Results 1 to 18 of 18

Trojan.NtRootKit.1653 (заявка № 60219)

  1. #1
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59

    Thumbs up Trojan.NtRootKit.1653

    Здравствуйте, требуется ваша помощь. Dr.Web периодически обнаруживает вирус по адресу:
    "C:\WINDOWS\system32\drivers\synsenddrv.sys - инфицирован Trojan.NtRootKit.1653".

    Удаляю его, но через некоторое время появляется тоже самое сообщение. Помогите избавиться от этой заразы.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    May 2009
    Posts
    3,677
    Rep Power
    227
    Пофиксить в HijackThis(некоторых строчек может и не быть)
    Code:
    O2 - BHO: (no name) - {0821ec26-1de4-47f7-bb30-47569d68c593} - (no file)
    R3 - URLSearchHook: (no name) - {0821ec26-1de4-47f7-bb30-47569d68c593} - (no file)
    F2 - REG:system.ini: Shell=explorer.exe rundll32.exe
    3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
    O3 - Toolbar: (no name) - {0821ec26-1de4-47f7-bb30-47569d68c593} - (no file)
    O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
    ПК перезагрузите.

    Выполните скрипт в avz
    Code:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('xnupwwv');
     DeleteService('Winqw85');
     DeleteService('synsend');
     QuarantineFile('C:\WINDOWS\system32\~.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('00000880.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winqw85.sys');
     DeleteFile('xnupwwv.sys');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','userinit');
     DeleteFile('C:\WINDOWS\system32\~.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','advap32');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(16);
    RebootWindows(true);
    end.
    ПК перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы


    Сделайте новые логи.
    Last edited by Bratez; 11-14-2009 at 01:57 PM.

  4. #3
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59
    Quote Originally Posted by snifer67 View Post
    Пофиксить в HijackThis(некоторых строчек может и не быть)
    выполнено

    Quote Originally Posted by snifer67 View Post
    Выполните скрипт в avz
    выполнено


    Quote Originally Posted by snifer67 View Post
    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
    карантин прислать не могу, так как он пустой

    новые логи пересылаю

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    May 2009
    Posts
    3,677
    Rep Power
    227
    Выполните скрипт в avz
    Code:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('synsend');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    ПК перезагрузится.

    Сделайте новый лог virusinfo_syscheck

  6. #5
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59
    Quote Originally Posted by snifer67 View Post
    Выполните скрипт в avz
    сделано


    Quote Originally Posted by snifer67 View Post
    Сделайте новый лог virusinfo_syscheck
    сделано

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Jul 2005
    Location
    Moscow region
    Posts
    30,462
    Rep Power
    2528
    Выполните скрипт:
    Code:
    begin
    SetAVZPMStatus(True);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\hqkxlj.sys','');
     DeleteService('xnupwwv');
     QuarantineFile('C:\WINDOWS\system32\drivers\0000066B.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\0000066B.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\hqkxlj.sys');
    BC_ImportAll;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Повторите логи AVZ
    Если что-то в карантин попадет, то пришлите.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59
    Quote Originally Posted by PavelA View Post
    Выполните скрипт:
    сделал


    Quote Originally Posted by PavelA View Post
    Повторите логи AVZ
    Если что-то в карантин попадет, то пришлите.
    карантин выслал, новые логи прилагаю

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Jul 2005
    Location
    Moscow region
    Posts
    30,462
    Rep Power
    2528
    Опять возродился.
    Действовать будем так:
    при помощи Icesword убиваем драйвер с примерным именем:00000880.sys
    после этого сразу же выполняем скрипт:

    Code:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     
     DeleteService('synsend');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Повторить логи.
    Last edited by PavelA; 11-14-2009 at 08:51 PM.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59
    при помощи Icesword убиваем драйвер с примерным именем:00000880.sys
    Icesword скачал, но как найти и убить этот драйвер не понимаю, подскажите пожалуйста!!!

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Jul 2005
    Location
    Moscow region
    Posts
    30,462
    Rep Power
    2528
    http://virusinfo.info/showthread.php?t=17228 - тут расписано.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59
    при помощи Icesword убиваем драйвер с примерным именем:00000880.sys
    извините, но подобного файла среди sys не нашел, что делать в таком случае?

  13. #12
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Jul 2005
    Location
    Moscow region
    Posts
    30,462
    Rep Power
    2528
    http://virusinfo.info/showpost.php?p=508814&postcount=8 - Скрипт выполнить и логи AVZ повторить.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #13
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59
    Скрипт выполнить и логи AVZ повторить
    сделано. Dr.Web, кстати, руткита больше не обнаруживает.

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация thyrex's Avatar
    Join Date
    Mar 2009
    Location
    Soligorsk, Belarus
    Posts
    99,211
    Rep Power
    3109
    Порядок

    Установите SP3 (может потребоваться активация) + все новые заплатки
    Установите Internet Explorer 8
    Установите Adobe Acrobat 9.2 или удалите старый
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

    Антивирусная помощь


  16. #15
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59
    Quote Originally Posted by thyrex View Post
    Порядок

    Установите SP3 (может потребоваться активация) + все новые заплатки
    Установите Internet Explorer 8
    Установите Adobe Acrobat 9.2 или удалите старый
    Все ПО обновил. Я не понял, вирус то отловился или еще нет?

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация pig's Avatar
    Join Date
    Sep 2004
    Location
    Апатиты, Мурманская область, Россия
    Posts
    10,629
    Rep Power
    1320
    В логах чисто. Проблема ушла?

  18. #17
    Junior Member Репутация
    Join Date
    Nov 2009
    Posts
    9
    Rep Power
    59
    В логах чисто. Проблема ушла?
    Да вроде ушла, антивирус больше ничего не обнаруживает. Спасибо!

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Dec 2008
    Posts
    48,233
    Rep Power
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Василёк, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Similar Threads

    1. Trojan.NtRootKit.1653 в synsenddrv.sys
      By ant0n in forum Помогите!
      Replies: 16
      Last Post: 07-01-2010, 10:33 AM
    2. Replies: 14
      Last Post: 02-18-2010, 08:10 PM
    3. Trojan.NtRootKit.1653
      By Алёнушка in forum Помогите!
      Replies: 13
      Last Post: 11-25-2009, 06:10 PM
    4. Помогите с Trojan.NtRootKit.1653
      By smoll2000 in forum Помогите!
      Replies: 3
      Last Post: 10-02-2009, 06:56 PM
    5. Trojan.NtRootKit.1653
      By vital in forum Помогите!
      Replies: 1
      Last Post: 11-12-2008, 02:30 PM

    Tags for this Thread

    Collapse/Expand Posting Permissions

    • You may not post new threads
    • You may not post replies
    • You may not post attachments
    • You may not edit your posts
    •  
    Page generated in 0.00298 seconds with 18 queries