Показано с 1 по 4 из 4.

Win32.Agent троян (заявка № 11734)

  1. #1
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    2
    Вес репутации
    61

    Win32.Agent троян

    Приветствую всех борцов с вирусной чумой!

    История такова.

    На днях сестра притащила с работы на флешке трояна (как я потом узнал, это был именно троян) на свой ноутбук. Как узнал: она вставляет флешку в ноут (на ноуте автозапуск всего отключен через MS PowerToys), и та вдруг пытается автоматом запуститься, потом выдает какое-то сообщение об ошибке. В менюшке по правой кнопке мыши появляется в первой строке какой-то дикий набор символов, но флешка вручную, через команду "Открыть" нормально открывается.

    Что же мы видим на флешке? В корне лежат новые файлы с атрибутами "скрытый" и "системный":
    autorun.inf - прописана ссылка на файлы автозапуска (насколько я понимаю, для запуска процедуры распространения)
    flashrun.exe - тот самый файл, куда тыкается автозапуск
    taskmgrs.dat - непонятно, что это
    word.dat - опять же, непонятно, что за зверь.

    Явно видно, что эти файлы несут в себе нечто нехорошее и для здоровья системы, очевидно, вредное...

    Вставляю флешку в стационарный комп и натравливаю на него NOD32 2.70 c базами от 08.08.2007. NOD32 находит некий Win32/Agent троян и лечит его, удаляя те файлы, о которых выше. И вроде все в шоколаде.

    Сестра вставляет флешку в ноут, и через 15 минут, после ее отключения и подключения снова, опять обнаруживает ту же фигню. Ладно, думаю, найду я этого трояна и убью самым жестоким способом. Ставлю на ноут NOD32... И он ничего не находит! На флешке трояна видит. На ноуте - ни в какую. Я в непонятках.

    Начинаю применять самый надежный способ - голова и руки. Смотрю процессы. Вижу taskmgrs.exe, убиваю, поиском нахожу его в %System% (C:\WINDOWS). Вижу рядышком flashrun.exe и svchost.exe плюс еще пару левых файлов с атрибутами "скрытый" и "системный". Всем явно здесь не положено находиться. Все удаляются и более поиском нигде не находятся. Кроме svchost.exe - ошибка доступа.

    Делаю вывод: прописался сервисом. Непродолжительный поиск в реестре дал выход на ветку HKLM\System\ControlSet001\Services, где эта зараза прописала себе целый раздел под названием Aoto-чего-то-там (точно не запомнил). После удаления раздела и перезагрузки искомый файл благополучно был снесен и больше не беспокоил своим присутствием честное человечество.

    Господа специалисты, не казните ламера и ответьте на вопрос: все ли правильно я сделал?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    Если выполнить правила, то "господа специалисты" смогут сказать не только правильно-ли, но и осталось-ли чего еще.
    The worst foe lies within the self...

  4. #3
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    2
    Вес репутации
    61
    Вот логи:
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Не понял юмора, вы читали правила через строчку в темноте ?
    почему базы AVZ не обновлены и почему куча программ работало во время исполнения скриптов ? читайте правила ещё раз и делать логи заново .
    кстати, что это за Tppwrif.sys в системной папке висит?
    Не забудьте выполнить 2 пункт правил, для вас обязательно.

  • Уважаемый(ая) evil-SHADOW, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Win32\PSW.Agent.Nor троян
      От Konstruktor в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.09.2010, 00:02
    2. Троян. Win32 Agent-QTR
      От Gena77 в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 10.01.2010, 12:03
    3. win32/agent.NVL троян
      От xupypr66 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 01.03.2009, 15:07
    4. троян Win32/PSW.Agent.NHG
      От vovantus в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 25.11.2008, 23:01
    5. Троян win32.agent.cz
      От Spiritrus в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 09.05.2008, 15:25

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00239 seconds with 20 queries