Страница 2 из 2 Первая 12
Показано с 21 по 40 из 40.

Новый Hupigon (заявка № 12056)

  1. #21
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    Выполнить скрипт в Safe Mode:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\??\C:\WINDOWS\system32\drivers\mszstb.sys','');
     QuarantineFile('C:\WINDOWS\system\SMSS.exe','');
    DeleteFile('C:\WINDOWS\system\SMSS.exe');
    DeleteFile('C:\WINDOWS\system32\cscript.dll');
    BC_ImportAll;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    карантин загрузить.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    Исполнено.

    Вот карантин:
    Файл сохранён как 070905_053218_bcqr00004_46de85b236c1a.zip
    Размер файла 944
    MD5 8a68385c7b26fa352dc78714efa3f4b2

  4. #23
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Еще один скрипт:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\fOxkb.sys','');
     QuarantineFile('C:\WINDOWS\system32\notaped.exe','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки новый карантин по правилам (с паролем virus).
    I am not young enough to know everything...

  5. #24
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    Сделано.

    Файл сохранён как 070905_074335_virus_46dea47743167.zip
    Размер файла 933
    MD5 3ba9c75d2f80c41b948dd0ab35f9c76c

    Вирус продолжает многократно обнаруживаться при перезагрузках.
    Очень надеюсь, что Вы поможете с ним справиться.

    СВАН

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\system32\cscript.dll');
    BC_ImportDeletedList;
    BC_DeleteSvc('killwin');
    BC_DeleteSvc('Medie Sariel Number Service');
    BC_DeleteSvc('fOxkb');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Пофиксите в HijackThis:
    Код:
    O20 - AppInit_DLLs: C:\WINDOWS\system32\cscript.dll
    После фикса перезагрузитесь и сделайте новые логи.
    I am not young enough to know everything...

  7. #26
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    После исполнения скрипта подобная строчка в скане HijackThis не обнаруживается! Лог HijackThis прилагаю.
    Вложения Вложения

  8. #27
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    После исполнения скрипта подобная строчка в скане HijackThis не обнаруживается!
    Выглядит обнадеживающе! Сделайте логи AVZ.
    I am not young enough to know everything...

  9. #28
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    После того, как я выполнил скрипт 3 в AVZ и перезагрузился, вирус немедленно обнаружился вновь. Более того, он снова вылез в логе HijackThis! И это при том, что в ходе этих проверок у меня был выдернут интернет-кабель!

    Пралагаются все 3 обновленных лога.

    СВАН
    Вложения Вложения

  10. #29
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    Поднимаю тему выше. При каждой перезагрузке вирус продолжает многократно обнаруживаться.

    СВАН

  11. #30
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\system32\cscript.dll');
    DelWinlogonNotifyByFileName('cscript.dll');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    повторите hijackthis.log ...

  12. #31
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    Всё осталось по-прежнему. Лог hijackthis прилагаю.

    СВАН
    Вложения Вложения

  13. #32
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    @CBAH Сделай лог GetSystemInfo. Лежит на сайте Касперского.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #33
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    Сделал и вложил. Очень надеюсь, что это поможет.
    СВАН
    Вложения Вложения

  15. #34
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    mszstb.sys - искать через AVZ.

    Лучше в Safe mode.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #35
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    Вероятно, опечатка? mszstb.sys не обнаруживается ничем. А вот cscript.dll обнаружен в той самой директории, откуда его не может удалить антивирус:

    Virus or unwanted program 'BDS/Hupigon.aqy.19 [BDS/Hupigon.aqy.19]'
    detected in file 'C:\WINDOWS\system32\cscript.dll

    Файл сохранён как 070910_075357_virus_46e53e656baf5.zip
    Размер файла 2888
    MD5 4b5626eb785b5a093bbe848eb5997355

  17. #36
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    К сожалению, он есть в логе GetSystemInfo.
    Ссылки в Google говорят, что это вирус. Описание, правда, только на китайском.
    В защищенном режиме искал ?
    Ищи в AVZ поиском по реестру и итоги сохрани сюда.
    Последний раз редактировалось PavelA; 10.09.2007 в 17:16.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  18. #37
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    Да, именно в защищенном.

  19. #38
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1391
    Скачайте rku и попробуйте удалить им, либо с другого винта/лайф сиди.

  20. #39
    Junior Member Репутация
    Регистрация
    12.07.2007
    Сообщений
    31
    Вес репутации
    67
    Скачал, установил и тупо уставился на. Не подскажете, где-нибудь есть детальная инструкция, как пользоваться RKU?

  21. #40
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 5
    • Обработано файлов: 19
    • В ходе лечения обнаружены вредоносные программы:
      1. \\bcqr00002.dta - Backdoor.Win32.Hupigon.aqy (DrWEB: Trojan.DownLoader.32222)
      2. c:\\windows\\system32\\cscript.dll - Backdoor.Win32.Hupigon.aqy (DrWEB: Trojan.DownLoader.32222)


  • Уважаемый(ая) СВАН, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Вирусы, включая Hupigon!!
      От Faringit в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 12.11.2010, 17:42
    2. PREALD-K, HUPIGON-LIE
      От NIKOLAI в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 17.08.2009, 00:45
    3. Похоже, это Hupigon
      От Firestarter в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 05:59
    4. Backdoor.Win32.Hupigon.fck
      От Yurgen в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 02:08
    5. Hupigon.agy.5 и mszstb.dll
      От СВАН в разделе Помогите!
      Ответов: 23
      Последнее сообщение: 22.02.2009, 02:01

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01235 seconds with 19 queries