Показано с 1 по 13 из 13.

Как избавиться от BackDoor`a (заявка № 10716)

  1. #1
    Junior Member Репутация
    Регистрация
    29.06.2007
    Сообщений
    7
    Вес репутации
    62

    Exclamation Как избавиться от BackDoor`a

    Добрый день.
    В сеть нашего офиса проник вирус.
    Его действия, но я дымаю не все таковы:
    1. переименовывает winlogon.exe в winlogon.exe.dll
    2. появляется куча файлов в \system32\ autorun.$%# с разными не понятными разшерениями.
    3. компьютеры пытаются посетить http:\\219.146.171.56\3211.exe
    Помогите пожалуйста
    Последний раз редактировалось GTM; 29.06.2007 в 15:56.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718

  4. #3
    Junior Member Репутация
    Регистрация
    29.06.2007
    Сообщений
    7
    Вес репутации
    62
    А как прикрепить файл?

  5. #4
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.09.2006
    Сообщений
    5,658
    Вес репутации
    1838
    Внизу окна ответа кнопка Управление вложениями.
    [I]Nick Golovko
    NCFU lecturer, information security specialist[/I]

  6. #5
    Junior Member Репутация
    Регистрация
    29.06.2007
    Сообщений
    7
    Вес репутации
    62
    Всё сделал..

    Файл сохранён как 070629_132825_winlogon_4684d0b97e890.zip
    Размер файла 322901
    MD5 6d8586a6a71a4360bea375041019ae9b
    Последний раз редактировалось GTM; 29.06.2007 в 13:29.

  7. #6
    Junior Member Репутация
    Регистрация
    29.06.2007
    Сообщений
    7
    Вес репутации
    62
    Ответит кто-нибудь... Плиз...

  8. #7
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.09.2006
    Сообщений
    5,658
    Вес репутации
    1838
    AVZ - Файл - Выполнить скрипт, скопировать код, вставить и выполнить.

    Загрузите карантин по правилам.

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\TEMP\d.dll','');
     QuarantineFile('c:\windows\system32\winlogon.exe','');
    end.
    [I]Nick Golovko
    NCFU lecturer, information security specialist[/I]

  9. #8
    Junior Member Репутация
    Регистрация
    29.06.2007
    Сообщений
    7
    Вес репутации
    62
    Что то не помогает, всё равно комп долбится на http:\\219.146.171.56/3211.exe это я наблюдаю в межсетевом экране на ISA сервере

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\TEMP\d.dll');
     BC_ImportDeletedList;
     ExecuteSysClean; 
     BC_Activate;
     RebootWindows(true);
    end.
    Повторите логи. У Вас есть установочный диск Windows?

  11. #10
    Junior Member Репутация
    Регистрация
    29.06.2007
    Сообщений
    7
    Вес репутации
    62
    Ещё раз снял логи программ
    Вложения Вложения

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Ваш winlogon.exe поражен вирусом Virus.Win32.Agent.z.
    Восстановить можно двумя способами:
    1. Загрузить консоль восстановления с установочного диска Windows и распаковать оттуда оригинальный файл в папку c:\windows\system32.
    2. Установить например антивирус Касперского 6.0, который может вылечить ваш зараженный файл. (Скачать полнофункциональную пробную версию на 1 месяц можно здесь: http://www.kaspersky.ru/trials?chapter=186545207). Странно, что ваш DrWeb этого сделать не смог. Базы ему давно обновляли? Может и он бы справится.

    А загадочный d.dll так и не удалился. Возможно, его пересоздает ваш winlogon. Попробуйте поймать d.dll поиском файлов в AVZ. Если получится - пришлите по правилам.
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    29.06.2007
    Сообщений
    7
    Вес репутации
    62
    Всем спасибо за помощь, Касперский нашёл более 100 заражённых файлов этого вируса, DrWeb похоже тоже был заражён и игнорировал такие файлы.

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. \\winlogon.exe - Virus.Win32.Agent.z (DrWEB: Trojan.Starter.217)


  • Уважаемый(ая) GTM, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Не могу избавиться от Backdoor.IRC.Itan
      От Rubi в разделе Помогите!
      Ответов: 52
      Последнее сообщение: 09.11.2009, 18:25
    2. никак не избавиться от rootkit'ов и backdoor'ов
      От Fleksik в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 08.09.2009, 13:43
    3. Как избавиться от BackDoor.HackDef.100
      От Warlock в разделе Помогите!
      Ответов: 29
      Последнее сообщение: 22.02.2009, 02:56
    4. Не могу избавиться от BackDoor.Bulknet
      От Egorka в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:49
    5. Невозможно избавиться от BackDoor.Bulknet.55
      От OlegXON в разделе Помогите!
      Ответов: 170
      Последнее сообщение: 22.02.2009, 02:14

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00701 seconds with 20 queries