Страница 2 из 2 Первая 12
Показано с 21 по 37 из 37.

Троян - появляется после перезагрузки (заявка № 76914)

  1. #21
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Выполните скрипт в AVZ
    Код:
    begin
    DeleteFile('c:\windows\system32\EXPAPth.exe');
    DeleteFile('c:\windows\system32\IyrC6Li.exe');
    DeleteFile('c:\windows\system32\MM6F7Yo.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новый лог ComboFix
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    24.04.2010
    Сообщений
    20
    Вес репутации
    57
    Цитата Сообщение от thyrex Посмотреть сообщение
    Сделайте новый лог ComboFix
    Новый лог прикладываю......

    Но как мне кажется - я борюсь с ветряными мельницами. После каждой перезагрузки появляются файлы в паке System32 с "левыми" именами.
    Каксперский так и не работает - запускаю проверку, которая заканчивается через пару секунд с отчетом что все ОК.

  4. #23
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Цитата Сообщение от Natatula Посмотреть сообщение
    После каждой перезагрузки появляются файлы в паке System32 с "левыми" именами.
    Примеры таких файлов приведите
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #24
    Junior Member Репутация
    Регистрация
    24.04.2010
    Сообщений
    20
    Вес репутации
    57
    Цитата Сообщение от thyrex Посмотреть сообщение
    Примеры таких файлов приведите
    вот последние которые удалял скрипт
    EXPAPth.exe;
    IyrC6Li.exe;
    MM6F7Yo.exe;
    до этого были другие со столь же осмысленными именами.

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    Выполните скрипт
    Код:
    begin
    ClearQuarantine;
    QuarantineFile('C:\WINDOWS\system32\Drivers\sptd.sys','');
    end.
    Пришлите карантин по правилам.
    Пролечитесь с LiveCD от возможных файловых вирусов.

  7. #26
    Junior Member Репутация
    Регистрация
    24.04.2010
    Сообщений
    20
    Вес репутации
    57
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Пришлите карантин по правилам.
    Пролечитесь с LiveCD от возможных файловых вирусов.
    Карантин загружен:

    Файл сохранён как100501_190402_virus_4bdc42e2be3cb.zip
    Размер файла626890
    MD51680a4e22e5758ec9bd04a28ba2c9d27

  8. #27
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Файл чистый. С помощью LiveCD проверились?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #28
    Junior Member Репутация
    Регистрация
    24.04.2010
    Сообщений
    20
    Вес репутации
    57
    Цитата Сообщение от thyrex Посмотреть сообщение
    Файл чистый. С помощью LiveCD проверились?
    Скачала образ. Нарезала на другой машине. Сейчас проверяется ноут (уже часа два пилит......)

    ....................

    LiveCD в графическом режиме не заработал. Запустился с консоли с установками по умолчанию. Нашел 6 инфицированных файлов. Пять из них в папке карантина AVZ и один в System32 - это файл mscun7er-.dll
    Отправляю этот файл

    Файл сохранён как 100501_232121_virus_4bdc7f31154c0.zip
    Размер файла 54706
    MD5 06e65bf59ad96ea8ae9cb8960f3bbcec
    Последний раз редактировалось Natatula; 01.05.2010 в 23:22.

  10. #29
    Junior Member Репутация
    Регистрация
    24.04.2010
    Сообщений
    20
    Вес репутации
    57
    Скачала еще один LiveCD [Vba32 Rescue]
    Проверила систему с помощью него.
    Файл отчета прикрепляю.

  11. #30
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    Проблема решена?

  12. #31
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Выполните на всякий случай

    Выполните скрипт в AVZ
    Код:
    begin
    DeleteFile('C:\WINDOWS\system32\mscun7er-.#ll');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новые логи
    Последний раз редактировалось thyrex; 02.05.2010 в 19:34.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #32
    Junior Member Репутация
    Регистрация
    24.04.2010
    Сообщений
    20
    Вес репутации
    57
    Цитата Сообщение от thyrex Посмотреть сообщение
    Выполните на всякий случай

    Сделайте новые логи
    скрипт выполнен.
    Возможно вирусов и нет, но следы остались. Касперский так и не работает. Запускается но поиск вирусов не производит.

