Page 1 of 2 12 Last
Results 1 to 20 of 22

Троян. Каспер не справляется. (заявка № 32295)

  1. #1
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64

    Question Троян. Каспер не справляется.

    Каспер находит троян Saturn.a в системной памяти, вроде лечит, но после перезагрузки находит его снова. И так без конца. Бит-дефендер еще парочку троянов нашел, удалить не смог, пишет что перенес.

    В поведении компьютера глюков особых при этом не замечено.
    Вот логи.

    Прошу совета.
    Спасибо
    Attached Files Attached Files

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Jan 2007
    Posts
    22,817
    Rep Power
    1529
    выполните скрипт
    Code:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\userinit.exe','');
     QuarantineFile('C:\WINDOWS\System32\drivers\pxark.sys','');
     DeleteService('VSSDnscache');
     QuarantineFile('C:\WINDOWS\system32\acluio.exe','');
     DeleteService('TrkWksDnscache');
     QuarantineFile('C:\WINDOWS\system32\aaaamonk.exe','');
     DeleteService('ShellHWDetectionwinmgmt');
     QuarantineFile('C:\WINDOWS\system32\12520437g.exe','');
     DeleteService('lanmanserverMSIServer');
     QuarantineFile('C:\WINDOWS\system32\12520850x.exe','');
     DeleteFile('C:\WINDOWS\system32\12520850x.exe');
     DeleteFile('C:\WINDOWS\system32\12520437g.exe');
     DeleteFile('C:\WINDOWS\system32\aaaamonk.exe');
     DeleteFile('C:\WINDOWS\system32\acluio.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    карантин послал
    вот логи

    как оно?
    Attached Files Attached Files

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Mar 2008
    Posts
    14,832
    Rep Power
    1814
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Code:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('taskmon.sys');
     QuarantineFile('C:\WINDOWS\system32\taskmon.sys','');
     DeleteFile('C:\WINDOWS\system32\taskmon.sys');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_DeleteSvc('taskmon.sys');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи...

  6. #5
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    логи повторил.
    все уже хорошо?
    Attached Files Attached Files

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Mar 2008
    Posts
    14,832
    Rep Power
    1814
    В логах чисто, но нужно подожать ответа аналитиков по поводу файла userinit.exe

  8. #7
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    Спасибо.

    вот только беда первоначальная сохраняется - попробовал Карпера завустить - обнаруживает Trojan-proxi.win32.Saturn.a, пытается лечить но после перезапуска он снова появляется.

    Файл userinit.exe -- не родной. Недавно в процессе войны с чем-то зловредным каспер его вообще снес, система перестала загружаться и мне пришлось восстанавливать этот файлик - брать его с другого компа.

    Как же выловить Saturn этот нехороший?

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Mar 2008
    Posts
    14,832
    Rep Power
    1814
    В каком файле он его находит? (точный путь)...

  10. #9
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    пишет

    Объект - system memory

    найден .....


    во втором красном окошке пишет - файл : system.memory

    находит на первом проценте быстрой проверки. если выбиру опцию - "пропустить" то пишет - вылечено, и все становится зеленым даже без перезагрузки

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Jan 2007
    Posts
    22,817
    Rep Power
    1529
    активируйте AVZPM повторите логи авз ...

  12. #11
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    активировал AVZPM

    логи вот. (ужасно долго их делает)
    Attached Files Attached Files

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Jan 2007
    Posts
    22,817
    Rep Power
    1529
    C:\WINDOWS\system32\svchost.exe - пришлите согласно приложения 2 правил

  14. #13
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    в карантине оказалось 4 файла, отправил

    Добавлено через 2 часа 19 минут

    нет ли новостей для меня? извините за нетерпение
    Last edited by KellyM; 10-19-2008 at 12:43 AM. Reason: Добавлено

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Apr 2006
    Posts
    21,100
    Rep Power
    3029
    Quote Originally Posted by KellyM View Post
    нет ли новостей для меня? извините за нетерпение
    Вредоносный код в файлах не обнаружен.

