Показано с 1 по 18 из 18.

win32\spy.VBStat.J троян и траффик почти пропал (заявка № 10013)

  1. #1
    Junior Member Репутация
    Регистрация
    28.02.2007
    Сообщений
    22
    Вес репутации
    63

    Thumbs up win32\spy.VBStat.J троян и траффик почти пропал

    Nod32 выдает сообщение о его обнаружении. траффик почти на нуле, ничего не качается. CureIt находит троян Virtumond и вроде бы его удяляет, но потом он снова есть - так уже 3 месяца. Еще в последнее время IExplore все время пытается зайти на стринички с разными адресами, но не подключается к ним.
    При етом пробkемы с траффиком у меня на домашнем компьютере, а так же на ноутбуке, которые дома соеденинены в по сети. При выходе с ноутбука в интернет из другого места тоже почти пропадает траффик, на нем у меня стоит Dr.Web и Vista, а на домашнем Nod32 i Xp.

    Файлы
    Последний раз редактировалось drongo; 26.05.2007 в 20:51.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\hpilpdgs.dll','');
     QuarantineFile('C:\WINDOWS\system32\dkcoamxi.dll','');
     QuarantineFile('C:\WINDOWS\system32\ssqpo.dll','');
     QuarantineFile('C:\WINDOWS\system32\efccbba.dll','');
     QuarantineFile('c:\windows\system32\brsvc01a.exe','');
     QuarantineFile('c:\windows\system32\brss01a.exe','');
     BC_ImportQuarantineList;
     BC_Activate;
     RebootWindows(true);
    end.
    Пришлите файлы карантина по правилам раздела "Помогите".

  4. #3
    Junior Member Репутация
    Регистрация
    28.02.2007
    Сообщений
    22
    Вес репутации
    63
    и где выполнить скрипт - на ноуте или на домашнем, или сразу на обоих

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    На домашнем.

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    для каждого компьютера своя тема со своими логами, тогда и не будет путаницы.

  7. #6
    Junior Member Репутация
    Регистрация
    28.02.2007
    Сообщений
    22
    Вес репутации
    63
    ну отправила я файлы, каков вердикт?

  8. #7
    Junior Member Репутация
    Регистрация
    28.02.2007
    Сообщений
    22
    Вес репутации
    63
    Explorer продолжает ломиться на адрес хттп//65.243.103.56

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от nkochet Посмотреть сообщение
    ну отправила я файлы, каков вердикт?
    Код:
     Hello,
    
    avz00001.dta - Trojan-Spy.Win32.VBStat.h,
    avz00002.dta - Trojan-Spy.Win32.VBStat.h,
    avz00003.dta - Trojan-Spy.Win32.VBStat.h,
    avz00004.dta - Trojan-Spy.Win32.VBStat.h,
    avz00005.dta - Trojan-Spy.Win32.VBStat.h,
    avz00006.dta - Trojan-Spy.Win32.VBStat.h,
    avz00007.dta - Trojan-Spy.Win32.VBStat.h
    
    These files are already detected. Please update your antivirus bases.
    
    avz00008.dta - not-a-virus:AdWare.Win32.Virtumonde.fp,
    avz00009.dta - not-a-virus:AdWare.Win32.Virtumonde.jp,
    bcqr00005.dat - not-a-virus:AdWare.Win32.Virtumonde.fp,
    bcqr00006.dat - not-a-virus:AdWare.Win32.Virtumonde.fp,
    bcqr00007.dat - not-a-virus:AdWare.Win32.Virtumonde.jp,
    bcqr00008.dat - not-a-virus:AdWare.Win32.Virtumonde.jp
    
    These files are Advertizing Tools, they are detected by
    extended databases set. See more info about
    extended databases here: http://www.kaspersky.com/extraavupdates
    
    avz00010.dta, avz00011.dta, bcqr00009.dat, bcqr00010.dat, bcqr00011.dat, bcqr00012.dat
    
    No malicious code were found in these files.

