Страница 2 из 4 Первая 1234 Последняя
Показано с 21 по 40 из 61.

Backdoor.Bulknet и Trojan.NtRootKit.248 (заявка № 10124)

  1. #21
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1584
    Выполните такой скрипт:
    Код:
    begin
    BC_DeleteSvc('ksys');
    BC_DeleteFile('C:\WINDOWS\System32\ksys.sys');
    BC_DeleteFile('C:\WINDOWS\system32\svchоst.exe');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    После этого попытайтесь сделать логи по правилам в обычном режиме.
    I am not young enough to know everything...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    У DRWeb - CureIT еще были претензии к C:\WINDOWS\System32\Drivers\ip6fw.sys
    Похоже на ложное срабатывание. Это не первый случай. Вот описание драйвера http://www.file.net/process/ip6fw.sys.html

  4. #23
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    2 Bratez
    Скрипт выполнил как в обычном, так и в безопасном режиме.
    Но AVZ все равно отказывается делать логи в обычном режиме, согласно "правилам". Как только дело доходит до проверки kernel mode, развивается системная ошибка
    только что проверил ksys.sys и svchost.exe сидят все там же, где и раньше
    Последний раз редактировалось Gray; 02.06.2007 в 18:34.

  5. #24
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1584
    Изменил скрипт, пробуйте по новой:
    Код:
    begin
    BC_DeleteSvc('NDnet1');
    BC_DeleteFile('C:\WINDOWS\system32\ksys.sys');
    BC_DeleteFile('C:\WINDOWS\system32\svchоst.exe');
    BC_Activate;
    RebootWindows(true);
    end.
    I am not young enough to know everything...

  6. #25
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Подождем Олега Зайцева. Я попросил его посмотреть дампы. Или AVZ не ладит с какими-то драйвера легитимных программ или это AVZ вырубается зловредом... Больше похоже на первое.

  7. #26
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    2 Bratez
    "Герои" все те же и на своих местах.
    При новой попытке добавить в карантин "по списку":
    Ошибка карантина файла "C:\WINDOWS\system32\svchоst.exe", попытка прямого чтения. Карантин с использованием прямого чтения - ошибка.
    При запуске AVZ в нормальном режиме все та же системная ошибка при анализе kernel mode

    2 MaXim
    Подождем
    При "вылете" из программы на синем экране появляются жалобы на fastfat.sys
    Посмотрел что это за файл. Вот описание :
    Problems With FASTFAT? Could be memory

    05.21.2003


    FASTFAT is a kernel-level driver that provides support for FAT16 volumes in Windows 2000, including features like delayed writes that are normally only supported for NTFS.

    Sometimes a Windows 2000 system will crash or refuse to start, citing an error in the file FASTFAT.SYS. This may lead an administrator to believe that FASTFAT.SYS is corrupt, which can happen even if there are no FAT16 volumes mounted. (FASTFAT is also for reading and writing floppies, which is part of why it loads by default.)

    However, the first and more likely culprit, interestingly enough, is not the driver itself but a faulty SIMM or DIMM in the computer. If a FASTFAT error turns up in a system that has not had a problem before, the memory may be the first culprit, and you should swap it out to check. Some flavors of memory, from specific manufacturers, do not work well in certain brands of motherboard. With DIMMs, one easy way to determine this is by running the machine first with a single DIMM and then with a pair (or more). If the machine runs well on one DIMM but badly with two or more, then that manufacturer's RAM is not working with this particular machine and should be changed out for another variety. (In the event that a machine refused to boot before now boots properly with a change in memory, the memory is the number one culprit.)

    Barring faulty RAM, the driver itself is probably corrupt, and will need to be replaced either through a parallel install of Windows 2000 or via the Recovery Console. FASTFAT.SYS exists in the %SystemRoom%System32Drivers folder of the operating system, and is stored as FASTFAT.SY_ on the Windows 2000 CD-ROM. Running a repair operation from the CD may not work; the file should be replaced by hand.

    Еще кое что о fastfat.sys есть на сайте Microsoft здесь и здесь - очень похоже на то, что пишет мой комп при "выбросе" из системы.

