Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 34.

С меня перевели все WebMoney, видимо словил трояна. Систему почистил КИСом и Аутпостом. тут логи AVZ & HijackThis. (заявка № 19719)

  1. #1
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59

    Thumbs up С меня перевели все WebMoney, видимо словил трояна. Систему почистил КИСом и Аутпостом. тут логи AVZ & HijackThis.

    появились в корне С:\ три экзешника но КИС сразу показал их попытки доступа к реестру которые и были заблокированы! Файлы удалены (хотя вири в них не обнаружены оО) После этого прогнал диски на поиск вирусов и руткитов - все чисто. вечером в 22-45 из кипера перевели все до копейки (конечно сумма относительно не большая, ~2000вмр, но все же).

    Кстати после этих фигней с 3 файлами и их попыток была нужда загрузить кипер - в нем почему-то перестал быть сохранен мой ВМИД, я его прописал там по новой, указал кошельки, ввел пароли, на почту выслали авторизацию и я этот код ввел. После этого в кипер до сегодняшнего вечера не заходил.

    Всю систему проверил КИСом. Удалил экзешник и дллку из папки system32/drivers (KIS не видел в них вируса кстати).




    Сейчас какая проблема: Все ли я вычистил и чиста ли система? Проверил по инструкции в этом разделе прогами AVZ & HijackThis. Логи прикрепляю ниже.
    На данный момент стоят и Аутпост и КИС7. Из вирусом они ничего не показывают. Т.е. типа после того случая все удалено...

    Буду рад Вашей помощи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    outpost с кис не сочетаются в кисе свой ферволл .... outpost - убрать ..
    пофиксите ...
    Код:
    O2 - BHO: Google Module - {E1290342-AAFF-4f7c-9F45-D665E4BF1A00} - ktask.dll (file missing)
    O3 - Toolbar: (no name) - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - (no file)
    O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\Artyom\LOCALS~1\Temp\winlogon.exe
    O4 - HKLM\..\Policies\Explorer\Run: [system] C:\WINDOWS\csrss.exe
    O16 - DPF: {33331111-1111-1111-1111-615111193427} -
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{E1290342-AAFF-4f7c-9F45-D665E4BF1A00}');
     QuarantineFile('ktask.dll','');
     QuarantineFile('C:\WINDOWS\system32\cxscheca001.dll','');
     QuarantineFile('ke32paag.dll','');
     QuarantineFile('C:\DOCUME~1\Artyom\LOCALS~1\Temp\winlogon.exe','');
     QuarantineFile('C:\WINDOWS\csrss.exe','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys','');
     DeleteFile('C:\WINDOWS\csrss.exe');
     DeleteFile('C:\DOCUME~1\Artyom\LOCALS~1\Temp\winlogon.exe');
     DeleteFile('ke32paag.dll');
     DeleteFile('C:\WINDOWS\system32\cxscheca001.dll');
     DeleteFile('ktask.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...

  4. #3
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Сделал оба действия.

    Карантин выслал.

    Что-то еще от меня требуется? Повторное сканирование системы?
    Вообще как ? Что-то было плохое или все неплохо?

  5. #4
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    В карантин тех кого хотели не попали.
    Сделайте новые логи...

  6. #5
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Цитата Сообщение от wise-wistful Посмотреть сообщение
    В карантин тех кого хотели не попали.
    Сделайте новые логи...
    Сделал все тоже самое что в начале темы делал (три новых файла прикрепляю к этому сообщению).

    Прогнал еще раз написанный выше скрипт однако в каратине так и осталось теже 4 файла. (Т.е. ничего нового! Какой я отправлял карантин через форму такой он и остался)


    П.С.: Подскажите еще плиз: Надо ли повторно менять пароли всякие разные если я их сменил еще до обращения на этот форум? (Или было среди логов что-то страшное?)
    Вложения Вложения
    Последний раз редактировалось asp1r1n; 13.03.2008 в 19:48.

