Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Trojan.NtRootKit.248 в файле ksys.sys (заявка № 11425)

  1. #1
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39

    Thumbs up Trojan.NtRootKit.248 в файле ksys.sys

    Добрый день!
    Мне позвонил провайдер и сказал, что с моего IP-адреса идет рассылка спама. Проверил свой комп Касперским и DrWeb - CureIT, оба обнаружили Trojan.NtRootKit.248 в файле ksys.sys, затем занялся поиском в интернете и вышел на Ваш сайт.
    Проблемы те же, что и описанные здесь: http://virusinfo.info/showthread.php?t=10124.
    Все тоже самое, DrWeb - CureIT обнаружила Trojan.NtRootKit.248 в файле ksys.sys, которые всякий раз детектируются после перезагрузки системы (при отключенном восстановлении системы). При запуске AVZ комп выдает системную ошибку и перегружается (при этом на синем экране идут какие-то претензии к памяти, что-то про fastflat.sys или похожее - очень быстро не успеаю заметить точно).
    В безопасном режиме AVZ запускается, но логи не создает.
    В связи с тем, что я всего лишь пользователь, самостоятельно разобраться с тем, что описывалось в указанной выше теме на трех страниах, увы не смог.
    HiJackThis.log прилагаю
    Очень верю в Вашу помощь!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    548
    Скачайте Cureit beta - ftp://ftp.drweb.com/pub/drweb/cureit/cureit-beta.exe проверьте им диск с: и попробуйте после этого сделать логи AVZ.

    В Safe mode удалите файл -
    C:\DOCUME~1\user\LOCALS~1\Temp\6052.exe
    и пофиксите в Hijack строки -
    Код:
    O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WINDOWS\system32\svshost.dll (file missing)
    O4 - HKCU\..\Run: [System update] C:\DOCUME~1\user\LOCALS~1\Temp\6052.exe
    O4 - HKCU\..\Run: [XP restart system] h
    Если не получится сделать лог AVZ скачайте Gmer и сделайте лог Gmer.
    Последний раз редактировалось RiC; 29.07.2007 в 20:56.

  4. #3
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    cureit-beta нашел еще Trojan.NtRootKit.341 в файле C:/system32/drivers/runtime2.sy_ и удалил его.
    AVZ выдает тоже самое и вырубает систему.
    Gmer - абсолютно аналогично: выдает системную ошибку и перегружается (при этом на синем экране идут какие-то претензии к памяти, что-то про fastflat.sys или похожее - очень быстро не успеваю заметить точно). Вроде как в начале красным шрифтом написал что-то как раз про C:/system32/drivers/runtime2.sys и вырубился.

    В Safe mode файл C:\DOCUME~1\user\LOCALS~1\Temp\6052.exe не нашел, в обычном режиме тоже.
    В Safe mode пофиксил только:
    O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WINDOWS\system32\svshost.dll (file missing)

    этих строк:
    O4 - HKCU\..\Run: [System update] C:\DOCUME~1\user\LOCALS~1\Temp\6052.exe
    O4 - HKCU\..\Run: [XP restart system] h
    В Safe mode не видно.
    В обычном режиме они есть, но фиксить не стал, так как если правильно понял, то нужно фиксить именно в Safe mode, если это не так, поправьте.
    За не имением ничего больше, еще раз прилагаю HiJackThis.log, после того что удалось сделать.
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    548
    Чемто мне сие не нравится
    AVZ Файл=>Выполнить скрипт
    Код:
    begin
     QuarantineFile('%WinDir%\Temp\startdrv.exe','');
     QuarantineFile('%Windir%\system32\drivers\runtime.sys','');
     QuarantineFile('%Windir%\system32\drivers\runtime2.sys','');
     QuarantineFile('%Windir%\system32\drivers\ip6fw.sys','');
     DeleteFile('%Windir%\Temp\startdrv.exe');
     DeleteFile('%Windir%\system32\drivers\runtime2.sys');
     DeleteFile('%Windir%\system32\drivers\runtime.sys');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки пофиксите то, что я указал в 1-м сообщении в любом режиме перезагрузитесь ещё раз и попытайтесь сделать логи из правил.

  6. #5
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    При попытке выполнить скрипт та же ошибка ( выдает системную ошибку и перегружается
    , при этом на синем экране идут какие-то претензии к памяти, что-то про fastflat.sys)
    Строки:
    O4 - HKCU\..\Run: [System update] C:\DOCUME~1\user\LOCALS~1\Temp\6052.exe
    O4 - HKCU\..\Run: [XP restart system] h
    пофиксил, перезагрузился.

    Попытался снова сделать AVZ логи - то же самое, выдает системную ошибку и перегружается

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    1. Переименуйте папку с AVZ в 1, а файл avz.exe в 1.exe.
    2. Сделайте дополнительный лог как написано здесь.
    3. После переименования попробуйте сделать ещё раз логи как обычно.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    548
    Ладно, а вот так -
    Код:
    begin
     BC_QrFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_QrFile('C:\WINDOWS\system32\drivers\runtime.sys');
     BC_QrFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     BC_QrFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
     BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\runtime.sys');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_Activate;
     RebootWindows(true);
    end.

