Показано с 1 по 10 из 10.

Рассылка по smtp при подключении к интернет (заявка № 13645)

  1. #1
    Junior Member Репутация
    Регистрация
    29.10.2007
    Сообщений
    30
    Вес репутации
    65

    Thumbs up Рассылка по smtp при подключении к интернет

    Компьютер стал вести себя странно: увеличилась активность при работе в интернет. Даже при выгрузке обычных программ - активность оставалась. При проверке программой netstat, оказалось большое количество подключений по smtp-port к ряду серверов. При этом с течением времени, список подключений менялся. Сканирование Symantec AntiVirus ничего не дало. Данная программа работала постоянно в режиме монитора, с периодическим обновлением базы знаний.
    В корне диска С был обнаружен странный файл 7.tmp. Он был выслан на онлайновый сканер Касперского, последний подтвердил заражение трояном (Inject, насколько я помню). После этого была проведена чистка загрузочных ветвей реестра (HKLM/Software/Microsoft/Windows/CurrentVersion/Run), в которой был обнаружен неизвестный мне файл. А также очищен TEMP-каталог.
    Но через пару дней ситуация повторилась: забрасывание по почтовому порту на различные сервера информации, рост интернет-трафика.
    Как итог, высылаю требуемые для анализа файлы. Прошу помочь избавиться от этой заразы.
    Заранее спасибо,
    Андрей
    Последний раз редактировалось Andryxa; 15.03.2008 в 09:11.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    874
    Логи почему в Safe Mode сделали?
    Программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    // SearchRootkit(true, true);
    // SetAVZGuardStatus(True);
     QuarantineFile('c:\acer\epm\epm-dm.exe','');
     QuarantineFile('c:\notes\qnc.exe','');
     QuarantineFile('C:\WINDOWS\system32\cpssp.dll','');
     QuarantineFile('C:\WINDOWS\Alaunch.exe','');
     QuarantineFile('C:\DOCUME~1\НАТАША\LOCALS~1\Temp\winlogon.exe','');
     deleteFile('C:\WINDOWS\system32\wupdsvc7.exe');
     deleteFile('C:\WINDOWS\system32\wupdsvc3.exe');
     DeleteFile('C:\DOCUME~1\НАТАША\LOCALS~1\Temp\winlogon.exe');
    BC_Importall;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Система будет перезагружена После перезагрузки, содержимое карантина AVZ загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=13645 , как написано в прил. 3 правил , очистите временные файлы и сделайте новые логи. Логи постарайтесь сделать в нормальном режиме

  4. #3
    Junior Member Репутация
    Регистрация
    29.10.2007
    Сообщений
    30
    Вес репутации
    65

    Вопрос по загрузке файлов из карантинов

    При первой прогонке AVZ был сформирован список файлов, попавших в карантин (всего три файла). При выполнении скрипта, предоставленного хелпером Numb, был сформирован ещё один список файлов для карантина (из четырёх файлов). Последний список карантина был мной заархивирован и загружен по ссылке. Но согласно инструкциям, в выгрузку должен был войти файл (winlogon.exe) попавший в первый список. Как загрузить его, и нужен ли он?

    С уважением,
    Андрей

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1528
    правила ... приложение 3

  6. #5
    Junior Member Репутация
    Регистрация
    29.10.2007
    Сообщений
    30
    Вес репутации
    65

    После выполнения скрипта - подсобрал лог-файлы

    Доброго дня,

    Собрал лог-файлы после выполнения скрипта (сделал в нормальном режиме). Полный набор размещаю. Жду дальнейших ваших указаний по искоренению заразы.
    Прошу помочь.

    С уважением,
    Андрей.
    Последний раз редактировалось Andryxa; 15.03.2008 в 09:11.

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1528
    выполните скрипт ...
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     QuarantineFile('\??\C:\WINDOWS\system32\DefLib.sys','');
     QuarantineFile('C:\DOCUME~1\НАТАША\LOCALS~1\Temp\winlogon.exe','');
     DeleteFile('C:\DOCUME~1\НАТАША\LOCALS~1\Temp\winlogon.exe');
     DeleteFile('\??\C:\WINDOWS\system32\DefLib.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи...

  8. #7
    Junior Member Репутация
    Регистрация
    29.10.2007
    Сообщений
    30
    Вес репутации
    65

    Ошибка карантина файла

    В процессе работы предложенного скрипта в окне протокола было замечено следующее:
    1.4 Поиск маскировки процессов и драйверов:
    Проверка не производилась, так как не установлен драйвер мониторинга AVZPM
    Ошибка карантина файла, попытка прямого чтения (\??\C:\WINDOWS\system32\DefLIb.sys)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\DefLIb.sys)
    Карантин с использованием прямого чтения - ошибка
    --- конец цитаты.
    В связи с этим в карантин, который выгружен согласно правил попал только один файл. Мои попытки найти файл средствами AVZ - успехом не увенчались.
    После перезагрузки компьютера создал требуемые для анализа лог-файлы, которые прикрепил к письму.
    Последний раз редактировалось Andryxa; 15.03.2008 в 09:11.
    С уважением,
    Андрей.

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1528
    в логах чисто... какие проблемы остались ?

  10. #9
    Junior Member Репутация
    Регистрация
    29.10.2007
    Сообщений
    30
    Вес репутации
    65

    Спасибо за помощь

    Спасибо за помощь, уважаемые!

    Приболел немного, глаза не хотели ни на что смотреть, - извините за задержку в ответе.

    После сделанного вами вывода об отсутствии подозрительных на вирусы в логах сканера - запустил компьютер и подключил к Интернет. В результате возникновения smtp-обмена (того самого из-за которого и поднял волну) не зафиксировал.

    Спасибо за помощь, за оперативную помощь.
    С уважением,
    Андрей.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    867
    Вы можете отблагодарить нас тут

  • Уважаемый(ая) Andryxa, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Виснет при подключении к интернет
      От Boris_M в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 05.08.2010, 23:11
    2. Вирусы при подключении к интернет
      От Gorski в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 23.02.2010, 13:39
    3. Множество smtp-подключений при появлении сети (заявка №2021)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 11.02.2010, 00:00
    4. Вирус при подключении к Интернет
      От serge_pilot в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 08:46
    5. Ответов: 19
      Последнее сообщение: 13.06.2007, 02:11

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01108 seconds with 18 queries