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    кто есть кто :
    Код:
    avz00001.dta = "e:\ForTest\Documents and Settings\Administrator\Local Settings\Temp\fieypjpg.dll"
    avz00002.dta = "e:\ForTest\Documents and Settings\Administrator\Local Settings\Temp\fqtqkrup.dll"
    avz00003.dta = "e:\ForTest\Documents and Settings\Administrator\Local Settings\Temp\hhmfkhmj.dll"
    avz00004.dta = "e:\ForTest\Documents and Settings\Administrator\Local Settings\Temp\nlnrnfwc.dll"
    avz00005.dta = "e:\ForTest\Documents and Settings\Administrator\Local Settings\Temp\pujulgcv.dll"
    avz00006.dta = "e:\ForTest\Documents and Settings\Administrator\Local Settings\Temp\tdavqmpb.dll"
    avz00007.dta = "e:\ForTest\Documents and Settings\Administrator\Local Settings\Temp\vthtcage.dll"
    avz00008.dta = "e:\ForTest\WINDOWS\system32\ssqpo.dll"
    avz00009.dta = "e:\ForTest\WINDOWS\system32\efccbba.dll"
    avz00010.dta = "e:\ForTest\windows\system32\brsvc01a.exe"
    avz00011.dta = "e:\ForTest\windows\system32\brss01a.exe"
    bcqr00001.dta = "e:\ForTest\\C:\WINDOWS\system32\hpilpdgs.dll"
    bcqr00002.dta = "e:\ForTest\\C:\WINDOWS\system32\hpilpdgs.dll"
    bcqr00003.dta = "e:\ForTest\\C:\WINDOWS\system32\dkcoamxi.dll"
    bcqr00004.dta = "e:\ForTest\\C:\WINDOWS\system32\dkcoamxi.dll"
    bcqr00005.dta = "e:\ForTest\\C:\WINDOWS\system32\ssqpo.dll"
    bcqr00006.dta = "e:\ForTest\\C:\WINDOWS\system32\ssqpo.dll"
    bcqr00007.dta = "e:\ForTest\\C:\WINDOWS\system32\efccbba.dll"
    bcqr00008.dta = "e:\ForTest\\C:\WINDOWS\system32\efccbba.dll"
    bcqr00009.dta = "e:\ForTest\\c:\windows\system32\brsvc01a.exe"
    bcqr00010.dta = "e:\ForTest\\c:\windows\system32\brsvc01a.exe"
    bcqr00011.dta = "e:\ForTest\\c:\windows\system32\brss01a.exe"
    bcqr00012.dta = "e:\ForTest\\c:\windows\system32\brss01a.exe"

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Лечение :

    1. Отключиться от интернета и выключить активный
    мониторинг антивируса.Он просто будет мешать.
    2.выполнить скрипт в авз.

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
      DeleteFile('c:\Documents and Settings\Administrator\Local Settings\Temp\fieypjpg.dll');
      DeleteFile('c:\Documents and Settings\Administrator\Local Settings\Temp\fqtqkrup.dll');
      DeleteFile('c:\Documents and Settings\Administrator\Local Settings\Temp\hhmfkhmj.dll');
      DeleteFile('c:\Documents and Settings\Administrator\Local Settings\Temp\nlnrnfwc.dll');
      DeleteFile('c:\Documents and Settings\Administrator\Local Settings\Temp\pujulgcv.dll');
      DeleteFile('c:\Documents and Settings\Administrator\Local Settings\Temp\tdavqmpb.dll');
      DeleteFile('c:\Documents and Settings\Administrator\Local Settings\Temp\vthtcage.dll');
      DeleteFile('c:\WINDOWS\system32\ssqpo.dll');
      DeleteFile('c:\WINDOWS\system32\efccbba.dll');
      DeleteFile('C:\WINDOWS\system32\hpilpdgs.dll');
      DeleteFile('C:\WINDOWS\system32\dkcoamxi.dll');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    3.После автоматической перезагрузки сделать новые логи по правилам .
    4. Включить антивирус и прикрепить новые логи к следующему сообщению .
    Последний раз редактировалось drongo; 26.05.2007 в 00:47.

