Показано с 1 по 14 из 14.

Win32/Small или другой вирус (заявка № 11465)

  1. #1
    Junior Member Репутация
    Регистрация
    28.07.2007
    Сообщений
    119
    Вес репутации
    62

    Thumbs up Win32/Small или другой вирус

    Прошу помочь. Не удивляйтесь что время поста такое. Вирус на сервере и я не могу позволить себе перезагружать его в рабочее время.

    Кроме обязательных логов могу добавить, что ключ
    Код:
    [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLs" = "%System%\perfc000.dat"
    удаляется легко, но сразу же появляется опять

    Спасибо всем откликнувшимся.
    Последний раз редактировалось Ven; 01.03.2008 в 18:09.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    850
    Да... Дела хреновые...
    Сейчас что-то будем думать...

  4. #3
    Junior Member Репутация
    Регистрация
    28.07.2007
    Сообщений
    119
    Вес репутации
    62
    Расскажите хоть примерно что там

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    850
    Самая большая проблема это ошибки в SPI/LSP - AVZ их не корректно исправляет на серверах.

    Первое что сделайте, это прочитайте и скачайте вот это -> http://www.virusinfo.info/showthread.php?t=10267

    После этого вот такой скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('so1.dll','');
     QuarantineFile('C:\WINDOWS\system32\ipv6monl.dll','');
     QuarantineFile('C:\WINDOWS\system32\perfc000.dat','');
     QuarantineFile('C:\Documents and Settings\adm\WINDOWS\system32\smss.exe','');
     QuarantineFile('c:\windows\system32\rcssrv.exe','');
     BC_DeleteFile('C:\WINDOWS\system32\perfc000.dat');
     BC_DeleteFile('C:\WINDOWS\system32\ipv6monl.dll');
     BC_DeleteFile('C:\WINDOWS\so1.dll');
     BC_DeleteFile('C:\WINDOWS\system32\so1.dll');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(false);
    end.
    После выполнения и перезагрузки нужны новые логи и карантин по правилам.

  6. #5
    Junior Member Репутация
    Регистрация
    28.07.2007
    Сообщений
    119
    Вес репутации
    62
    Что такое SPI/LSP?
    Какую из них качать для Win 2003 Std RU?
    Просто скачать на всякий случай или скачать и в случае проблем после выполнения скрипта нужно будет будет запустить и пофискить возникшие проблемы?

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    850
    Просто скачать на всякий случай или скачать и в случае проблем после выполнения скрипта нужно будет будет запустить и пофискить возникшие проблемы?
    Скачайте на всякий случай.

    Какую из них качать для Win 2003 Std RU?
    Качайте вот эту -> http://www.winsockfix.nl/winsockxpfix.exe
    Что такое SPI/LSP?
    Долго объяснять - помоему в хелпе по AVZ об этом написано...
    Читайте хелп по AVZ.

  8. #7
    Junior Member Репутация
    Регистрация
    28.07.2007
    Сообщений
    119
    Вес репутации
    62
    logs #2
    Последний раз редактировалось Ven; 01.03.2008 в 18:09.

  9. #8
    Junior Member Репутация
    Регистрация
    28.07.2007
    Сообщений
    119
    Вес репутации
    62
    Результат загрузки
    Файл сохранён как 070801_091843_virus_46b017b3f2849.zip
    Размер файла 95130
    MD5 0d7660afb6e487773caebe8b7c45fa1d

    Файл закачан, спасибо!

    Добавлено через 6 часов 37 минут
    Почему никто не отвечает?
    Я что-то не так сделал или отчет показал что все чисто?
    Последний раз редактировалось Ven; 01.08.2007 в 15:56. Причина: Добавлено сообщение

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    850
    Я понимаю что это сервер, но вы востановление системы отключили?

    Если да, тогда пофиксите в HijackThis:

    Код:
    O2 - BHO: (no name) - {36DBC179-A19F-48F2-B16A-6A3E19B42A87} - C:\WINDOWS\system32\ipv6monl.dll (file missing)
    
    O2 - BHO: H - {C80FA185-0C28-4806-BA80-3467E02E587F} - so1.dll (file missing)
    
    O4 - HKLM\..\Run: [Install.exe] C:\WINDOWS\svchost.exe
    
    O20 - AppInit_DLLs: C:\WINDOWS\system32\perfc000.dat

    Плюс, выполните вот такой скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     BC_QrFile('C:\Documents and Settings\adm\WINDOWS\System32\smss.exe');
     BC_QrFile('C:\WINDOWS\svchost.exe');
     BC_DeleteFile('C:\WINDOWS\system32\perfc000.dat');
     BC_DeleteFile('C:\WINDOWS\system32\ipv6monl.dll');
     BC_DeleteFile('C:\WINDOWS\so1.dll');
     BC_DeleteFile('C:\WINDOWS\system32\so1.dll');
     BC_DeleteFile('C:\WINDOWS\svchost.exe');
    BC_LogFile(GetAVZDirectory + 'bc_log.txt');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(false);
    end.
    После перезагрузки, пришлите нам карантин и файл bc_log.txt(он находится в папке AVZ), плюс нужны логи пп. 10-13 из правил.

  11. #10
    Junior Member Репутация
    Регистрация
    28.07.2007
    Сообщений
    119
    Вес репутации
    62
    вот три файлика, сейчас карантин сделаю
    Последний раз редактировалось Ven; 01.03.2008 в 18:08.

  12. #11
    Junior Member Репутация
    Регистрация
    28.07.2007
    Сообщений
    119
    Вес репутации
    62
    Результат загрузки
    Файл сохранён как 070801_222934_virus_46b0d10ea050f.zip
    Размер файла 601
    MD5 4fbbc7e917a592f63314c0d2be0182b0

    Файл закачан, спасибо!

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    850
    Ven, логи чистые.

    На счёт SPI/LSP, прочитайте вот это -> http://www.virusinfo.info/showpost.p...61&postcount=2

  14. #13
    Junior Member Репутация
    Регистрация
    28.07.2007
    Сообщений
    119
    Вес репутации
    62
    Спасибо Вам огромное за помощь!
    Прочитал, только не понял зачем мне это если все чисто. Или это просто информация?

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    850
    Цитата Сообщение от Ven Посмотреть сообщение
    только не понял зачем мне это
    Это обьясняет ошыбки в SPI/LSP.

  • Уважаемый(ая) Ven, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Virus.Win32.Small.k и Авторан вирус
      От Connie в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 04:08
    2. вирус WIN32/TrojanClicker.Small.KJ
      От zmirno в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 01:35
    3. Worm.Win32.Perlovga.c Trojan-Dropper.Win32.Small.apl Backdoor.Win32.Small.lo
      От Катерина в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 01.04.2008, 16:50
    4. Неубиваемый msftp.dll и вирус Win32:Small-JMK в нём
      От dimbmw в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 12.02.2008, 15:01
    5. Вирус trojan.Dropper.Win32.Small.avu
      От L&M в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 28.03.2007, 10:50

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01185 seconds with 19 queries