    новые логи прикладываю

    А что с логами от LiveCD [Vba32 Rescue]? Он же тоже чего-то по находил.

  14. #33
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Логи сделайте обычным AVZ.

    "Левый" сайт не грузится? Касперского пробовали переустанавливать?

    В логах VBA скорее всего ложное срабатывание
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #34
    Junior Member Репутация
    Регистрация
    24.04.2010
    Сообщений
    20
    Вес репутации
    57
    Цитата Сообщение от thyrex Посмотреть сообщение
    Логи сделайте обычным AVZ.
    "Левый" сайт не грузится? Касперского пробовали переустанавливать?
    В логах VBA скорее всего ложное срабатывание

    логи прикладываю.

    Переустановка Касперского помогла. Проверка заработала. К "левым" сайтам обращений вроде нет.

  16. #35
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1814
    Цитата Сообщение от Natatula Посмотреть сообщение
    и один в System32 - это файл mscun7er-.dll
    Отправляю этот файл
    Этот файл VBA удалил?

  17. #36
    Junior Member Репутация
    Регистрация
    24.04.2010
    Сообщений
    20
    Вес репутации
    57
    Цитата Сообщение от Гриша Посмотреть сообщение
    Этот файл VBA удалил?
    Нет не VBA.

    LiveCD от доктора ВЭба его переименовал. Файл я отправила с карантина сюда.
    Затем мне прислали скрипт для AVZ - удаление этого файла. См. вчерашний пост от thyrex

    А в чем вопрос-то?

  18. #37
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 6
    • Обработано файлов: 15
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\bc45edd0.exe - Trojan.Win32.Agent2.cqyd ( DrWEB: Trojan.Packed.20032, BitDefender: Gen:Variant.FakeAlert.4, AVAST4: Win32:Rootkit-gen [Rtk] )
      2. c:\windows\system32\expapth.exe - Trojan-Dropper.Win32.Shiz.cm ( DrWEB: Trojan.Packed.20032, BitDefender: Gen:Variant.FakeAlert.4, AVAST4: Win32:Malware-gen )
      3. c:\windows\system32\iyrc6li.exe - Trojan-Dropper.Win32.Shiz.cn ( DrWEB: Trojan.Packed.20032, BitDefender: Gen:Variant.Malob.1 )
      4. c:\windows\system32\mm6f7yo.exe - Trojan-Dropper.Win32.Shiz.bw ( DrWEB: Trojan.Packed.20032, BitDefender: Gen:Variant.Malob.1, AVAST4: Win32:Malware-gen )
      5. c:\windows\system32\mscun7er-.dll - Trojan-Spy.Win32.KeyLogger.eoq ( DrWEB: Trojan.Keylog.129, BitDefender: Trojan.Generic.3512695, AVAST4: Win32:KeyLogger-AGW [Trj] )
      6. c:\windows\system32\mscun7er-.#ll - Trojan-Spy.Win32.KeyLogger.eoq ( DrWEB: Trojan.Keylog.129, BitDefender: Trojan.Generic.3512695, AVAST4: Win32:KeyLogger-AGW [Trj] )
      7. c:\windows\system32\14784fbc.exe - Trojan.Win32.Agent2.cqyd ( DrWEB: Trojan.Packed.20032, BitDefender: Gen:Variant.FakeAlert.4, AVAST4: Win32:Rootkit-gen [Rtk] )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) Natatula, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Ответов: 1
      Последнее сообщение: 21.04.2011, 16:58
    2. Ответов: 12
      Последнее сообщение: 12.04.2010, 07:47
    3. Wiogn.AX появляется после перезагрузки
      От Anton_Petrenko в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 06.03.2008, 13:24
    4. Downloader msftp.dll после перезагрузки появляется
      От tarik1969 в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 05.02.2008, 23:51
    5. Downloader msftp.dll после перезагрузки появляется
      От tarik1969 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 04.02.2008, 21:54

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00826 seconds with 18 queries