер выполнять при отключенном восстановлении системы?

  7. #46
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    Да, востановление системы не включать пока всё не почистим...

    PS. Перед выполнением скрипта в The Avenger зделайте резервную копию файла C:\Program Files\Internet Explorer\IEXPLORE.EXE

  8. #47
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    Спасибо! Завтра на свежую голову буду пробовать.

  9. #48
    Visiting Helper Репутация
    Регистрация
    03.10.2004
    Сообщений
    699
    Вес репутации
    82
    Если и это не спасет - качать КАВ 7.0 пробовать сначала его анти-руткитом грохнуть (вряд ли спасет) и затем уже его средствами создавать Rescue CD и грохать из "DOSa"
    Всего один дурной бит - и гигабайты лежат в маразме.
    Скажи мне свою OS и я скажу тебе КТО ты.

  10. #49
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    Странно, но скрипт в Авенгер IE не убил. Общаюсь с Вами через сей браузер. ksys.sys остается на своем месте. AVZ при сканировании kernel приводит к системной ошибке. В общем, опять все те же.
    Попробую, конечно, Авенгер запустить еще раз...

  11. #50
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    Маленькая победа.
    Сделал так. Установил и запустил в обычном режиме утилиту HaxFix. В ее логе тем не менее ничего подозрительного не оказалось. Затем запустил DrWeb - CureIT с заданием проверить директорию C:\Windiows\system32 было обнаружено 4 подозрительных файла. Среди них некто qhdik.exe pptp32.dll (оба BackDoor.Haxdoor.203, хотя мне казалось, что второй - библиотека от DSL модема), а также все те же ksys.sys и в папке c:\windows\system32\drivers ip6fw.sys (Rootkit.Win32.Agent.dp). Дал команду на их удаление.
    Затем перегрузился в Safe mode, запустил последний из рекомендованных скрипт в Avenger.
    Затем опять перегрузился в нормальный режим. И, О чудо!, в AVZ удалось выполнить требуемые скрипты без всякой ругани со стороны fastfat.sys.
    Что интересно, что IE тем не менее открылся после всех манипуляций, правда не разрешает мне прикрепить логи. Сейчас попробую поставить Оперу и прикрепить логи посредством ее. Очевидно, для этого потребуется временно включить "восстановление системы", или не включать?

  12. #51
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    Поставил Оперу. Логи прилагаю (в том числе лог сканирования директории Windows). Drweb - CureIT при сканировании вирусов не находит пока что...
    Вложения Вложения
    Последний раз редактировалось Gray; 03.06.2007 в 15:01.

  13. #52
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1584
    Выполните такой скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     QuarantineFile('lhkmoopm.sys','');
     QuarantineFile('C:\WINDOWS\System32\Launcher.exe','');
     QuarantineFile('C:\WINDOWS\System32\launcher.dll','');
     QuarantineFile('C:\WINDOWS\gtwatch.exe','');
     QuarantineFile('C:\WINDOWS\system32\svchоst.exe','');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\system32\svchоst.exe');
     BC_DeleteSvc('ip6fw');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
     BC_DeleteSvc('runtime');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\runtime.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки пришлите карантин согласно приложению 3 правил.
    I am not young enough to know everything...

  14. #53
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    При выполнении скрипта комп завис перед перезагрузкой. Пришлось резетиться. Карантин выслал:
    Файл сохранён как 070603_140703_virus_466292c79b998.zip
    Размер файла 353775
    MD5 e9430be9e2cabad6e6d574bb071ef8e6

  15. #54
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1584
    В карантине ничего вредоносного.
    Поищите вручную через AVZ файл lhkmoopm.sys, если найдется - пришлите (см. приложение 2 правил).
    Сделайте новые логи - посмотрим на результаты удаления.
    I am not young enough to know everything...

  16. #55
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    lhkmoopm.sys не нашел
    Логи прилагаю.
    Смущает вот это в логе HJ:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.megafonnw.ru/site/rus
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
    O1 - Hosts: 58.65.239.154 login.osmp.ru
    O1 - Hosts: 58.65.239.154 greenmoneyhyip.com
    O1 - Hosts: 58.65.239.154 www.greenmoneyhyip.com

    Последние два хоста я вообще не знаю, а софт у меня теперь Опера, а не IE
    Вложения Вложения

  17. #56
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1584
    Хосты можно почистить в AVZ: Файл - Восстановление системы - п.13.
    Строчки с кодом R0 можете пофиксить, хотя это ни на что не повлияет.
    Карантин avenger'a удалите.
    А так в логах чистота. Надеюсь, проблем больше нет?
    I am not young enough to know everything...

  18. #57
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    Еще раз просканировал все AVZ
    Из его замечаний пожалуй только одно вызывает у меня вопрос:

    1.2 Поиск перехватчиков API, работающих в KernelMode
    Драйвер успешно загружен
    SDT найдена (RVA=082680)
    Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
    SDT = 80559680
    KiST = 804E26A8 (284)
    Функция NtConnectPort (1F) перехвачена (8058A800->8193F0A, перехватчик не определен
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован

    Проверено функций: 284, перехвачено: 1, восстановлено: 1

    Является ли это признаком какой-либо еще не решенной проблемы?

  19. #58
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1584
    Является ли это признаком какой-либо еще не решенной проблемы?
    Не думаю. Скорее всего, проделки дядюшки Нортона.
    I am not young enough to know everything...

  20. #59
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    ВСЕМ ОТКЛИКНУВШИМСЯ ОГРОМНОЕ СПАСИБО ЗА ПОМОЩЬ В РЕШЕНИИ ПРОБЛЕМЫ!!!

  21. #60
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

    Вы можете нас отблагодарить, оказав нам помощь в сборе базы безопасных файлов. Мы будем Вам очень благодарны!

    Удачи!

  • Уважаемый(ая) Gray, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 3 из 4 Первая 1234 Последняя

    Похожие темы

    1. Ip6Fw.sys, runtime.sys (Trojan.NtRootKit.497, BackDoor.Bulknet)
      От Jura Gorohovsky в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 03:18
    2. были Trojan.NtRootKit.248, Backdoor.Bulknet
      От Spy Gates в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:08
    3. Ответов: 6
      Последнее сообщение: 22.02.2009, 02:01
    4. Backdoor.Bulknet и trojan.ntrootkit.248
      От Vointorf в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 22.02.2009, 02:00
    5. Trojan.NtRootKit.248 + BackDoor.Bulknet
      От Valchara в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 01:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00058 seconds with 19 queries