Показано с 1 по 13 из 13.

Trojan.Pandex!inf (заявка № 10143)

  1. #1
    Junior Member Репутация
    Регистрация
    29.05.2007
    Сообщений
    6
    Вес репутации
    62

    Exclamation Trojan.Pandex!inf

    Добрый день !!!
    У меня Laptop HP ze 4949.
    На компе Symantec Corporate ver.8.00.9374 с обновлёнными базами + Outpost Firewall Pro ver. 2.7.485.5401 (412)
    Сразу же при загрузке ( Win XP pro SP2) , антивирус выдаёт сообщение :

    Scan type: Realtime Protection Scan
    Event: Virus Found!
    Virus name: Trojan.Pandex!inf
    File: C:\WINDOWS\system32\winlogon.exe
    Location: C:\WINDOWS\system32
    Computer: LEO37
    User: SYSTEM
    Action taken: Clean failed : Quarantine failed : Access denied
    Date found: Sun Jun 03 09:18:52 2007

    Сканирование проводилось в безопасном режиме .
    Буду благодарен вашей помощи !!!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    1. У вас есть дистрибутив windows ? или хотя бы оригинальная копия winlogon.exe ?

    2. AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\inetloader.dll','');
     QuarantineFile('C:\WINDOWS\system32\adsldpb.dll','');
     QuarantineFile('C:\WINDOWS\system32\cscra.exe','');
     QuarantineFile('C:\WINDOWS\cscra.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\runtime2.sys','');
     QuarantineFile('c:\windows\system32\winlogon.exe','');
     DeleteFile('C:\WINDOWS\inetloader.dll');
     DeleteFile('C:\WINDOWS\cscra.exe');
     DeleteFile('C:\WINDOWS\system32\cscra.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
    BC_DeleteSvc('runtime2');
    BC_ImportQuarantineList;
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_LogFile(GetAVZDirectory + 'boot_clr.log');
    BC_Activate;
    RebootWindows(true);
    end.
    3.Прислать весь карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=10143........

    4.Сделать все новые логи в нормальном режиме
    по правилам и прикрепите к теме + файл boot_clr.log из папки AVZ.
    Последний раз редактировалось drongo; 03.06.2007 в 11:45.

  4. #3
    Junior Member Репутация
    Регистрация
    29.05.2007
    Сообщений
    6
    Вес репутации
    62
    После выполнения скрипта ( в безопасном режиме т.к. в обычном AVZ зависал ) и сканирования в нормальном режиме с выполнением скрипта Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info" с последующей перезагрузкой , на старте получаю сообщение :
    The system has recovered from a serious error.
    В информации об ошибке вот это :
    BCCode : c2 BCP1 : 00000007 BCP2 : 00000CD4 BCP3 : 430C0704
    BCP4 : E52D6EE9 OSVer : 5_1_2600 SP : 2_0 Product : 256_1
    В технической инфе это :
    C:\DOCUME~1\leonid\LOCALS~1\Temp\WERba6f.dir00\Min i060307-01.dmp
    C:\DOCUME~1\leonid\LOCALS~1\Temp\WERba6f.dir00\sys data.xml

    Пишу это пока не закрываю это сообщение о ошибке , если его закрыть то вылетаю из винды с синим экраном .

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Мда, глубоко вы попали с симантеком
    Я так не получил ответа от вас , что с диском хП есть или нет ?
    консоль восстановления инсталлирована хотя бы ?

    http://support.microsoft.com/kb/307654/ru

  6. #5
    Junior Member Репутация
    Регистрация
    29.05.2007
    Сообщений
    6
    Вес репутации
    62
    Диск есть и консоль установлена

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от leo37 Посмотреть сообщение
    Диск есть и консоль установлена

    Сначала я бы при загрузке винды загрузился в консоль восстановления. Она сама проверит диск на ошибки. Если нет, можно там в командной строке выполнит вот это :
    Код:
        Chkdsk /r
    И заменить winlogon выполнив :
    Код:
    copy D:\1386\winlogon.ex_ C:\windows\system32\winlogon.exe /y
    Где D: - ваш СД диск , заменить букву на вашу перед исполнением и вставить диск с XP в подставку для кофе
    Перегрузиться .

    P.S. http://support.microsoft.com/kb/307654/ru Почитайте , полезная справка .
    Если не получиться с диска , можно winlogon.exe скопировать на сам диск c и по аналогии
    Последний раз редактировалось drongo; 03.06.2007 в 13:23.

  8. #7
    Junior Member Репутация
    Регистрация
    29.05.2007
    Сообщений
    6
    Вес репутации
    62
    Не понял причём тут симантек , он ведь трояна обнаружил . А такая фишка вышла после героической работы AVZа

  9. #8
    Junior Member Репутация
    Регистрация
    29.05.2007
    Сообщений
    6
    Вес репутации
    62
    Пока спасибо ...
    Отключаюсь , чтобы поколдавать.....

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    "Махзик эцбаот " , то есть "Да прибудет с вами сила шаманов "

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    winlogon был изменён 26/04/2007 6:36:06 PM - а сегодня уже 3 июня - не смешите мои тапки - проснулся через( месяц и неделя )и ничего сделать не может, а ещё говорили первое место по лечению
    А о самом главном зловреде в вашей системе он молчит, даже не детектит . Я говорю о очень вредном runtime2.sys возможно ещё есть его друг runtime.sys .
    Последний раз редактировалось drongo; 03.06.2007 в 13:46.

  12. #11
    Junior Member Репутация
    Регистрация
    29.05.2007
    Сообщений
    6
    Вес репутации
    62
    Диск отсканировал из консоли . Длилось это часа 3 , но в сводке никаких ошибок . И заменил winlogon . Чичас вроде работает , т.е. как раньше симантек не кричит каждую минуту, что winlogon заражён (это и понятно), вопрос что будет дальше . Кстати это у меня уже не первый раз . Было как то пару месяцев назад , я так же восстанавливал winlogon и чистил комп , но гдето эта гадость встаки сидит.
    תודה

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Cделайте все 3 лога в нормальном режиме по правилам, вполне возможно что-то осталось
    Сами признались, что не первый раз Симантеку чёрную метку я уже давно дал по этому поводу, он начинает видеть поздно.

    По классификации Kaspersky:
    winlogon.exe = Trojan.Win32.Patched.m
    runtime2.sys =Rootkit.Win32.Agent.ey
    Последний раз редактировалось drongo; 04.06.2007 в 16:17.

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 14
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\drivers\\runtime2.sys - Rootkit.Win32.Agent.ey (DrWEB: BackDoor.Bulknet)
      2. c:\\windows\\system32\\winlogon.exe - Trojan.Win32.Patched.m (DrWEB: Trojan.Starter.236)


  • Уважаемый(ая) leo37, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Trojan pandex
      От Сергей Попов в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 05:51
    2. trojan.pandex, trojan.adclicker, windows validation
      От Galka в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 02:08
    3. Ответов: 2
      Последнее сообщение: 26.05.2008, 05:22
    4. Обнаружил Trojan.Pandex и Trojan Horse
      От IFAX в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 09.01.2008, 17:21
    5. вирусы Trojan.Pandex и Trojan.Backdoor
      От Анна Евсеева в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 10.10.2007, 15:45

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00687 seconds with 20 queries