    Странно, раньше таких конфликтов с AVZ у меня не возникало (по крайней мере до установки SP2). Да и операционная система у меня не Win2000, а WinXP SP2


    Трафик в_сеть/из_сети немного уменьшился, но все равно не идеален. Например, только при загрузке данной страницы отправлено 323 601 байт, получено 1 019 177 байт
    Последний раз редактировалось Gray; 02.06.2007 в 19:39.

  8. #27
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1584
    Нда, тяжелый случай...
    Ладно, подождем. Надеюсь, Олегу удастся докопаться до истины.
    I am not young enough to know everything...

  9. #28
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Какая у Вас Windows?

  10. #29
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    2 MaXim
    XP SP2 Home

  11. #30
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    1. Cкачайте The Avenger
    2. Распакуйте программу к примеру в каталог C:\Avn
    3. Запустите Avenger.exe и выберите "Input script manually"
    4. Нажмите на иконку с увеличительным стеклом.
    5. Введите в открывшееся окно текст из рамки ниже, (для этого пометьте текст в рамке выберите "копировать" и "вставить" его в окно программы) -
    Код:
    FILES TO MOVE:
    C:\WINDOWS\system32\ksys.sys | C:\VirusInfo\ksys.dat
    C:\WINDOWS\system32\svchоst.exe | C:\VirusInfo\svchost.dat
    Files to delete:
    C:\WINDOWS\system32\ksys.sys
    C:\WINDOWS\system32\svchоst.exe
    6. Нажмите на иконку со светофором.
    7. Перезагрузитесь.
    8. После перезагрузки в блокноте откроется файл с протоколом выполнения, сохраните его.
    9. Добавьте сохраненный файл в следующее сообщение. Плюс найдите папку C:\VirusInfo\ пришлите нам её по правилам.

  12. #31
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    577
    Скачайте Rootkit Unhooker http://virusinfo.info/showthread.php?t=6287 и сделайте лог.

  13. #32
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    2 Muffler
    Файл с протоколом под скрепкой. Папки Virusinfo не создалось (видимо из-за проблем, описанных в протоколе). Выполнял процедуру в нормальном режиме. Может быть надо было в Safe mode?
    Последний раз редактировалось Gray; 03.06.2007 в 15:01.

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    Цитата Сообщение от Gray Посмотреть сообщение
    Файл с протоколом под скрепкой.
    нееее, под скрепкой файл avenger.exe, который Вы скачали по ссылке Mufflera.

  15. #34
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    Нужен протокол...

  16. #35
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    Мистика! Прикреплял именно протокол. Попробую еще раз.
    Вложения Вложения

  17. #36
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3029
    Цитата Сообщение от Gray Посмотреть сообщение
    Мистика!
    надо было не архивировать лог, а прикрепить его , как есть. К сожалению удаление файлов и в этом случае не состоялось.

  18. #37
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    Всё так как и должно было быть.

    Зделайте все три лога из правил.

  19. #38
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    2 RiC
    Прогу скачал. Как сделать лог? Save info from currrent page? Если да, то с какой страницы? Сохранять ли при запуске программы подключение к И-нету? Или какое-то специальное меню?
    Спасибо заранее.

  20. #39
    Junior Member Репутация
    Регистрация
    24.04.2007
    Адрес
    Город-над-вольной-Невой
    Сообщений
    31
    Вес репутации
    68
    2 Muffler
    Рад бы, да не могу: AVZ "вылетает" при запуске на выполнение требуемых скриптов (плз, см. выше). Или Вам думается, что теперь не будет вылетать? Могу попробовать, конечно. За вчера-сегодня перезагружал машину уже раз сто

  21. #40
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    Больше вылетать не будет - 99%.
    Последний раз редактировалось Muffler; 02.06.2007 в 22:40.

  • Уважаемый(ая) Gray, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 4 Первая 1234 Последняя

    Похожие темы

    1. Ip6Fw.sys, runtime.sys (Trojan.NtRootKit.497, BackDoor.Bulknet)
      От Jura Gorohovsky в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 03:18
    2. были Trojan.NtRootKit.248, Backdoor.Bulknet
      От Spy Gates в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:08
    3. Ответов: 6
      Последнее сообщение: 22.02.2009, 02:01
    4. Backdoor.Bulknet и trojan.ntrootkit.248
      От Vointorf в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 22.02.2009, 02:00
    5. Trojan.NtRootKit.248 + BackDoor.Bulknet
      От Valchara в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 01:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01461 seconds with 17 queries