  12. #11
    Junior Member Репутация
    Регистрация
    28.02.2007
    Сообщений
    22
    Вес репутации
    63

    novie logi

    logi
    Вложения Вложения

  13. #12
    Junior Member Репутация
    Регистрация
    28.02.2007
    Сообщений
    22
    Вес репутации
    63
    a syscheck ne daet zagruzit

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    1.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O2 - BHO: (no name) - {4B646AFB-9341-4330-8FD1-C32485AEE619} - C:\WINDOWS\system32\umxaxcwj.dll
    O2 - BHO: (no name) - {97A8B0F7-AD05-4AA4-B475-7EFA330F6AC1} - C:\WINDOWS\system32\efccbba.dll (file missing)
    O2 - BHO: (no name) - {D5B3DD00-ECC8-46DA-BA81-EAA01F25BF98} - C:\WINDOWS\system32\ssqpo.dll (file missing)
    O20 - Winlogon Notify: efccbba - efccbba.dll (file missing)
    O20 - Winlogon Notify: ssqpo - C:\WINDOWS\
    2.Отключиться от интернета и выключить активный
    мониторинг антивируса.Он просто будет мешать.
    выполнить скрипт в AVZ :
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      QuarantineFile('C:\WINDOWS\system32\umxaxcwj.dll','');
      QuarantineFile('C:\Documents and Settings\Administrator\Local Settings\Temp\eccouhik.dll','');
      DeleteFile('C:\WINDOWS\system32\umxaxcwj.dll');
      DeleteFile('C:\Documents and Settings\Administrator\Local Settings\Temp\eccouhik.dll');
    BC_ImportQuarantineList;
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После автоматической перезагрузки :Почистите временные файлы !!!
    сделать новые логи по правилам .
    4. Включить антивирус и прикрепить новые логи к следующему сообщению .
    надо старые логи удалять , тогда и будут новые прикрепляться
    5. eccouhik.dll ,umxaxcwj.dll из карантина авз доставить по правилам .
    6.Я так понял по работе:
    D:\docum\Borka\Radio\WINSCOPE\L-Card\USB\E270\EXAMPLE.D\example.exe
    D:\docum\Borka\Optimized\Схемы\lpt\lpt.zip
    надобно отослать Олегу Зайцеву прямиком (мыло в самой программе avz)
    Последний раз редактировалось drongo; 26.05.2007 в 21:12.

  15. #14
    Junior Member Репутация
    Регистрация
    28.02.2007
    Сообщений
    22
    Вес репутации
    63

    Novie logi

    Некоторые файлы из темпа не удалились
    Вложения Вложения

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Логи чистые, проблема еще проявляется?

  17. #16
    Junior Member Репутация
    Регистрация
    28.02.2007
    Сообщений
    22
    Вес репутации
    63
    нет покаб спасибо за помощь!!!

  18. #17
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

    Вы можете нас отблагодарить, оказав нам помощь в сборе базы безопасных файлов. Мы будем Вам очень благодарны!

    Удачи!

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 26
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\administrator\\local settings\\temp\\eccouhik.dll - Trojan-Spy.Win32.VBStat.h
      2. c:\\documents and settings\\administrator\\local settings\\temp\\fieypjpg.dll - Trojan-Spy.Win32.VBStat.h
      3. c:\\documents and settings\\administrator\\local settings\\temp\\fqtqkrup.dll - Trojan-Spy.Win32.VBStat.h
      4. c:\\documents and settings\\administrator\\local settings\\temp\\hhmfkhmj.dll - Trojan-Spy.Win32.VBStat.h
      5. c:\\documents and settings\\administrator\\local settings\\temp\\nlnrnfwc.dll - Trojan-Spy.Win32.VBStat.h
      6. c:\\documents and settings\\administrator\\local settings\\temp\\pujulgcv.dll - Trojan-Spy.Win32.VBStat.h
      7. c:\\documents and settings\\administrator\\local settings\\temp\\tdavqmpb.dll - Trojan-Spy.Win32.VBStat.h
      8. c:\\documents and settings\\administrator\\local settings\\temp\\vthtcage.dll - Trojan-Spy.Win32.VBStat.h
      9. c:\\windows\\system32\\efccbba.dll - not-a-virus:AdWare.Win32.Virtumonde.jp (DrWEB: Trojan.Virtumod)
      10. c:\\windows\\system32\\ssqpo.dll - not-a-virus:AdWare.Win32.Virtumonde.fp (DrWEB: Trojan.Virtumod)


  • Уважаемый(ая) nkochet, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 3
      Последнее сообщение: 16.02.2011, 03:55
    2. Троян /траффик
      От berloga в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.02.2009, 06:40
    3. Ответов: 15
      Последнее сообщение: 22.02.2009, 01:51
    4. Ответов: 10
      Последнее сообщение: 25.06.2008, 20:14
    5. Win32/Spy.VBStat.J
      От burik в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 13.05.2007, 00:36

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00279 seconds with 20 queries