  9. #8
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    Ура! Вроде получилось. Только почему то не смог скачать обновление баз AVZ.
    Полученные логи прилагаю
    Вложения Вложения

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    профиксите
    Код:
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    выполните скрипт
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\ksys.sys','')
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\svchost.exe');
     DeleteFile('C:\WINDOWS\system32\ksys.sys');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил...
    повторите логи

  11. #10
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    Привыполнении скрипта выдает ошибку:

    Ошибка: ';' expected в позиции 7:2

    Добавлено через 15 минут
    И сразу вопрос вдогонку: в карантине 3 папки, за 290707, 300707 и 310707, после выполнения появится еще и четвертая, если я правильно понимаю. Какой карантин присылать последний или все?
    Последний раз редактировалось RomulN; 31.07.2007 в 04:20. Причина: Добавлено сообщение

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    66
    Вот исправленный скрипт,выполняйте
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\ksys.sys','');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\svchost.exe');
     DeleteFile('C:\WINDOWS\system32\ksys.sys');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Вы не разу так и не прислали карантин,поэтому отправьте его по очереди согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=11425

  13. #12
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    Скрипт выполнил. Файлы карантина закачал по порядку (в обратном хронологическом)

  14. #13
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    После выполнения скрипта сделал новые логи (прилагаю), и выслал самый последний (четвертый) файл карантина:

    Файл сохранён как 070731_111848_virus_46aee2586b33b.zip
    Размер файла 643472
    MD5 5c4aa4fa823ee5d6be42f61ba1bef826

    Жду дальнейших указаний
    Вложения Вложения

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    66
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\oDxLEIyL.exe','');
     QuarantineFile('C:\Windows\System32\Check.exe','');
     DeleteFile('C:\WINDOWS\system32\oDxLEIyL.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=11425
    Добавьте в карантин ещё и этот файл - C:\Documents and Settings\user\Рабочий стол\ФЛЕШКА ДЕКАБРЬ 05\ФЛЕШКА ДЕКАБРЬ 05\Флешка\Томск\ПРИКАЗЫ\Приказы долгосрочные\Склад\Проверка ББ на качество продукции.doc

    2.Удалите все задание их планировщика задач

    3.Ваш компьютер находиться в домене?

    4.давайте ещё и вот этот файлик в карантин
    Код:
    begin
    QuarantineFile('C:\WINDOWS\Installer\{99ADC6C1-45D9-4D5C-B1CD-EB0F15FB529B}\IMAGEFOX_STRTUP_SHRTCUT.exe','');
    end.

  16. #15
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    Все сделал по списку.
    По поводу домена- раньше был, теперь нет, настройки еще остались.
    Карантин последний:
    Файл сохранён как 070801_055743_virus_46afe897d29b2.zip

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    66
    C:\Windows\System32\Check.exe - Trojan-PSW.Win32.WOW.lq (новенький )
    остальные чистые

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      DeleteFile('C:\Windows\System32\Check.exe');
      BC_DeleteFile('C:\Windows\System32\Check.exe');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Повторите логи.

  18. #17
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    Скрипт выполнен. Логи прилагаются.

    Новый файл карантина:
    Файл сохранён как 070801_181102_virus_46b09476daa78.zip
    Размер файла 1064122
    MD5 1a5e1179a5581bd5287af7f92cf131a6
    Вложения Вложения

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    логи чисты ... если проблем нет то лечение можно считать законченым...

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    66
    Советую работать за компьютером под пользователем с ограничеными правами.
    По возможности не пользоваться Internet Explorer,а использовать альтернативные браузеры,например Firefox,Opera(с отключёнными java скриптами,разрешать их выполнение только для доверенных сайтов)
    Советую прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

    Вы можете нас отблагодарить, оказав нам помощь в сборе базы безопасных файлов. Мы будем Вам очень благодарны!

    Удачи!

  21. #20
    Junior Member Репутация
    Регистрация
    27.07.2007
    Сообщений
    10
    Вес репутации
    39
    Всем откликнувшимся ОГРОМНОЕ СПАСИБО!!!

  • Уважаемый(ая) RomulN, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Trojan.NtRootKit.1653 в файле synsenddrv.sys
      От powercom625 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 11.07.2009, 10:47
    2. Trojan.NtRootKit.1653 в файле synsenddrv.sys
      От dudes в разделе Помогите!
      Ответов: 22
      Последнее сообщение: 22.02.2009, 09:00
    3. Trojan.NtRootKit.312 в файле deflib.sys
      От KerroL в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:21
    4. Win32.HLLW.Autoraner.1080 , Trojan.NTRootKit.437 , Trojan.Spambot.2478
      От Sky_Tech в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 07.02.2008, 09:07
    5. Trojan.NtRootKit.319 в файле c:\windows\system32\drivers\secdrv.sys
      От TkachukA в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 17.08.2007, 09:24

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00058 seconds with 17 queries