  7. #6
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Сказать точно мы не сможем, т.к. образцы зловредов в карантин не захотели, можем только предположить, что temp\winlogon.exe - Trojan-Proxy.Win32.Small.hu, WINDOWS\csrss.exe может быть Email-Worm.Win32.Scano.ac, cxscheca001.dll - Trojan-PSW.Win32.Agent.im по поводу остальных, кто его знает кто это был. Пароли в принципе можно для перестраховки сменить ещё раз после окончания лечения.
    TrafficCompressor - Вы устанавливали?
    Ip6Fw.sys - поищите при помощи авз сервис--поиск файлов на диске, найдётся, пришлите согласно приложению 2.

  8. #7
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    temp\winlogon.exe
    WINDOWS\csrss.exe
    cxscheca001.dll

    Этих файлов у меня на жестком нету. Т.е. вручную я их не нашел.


    TrafficCompressor - устанавливал я но уже давно не юзаю.


    Ip6Fw.sys - на диске нет. Есть только Ip6Fw.sys.tmp в той же папке.

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Цитата Сообщение от asp1r1n Посмотреть сообщение
    temp\winlogon.exe
    WINDOWS\csrss.exe
    cxscheca001.dll
    Этих файлов у меня на жестком нету.
    естественно нет ... мы же их удалили скриптом ...
    Ip6Fw.sys.tmp - согласно приложения 3 правил ...

  10. #9
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Ip6Fw.sys.tmp - выслал согласно приложения 3

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    присланный файл чистый ...

  12. #11
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Цитата Сообщение от V_Bond Посмотреть сообщение
    присланный файл чистый ...
    Сегодня за время моего отсутствия КИС7 сругался на непонятный файл:

    обнаружено: потенциально опасное ПО Invader Процесс: з…ґб“Їо®”зІђаґЂл«›жњ¬б“Їи¶лўЂи·ЊлўЂ (просто куча квадратиков на этом месте)


    Прикрпелю сегодняшние логи АВЗ и Джека. Если не трудно посмотрите

    Ну и вообще - что-то еще нужно ли делать?
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    у вас установлены аутпост и кис ... это нормально работать не будет ....
    инвайдер - это попытка внедрения в процесс что нормально для защитных программ ...
    зловредного ничего не видно ....

  14. #13
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Ок спасибо за помощь

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Одну строчку ещё пофиксите в hijackthis - мусор остался.
    Код:
    O20 - Winlogon Notify: ke32paag - C:\WINDOWS\

  16. #15
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Подскажите пожалуйста что за процесс сидит в КИСовском файволе под названием system (всякие svchost.exe видны что в папке виндовс они а у этого system - папка написана system, и разрешает он все входящие и исходящие УДП пакеты...

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    svchost.exe запущен от имени system , так запускаются службы windows

  18. #17
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Я убрал галочку с "систем" - все также и работает. Или она там верно стояла?

  19. #18
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Не могу понять че-то... В папке C:\Documents and Settings\Artyom\Local Settings\Temp\ постоянно содается файл file***.exe (вместо звезд левые цифры). Вышлю файл сейчас по приложению 3. Посмотрите плиз что за файл такой. Каспер как всегда молчит. Говорит только на попытки этого файла достучаться до ДНС сервера и куда-то еще (все это блокируется мной). однако файл уже сидит в это время в процессах и жрет нехило % загрузки ЦП. Завершаю его через дистпечер задач и удаляю из папки...

    Откуда он берется вобще и что за файл? Отсылаю по приложению 3 его в архиве...

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пришла пора делать новые логи .... что -то вы цепляете через дыры в системе вы ИЕ используете в качестве браузера ?

  21. #20
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    17
    Вес репутации
    59
    Да, Maxthon, по сути ИЕ.
    Что там с файликом?
    Логи до вечера сделаю. Но сам сканил ничего не нашел.... Но скину все равно.

  • Уважаемый(ая) asp1r1n, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Видимо словил IRC-Worm.Win32
      От shyp117 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 17.03.2012, 21:39
    2. Помогите! Видимо словил вирус
      От allxs в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 18.11.2011, 13:53
    3. Ответов: 1
      Последнее сообщение: 18.06.2010, 12:27
    4. Ответов: 4
      Последнее сообщение: 02.04.2010, 10:10
    5. Ответов: 6
      Последнее сообщение: 15.05.2009, 19:39

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01484 seconds with 20 queries