  16. #15
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    значит все в порядке? хорошо. спасибо. главное что зловредов нет.
    а с глюком этим тогда наверное стоит написать в лабораторию касперского?

    вот скрин - по-прежнему каждый раз при запуске проверки каспер выкидывает предупреждение, и если выбираю "лечить" - перезагружает комп. Несколько утомительно.
    Attached Images Attached Images

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Apr 2006
    Posts
    21,100
    Rep Power
    3029
    Ничего не понимаю: У Вас же Битдефендер стоит, на скрине - интерфейс КИС. Вы Битдефендер удалили? Логи повторите.

  18. #17
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    Да, Битдефендер вчера пользовал (бесплатную версию), когда проблема началась, еще до обращения к вам. (Из автозагрузки его убрал, но совсем его не удалял).
    А еще пользовал CureIt - тоже не спасло.

    а KIS у меня последний, месяц назад купил у производителя на сайте.

    вот логи свежие.
    Attached Files Attached Files

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Dec 2006
    Posts
    3,698
    Rep Power
    1842
    1. Давайте посмотрим еще и эти файлы:
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Code:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\Drivers\Video3D.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\irstusb.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\Senfilt.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\rksample.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\16554898.sys','');
     QuarantineFile('\SystemRoot\system32\DRIVERS\16554898.sys','');
     QuarantineFile('C:\WINDOWS\system32\CEUTIL.dll','');
     QuarantineFile('c:\windows\system32\winlogon.exe','');
     QuarantineFile('c:\windows\system32\services.exe','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=32295

    2. Вы проводили полное сканирование всего компьютера своим антивирусом (KAV)
    Возможно он обнаружит то, на что ругается на диске.
    The worst foe lies within the self...

  20. #19
    Junior Member Репутация
    Join Date
    Apr 2008
    Posts
    25
    Rep Power
    64
    скрипт выполнил
    карантин выслал
    каспер по-прежнему глючит. запускаю полную проверку - это наверное надолго.

    Добавлено через 2 часа 49 минут

    полная проверка KAV - нашел несколько троянов - в отчете:

    Обнаружено: Trojan.Win32.Small.xyp C:\WINDOWS\Temp\hd88.tmp
    Обнаружено: Trojan-Spy.Win32.Agent.emp C:\WINDOWS\Temp\hd16C.tmp
    19.10.2008 21:08:52 Обнаружено: Trojan-Proxy.Win32.Saturn.a System Memory
    19.10.2008 21:55:23 Обнаружено: Trojan-Mailfinder.Win32.Agent.tu C:\WINDOWS\Temp\hd6EE.tmp
    19.10.2008 21:55:21 Обнаружено: Backdoor.Win32.Rbot.vdr C:\WINDOWS\Temp\hd1A3.tmp

    После лечения повторная полная проверка - все чисто.
    После перезагрузки в быстрой проверке опять вылез Trojan-Proxy.Win32.Saturn.a в System Memory

    бесперспективно?
    Last edited by KellyM; 10-19-2008 at 11:57 PM. Reason: Добавлено

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Jan 2007
    Posts
    22,817
    Rep Power
    1529

  • Уважаемый(ая) KellyM, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Page 1 of 2 12 Last

    Similar Threads

    1. Replies: 2
      Last Post: 03-19-2010, 06:00 AM
    2. антивирусник не справляется
      By Stellray in forum Помогите!
      Replies: 3
      Last Post: 02-22-2010, 02:53 PM
    3. Replies: 17
      Last Post: 02-22-2009, 09:07 AM
    4. Avast! не справляется!
      By shamand in forum Помогите!
      Replies: 5
      Last Post: 02-22-2009, 03:45 AM
    5. Троянчик. Каспер и Авира не видят... [Trojan.Win32.Dialer.wvt ]
      By NMF in forum Вредоносные программы
      Replies: 8
      Last Post: 01-27-2009, 04:34 PM

    Collapse/Expand Posting Permissions

    • You may not post new threads
    • You may not post replies
    • You may not post attachments
    • You may not edit your posts
    •  
    Page generated in 0.01012 seconds with 19 queries