Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 48.

Win32.HLLP.Beagle (заявка № 18920)

  1. #21
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    Вот получил логи из-под SafeMode:
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    попробуйте сделать логи вот этим
    Если имеется в виду в обычном режиме, то придется бороться с проблемой "не является Win32 приложением", червяк покоцал налету

  4. #23
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    569
    Выполните
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','german.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','drvsyskit');
     DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\hldrrr.exe');
     DeleteFile('C:\WINDOWS\system32\wintems.exe');
     BC_ImportDeletedList;
     BC_DeleteSvc('srosa');
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    Обычный режим не вернется?

  5. #24
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1390
    C:\WINDOWS\system32\drivers\srosa.sys
    C:\WINDOWS\system32\drivers\hldrrr.exe
    C:\WINDOWS\system32\wintems.exe
    Это можно и из под BartPE прибить..

  6. #25
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    > rubin

    Обычный режим и раньше был.
    Скрипт выполнил. Загрузился в обычном режиме. Но признаки действия вируса продолжают наблюдаться:
    - попытка запустить с HDD свежераспакованный avz.exe - "не является приложением Win32"
    - попытка обновить базу при запуске tt.exe (переименнованного avz.exe, ещё не покоцанного) - "File not found" на neurald.avz
    - CureIt! также выдает "c:\windows\system32\wintems.exe инфицирован Win32.HLLM.Beagle" и постоянно генерящиеся файлы "c:\windows\system32\drivers\down\340031.exe инфицирован Win32.HLLM.Beagle"

    Добавлено через 2 минуты

    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    Это можно и из под BartPE прибить..
    Я это делал ещё до обращения в форум.
    Результат отрицательный.
    Последний раз редактировалось Johnmen; 02.03.2008 в 18:42. Причина: опечатка

  7. #26
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1390
    Цитата Сообщение от Johnmen Посмотреть сообщение
    Если имеется в виду в обычном режиме, то придется бороться с проблемой "не является Win32 приложением", червяк покоцал налету
    А если в безопасном?


    Gmer попробуйте.



    CureIt пробовали?
    Последний раз редактировалось Alex_Goodwin; 02.03.2008 в 17:28. Причина: Добавлено

  8. #27
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    > Alex_Goodwin
    > А если в безопасном?

    В безопасном запускаю. Но что дальше делать? Для чего это программа?

    > Gmer попробуйте.

    Попробовал запустить - "CreateFile "C:\WINDOWS\gmer.dll": Не удается найти указанный файл"

    > CureIt пробовали?

    Пробовал. О чем писАл выше.
    Последний раз редактировалось Johnmen; 02.03.2008 в 17:45.

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1390
    http://virusinfo.info/showthread.php?t=17228
    Удалите файлы, упомянутые в скрипте.

    Добавлено через 7 минут

    c:\windows\explorer.exe
    отправьте нам по правилам.
    Последний раз редактировалось Alex_Goodwin; 02.03.2008 в 18:17. Причина: Добавлено

  10. #29
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    http://virusinfo.info/showthread.php?t=17228
    Удалите файлы, упомянутые в скрипте.

    Добавлено через 7 минут

    c:\windows\explorer.exe
    отправьте нам по правилам.
    Загрузился в SM.
    Запустил IceSword.exe
    Удалил файлы:
    C:\WINDOWS\SYSTEM32\mdekl.exe
    C:\WINDOWS\SYSTEM32\wintems.exe
    C:\WINDOWS\SYSTEM32\DRIVERS\srosa.sys
    C:\WINDOWS\SYSTEM32\DRIVERS\hlprrr.exe
    Перегрузился в обычном режиме.
    Признаки наличия и активности вируса остались. Их уже приводил в ответ на пост rubin.

  11. #30
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    Прикрепил заархивированный explorer.exe

    Подозреваемый файл в теме - моветон.
    Последний раз редактировалось pig; 02.03.2008 в 19:01. Причина: Убрал прикреплённый файл

  12. #31
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    569

  13. #32
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1390
    http://www.viruslist.com/ru/viruses/...rusid=21780028
    Реестр в безопасном через icesword почистите, найдите папку, где бигль хранит файлы и удалите.

  14. #33
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    Цитата Сообщение от rubin Посмотреть сообщение
    Закачал.

    Добавлено через 48 минут

    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    http://www.viruslist.com/ru/viruses/...rusid=21780028
    Реестр в безопасном через icesword почистите, найдите папку, где бигль хранит файлы и удалите.
    Сделал по рекомедациям в ссылке. Похоже, получилось!
    И, как указано в ссылке, насчет создаваемой службы Megadrv3 - была у меня такая! И сильно я её подозревал...
    Сейчас буду проводить комплекс тестирования.
    По кр.мере AVZ запускается с HDD, базу обновил успешо.

    Большущее спасибо!

    Ещё пара моментов...
    1.
    > rubin
    Пожалуйста, хотелось бы услышать об експлорере, если вдруг с ним проблемы.
    2.
    AVZ в процессе сканирования сообщает:
    C:\Program Files\MarkAny\ContentSafer\MaAgent.exe >>> подозрение на Trojan-Dropper.Win32.Small.mh ( 005DF367 00000000 001E0758 0021AE59 57344)

    каюсь, я напроч забыл, что это такое, MaAgent.exe
    Подскажите, что это и зачем это.
    Последний раз редактировалось Johnmen; 02.03.2008 в 20:33. Причина: Добавлено

  15. #34
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1390
    Логи-то для контроля сделайте - посмотрим.

  16. #35
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    Сделал логи. Выкладываю.
    Вложения Вложения

  17. #36
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1390
    1. Ждем ответа по explorer
    2. Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('srosa');
     SetServiceStart('srosa', 4);
     DeleteService('srosa');
     QuarantineFile('C:\WINDOWS\System32\Drivers\av9o1cpd.SYS','');
     DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    Карантин по правилам.

  18. #37
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    Выслал карантин после выполнения скрипта.

  19. #38
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    569
    explorer.exe_
    Вредоносный код в файле не обнаружен.

    Повторите логи с п.10 Правил..
    PS: av9o1cpd.SYS в карантин не попал, это daemon tools\alcohol

  20. #39
    Junior Member Репутация
    Регистрация
    01.03.2008
    Сообщений
    22
    Вес репутации
    64
    Цитата Сообщение от rubin Посмотреть сообщение
    explorer.exe_
    Вредоносный код в файле не обнаружен.
    Это хорошо!
    Спасибо!
    Цитата Сообщение от rubin Посмотреть сообщение
    Повторите логи с п.10 Правил..
    PS: av9o1cpd.SYS в карантин не попал, это daemon tools\alcohol
    Вот повторенные логи:
    Вложения Вложения

  21. #40
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1528
    пофиксите ...
    Код:
    O2 - BHO: (no name) - {259F616C-A300-44F5-B04A-ED001A26C85C} - (no file)
    O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
     BC_DeleteSvc('srosa');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    повторите последние два лога ...

  • Уважаемый(ая) Johnmen, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 3 Первая 123 Последняя

    Похожие темы

    1. win32.HLLP.rox.11
      От KakkakaikakeN в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 10.04.2011, 23:11
    2. Ответов: 15
      Последнее сообщение: 18.06.2009, 15:42
    3. Win32.HLLP.rox
      От GlikoGen в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 25.05.2009, 15:04
    4. Win32.HLLP.Rox
      От zeek17 в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 23.02.2009, 18:12
    5. Win32.HLLP.Rox.19
      От capus в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 12.06.2008, 17:33

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00485 seconds with 17 queries