Показано с 1 по 18 из 18.

Результаты сканирования после получения гадости с goodman.ру (заявка № 10616)

  1. #1
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62

    Question Результаты сканирования после получения гадости с goodman.ру

    на сайте goodman.ру получил трояна, вот описание в другом форуме http://virusinfo.info/showthread.php...032#post118032

    В принципе все вроде успешно вылечил, но на всякий случай вот все логи работы AVZ и HijackThis
    (зипы такие большие потому что там внутри анти-баннерный hosts полностью, если это будет мешать - я могу вычистить этот кусок из логов, второй файл не влез, я присоединю его в ответе, если получится)
    Вложения Вложения
    Последний раз редактировалось centur; 25.06.2007 в 14:19.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    virusinfo_syscure.zip:
    182.0 Кбайт превысил(а) предел на форуме. Нажмите здесь для просмотра ваших вложений


    примете если выложу на файловый сервер или прислать на почту ?

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Случаем не перепутали с cure_virusinfo.zip?
    virusinfo_syscure.zip больше 20-30 не весит.
    вы плохо выполняете правила. Выключите все программы включая антивирус.И только потом делайте логи.
    Перед выполнением следующих пунктов (8, 10, 12) закройте свои антивирусные программы, игры, текстовые редакторы и любые другие программы, оставьте запущенным только программу-браузер!!!

  5. #4
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    Так и выполнял.
    Я же написал:
    "зипы такие большие потому что там внутри анти-баннерный hosts полностью"
    в логе есть "Запись файла Hosts"
    у меня этот файл ~ 1.4 мб (антибаннер, со студенческих времен, правда сейчас задумался зачем он мне теперь), когда он вставляется в отчет, а еще и обрамляется html - вот и получается 2.7 мб в отчете.
    и архив получается 200кб. Все естественно .

    Вот эти файлы с вырезанной секцией Hosts.

    а virusinfo_cure.zip - 4.5 кб, внутри только то, что AVZ вытащила из System Restore - Goldun.ph (это если смотреть просмотр карантина в AVZ)
    Вложения Вложения
    Последний раз редактировалось centur; 25.06.2007 в 14:23. Причина: о virusinfo_cure.zip

  6. #5
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В AVZ выполнить скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('atixdaxx.dll','');
     QuarantineFile('C:\WINDOWS\Installer\{199B7F78-69B7-47C5-8D4B-A3ED1391FB6B}\NewShortcut1_8C7A59A89ABE459A9A9308C281A4A264.exe','');
     BC_DeleteFile('C:\WINDOWS\Installer\{199B7F78-69B7-47C5-8D4B-A3ED1391FB6B}\NewShortcut1_8C7A59A89ABE459A9A9308C281A4A264.exe');
    ExecuteSysClean;
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    Прислать карантин после перезагрузки.

    Кстати, файл hosts присутствует в логе. Что же Вы оттуда вырезали?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #6
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    Сейчас сделаю.
    Вырезал то, что находилось между localhost и bash. org.ru
    там было 1.4 мбайта текста а-ля
    ...
    127.0.0.1 126.6.87.194.dynamic.dol.ru
    127.0.0.1 127.6.87.194.dynamic.dol.ru
    127.0.0.1 128.6.87.194.dynamic.dol.ru
    ..
    и прочих ссылок на localhost с баннерных url
    Я вырезал только строки <TR> из таблицы,оставив первую и последнюю чтобы не нарушать html (хотя он бы и так прочитался большинством браузеров =) )

    продолжение сейчас будет =)

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    кстати инет от большого хоста тоже может притормаживать . Я себе только базу от spybot s&d поставил.

  9. #8
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    Цитата Сообщение от drongo Посмотреть сообщение
    кстати инет от большого хоста тоже может притормаживать . Я себе только базу от spybot s&d поставил.
    а я для себя сделал выводы что это особо не помогает - дочерние хосты 3-4 уровня могут плодиться миллионами- все в файл не занесешь, мне больше нравится pop-up blocker из гугль тулбара для ие ( и хранилище закладок там тоже есть с тегами =) ).
    Но мы отошли от темы =)

    вот все из карантина, и результат выполнения скрипта в Safe Mode (без SearchRootkit(true, true); и RebootWindows(true)
    Вложения Вложения

  10. #9
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    хмм странно - второй файл не приложился, вот.
    Последний раз редактировалось drongo; 25.06.2007 в 18:59.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    хмм странно - второй файл не приложился, вот.
    japanies policeman их удалил заказанные файлики только по ссылке в шапке вашей темы, читайте правила внимательней.

  12. #11
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    "дяденька, дяденька, я больше не буду...."

    Выслал правильно.... хмм как-то не интуитивненько с интерфейсом - "тут играть, тут не играть, тут рыбу заворачивали..."

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от centur Посмотреть сообщение
    "дяденька, дяденька, я больше не буду...."

    Выслал правильно.... хмм как-то не интуитивненько с интерфейсом - "тут играть, тут не играть, тут рыбу заворачивали..."
    Чем богаты тем и рады Пока нужно заставлять читать правила внимательней
    Нужен хороший web-програмист -с дизайнерским уклоном ;-) Знаете такого? Чтобы сайт не давал цеплять файлы к сообщениям которые запрещены правилами, в то же время давал закачивать в нужное место запрошенные файлы, а не логи. И конечно указывал юзеру как делать и что делать простым языком.

  14. #13
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    Цитата Сообщение от drongo Посмотреть сообщение
    Чем богаты тем и рады Пока нужно заставлять читать правила внимательней
    Нужен хороший web-програмист -с дизайнерским уклоном ;-) Знаете такого? Чтобы сайт не давал цеплять файлы к сообщениям которые запрещены правилами, в то же время давал закачивать в нужное место запрошенные файлы, а не логи. И конечно указывал юзеру как делать и что делать простым языком.

    я сам программист, но больше на .NET\ASP.NET, а у вас форум на PHP. А что в инете мало энтузиастов ? просто php более популярен - должно быть много желающих помочь =)
    Последний раз редактировалось centur; 25.06.2007 в 23:37. Причина: asp.net

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    @centur А карантин-то закачали?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    Да, через ссылку вверху темы

  17. #16
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Файлик подозрительный оказался чистым.
    Второй попавший, что под подозрением AVZ, был в System Restore - троян.

    Надо отключить временно "Восстановление системы", чтобы убить его.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  18. #17
    Junior Member Репутация
    Регистрация
    23.06.2007
    Сообщений
    30
    Вес репутации
    62
    Уже.
    Спасибо за помощь.

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\system volume information\\_restore{49a30772-4d09-4bec-b09f-65bc451d8f9d}\\rp601\\a0227303.sys - Trojan-Banker.Win32.Banker.crq (DrWEB: Trojan.NtRootKit.281)


  • Уважаемый(ая) centur, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 7
      Последнее сообщение: 10.04.2012, 15:53
    2. Ответов: 1
      Последнее сообщение: 03.12.2009, 22:35
    3. Результаты сканирования AVZ
      От Nika07 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 18.03.2007, 18:15
    4. Ответов: 2
      Последнее сообщение: 17.12.2006, 18:09
    5. исключения для сканирования -> ClamWin
      От Sumkin в разделе Антивирусы
      Ответов: 2
      Последнее сообщение: 19.10.2006, 18:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00797 seconds with 20 queries