Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Возрождающиеся руткиты. (заявка № 12204)

  1. #1
    Junior Member Репутация
    Регистрация
    06.06.2007
    Сообщений
    28
    Вес репутации
    62

    Exclamation Возрождающиеся руткиты.

    Ноутбук Ровер. CureIt обнаружил маленький "зверинец":
    Trojan.NtRootKit.319
    Trojan.NtRootKit.360
    Trojan.Proxy.2071
    Trojan.MailSpectre
    BackDoor.Bulknet.59

    После сканирования CureIt сеть не работала. Помогло только netsh winsock reset. Но спустя какое-то время и пары перезагрузок сеть опять перестаёт работать и CureIt опять при экспресс-проверке находит два вышеуказанных руткита.

    На этом же ноутбуке наблюдался интресный эффект: в некоторых окнах (не во всех) мышинный курсор отскакивал от кнопок. Например такое наблюдалось в Диспетчере задач и при остановке USB-устройств. С клавиатуры при этом всё управлялось нормально.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('c:\program files\internet explorer\iexplore.exe','');
     QuarantineFile('C:\DRIVERS\AUTOMAIL\FNGMHLIB.DLL','');
     QuarantineFile('C:\WINDOWS\system32\wsnpoem\video.dll','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
     QuarantineFile('C:\WINDOWS\system32\wsnpoem\audio.dll','');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('C:\WINDOWS\system32\wsnpoem\audio.dll'); 
     BC_ImportALL;
     BC_QrSvc('Ip6Fw');
     BC_QrSvc('runtime');
     BC_QrSvc('runtime2');
     BC_DeleteSvc('Ip6Fw');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_DeleteFile('C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\runtime.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил.
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
    O1 - Hosts: 127.0.0.2 updates.drweb.com
    O1 - Hosts: 127.0.0.2 kaspersky.ru
    Сделайте новые логи.
    Последний раз редактировалось drongo; 05.09.2007 в 16:29.
    I am not young enough to know everything...

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    панда как всегда в спячке
    О, опередили Я добавил парочку.

  5. #4
    Junior Member Репутация
    Регистрация
    06.06.2007
    Сообщений
    28
    Вес репутации
    62
    Результат загрузки
    Файл сохранён как 070905_073940_virus_46dea38cec2f3.zip
    Размер файла 514257
    MD5 30334166391ffa2223dc8ddb5659e763

    Файл закачан, спасибо!

    Хочу добавить, что при старте системы выскакивает сообщение от системы:
    "Could not load DLL: FNGMHLIB"
    Что за библиотека такая? Вражеская или нет?

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    FNGMHLIB"=Вражеская ждём новых логов и отключите наконец панду перед исполнением логов.

  7. #6
    Junior Member Репутация
    Регистрация
    06.06.2007
    Сообщений
    28
    Вес репутации
    62
    Анализы, док.
    Вложения Вложения

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\FNGKHLIB.dll','');
     DeleteFile('C:\WINDOWS\system32\FNGKHLIB.dll');
     BC_QrSvc('smtpdrv');
     BC_DeleteSvc('smtpdrv');
     BC_DeleteFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
     BC_DeleteFile('C:\WINDOWS\system32\FNGKHLIB.dll');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После перезагрузки пришлите новый карантин по правилам
    и сделайте логи еще раз.
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    06.06.2007
    Сообщений
    28
    Вес репутации
    62
    Цитата Сообщение от PavelA Посмотреть сообщение
    Профиксить:

    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe

    Выполнить скрипт:
    Код:
    begin
     SysCleanAddfile('C:\WINDOWS\system32\FNGKHLIB.dll');
     ExecuteSysClean;
    end.
    Done

  10. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Быстры Вы батенька. Выполните указание Bratez, PLS.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  11. #10
    Junior Member Репутация
    Регистрация
    06.06.2007
    Сообщений
    28
    Вес репутации
    62
    Выполнил большой скрипт из последнего поста Bratez. Пофиксил строчку в HJT. Последние логи выслал.

    Результат загрузки

    Файл сохранён как070905_083440_virus1_46deb070b844c.zipРазмер файла10598MD5391603ac7ded4f3707d64991e8cc1abaФайл закачан, спасибо!

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Последние логи выслал.
    А нету
    Логи прикрепите к сообщению. Если вдруг не хватает места, удалите самые старые.
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    06.06.2007
    Сообщений
    28
    Вес репутации
    62
    Ёщё последние логи:
    Вложения Вложения

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Теперь логи чистые. Осталось разобраться с этим:
    Код:
    8. Поиск потенциальных уязвимостей
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    Что из этого нужно - скажите, остальное исправим.

    А во-вторых, есть мнение, что Панда мышей не ловит
    Я думаю, что антивирус стоит сменить.
    I am not young enough to know everything...

  15. #14
    Junior Member Репутация
    Регистрация
    06.06.2007
    Сообщений
    28
    Вес репутации
    62
    Службы остановил и поставил тип запуска в положении "Отключено".
    Автозапуск на CD решили пока оставить.
    С останыльным не знаю, что делать.
    Комп домашний. Используется изредко для веб-сёрфинга и для печати текстов и фото.

    Добавлено через 14 минут

    Насчёт Панды всё понятно -- будем менять.
    Вот разобраться бы ёщё с "Could not load DLL: FNGMHLIB". Всё равно выскакивает при старте. Где же ключик на автозазагрузку этой библиотеки?
    Последний раз редактировалось Acer; 05.09.2007 в 18:37. Причина: Добавлено

  16. #15
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    По-простому - в regedit поиск по FNGMHLIB.
    По-сложному - лог GetSystemInfo с сайта Касперского.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  17. #16
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    AVZ, меню "Сервис\Поиск данных в реестре". там в поле "Образец" следует ввести FNGMHLIB и нажать пуск. Полученный лог нужно поместить сюда

  18. #17
    Junior Member Репутация
    Регистрация
    06.06.2007
    Сообщений
    28
    Вес репутации
    62
    Зайцев Олег,
    по-мойму ничего не нашлось

    Модуль для поиска данных в реестре, Зайцев О.В., 2004., http://z-oleg.com/secur
    Запущен поиск ключей, содержащих образец "fngmhlib"
    -- Поиск в HKEY_LOCAL_MACHINE --
    -- Поиск в HKEY_CURRENT_USER --
    -- Поиск в HKEY_CLASSES_ROOT --
    -- Поиск завершен --
    Просмотрено ключей: 160932

  19. #18
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Просмотри "менеджер автозапуска" в AVZ. Может там чего осталось.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Вот разобраться бы ёщё с "Could not load DLL: FNGMHLIB".
    В сообщении только эта фраза, никаких наводок, какой именно программе нужна эта библиотека?

    Запущен поиск ключей, содержащих образец "fngmhlib"
    Возможно, "размер имеет значение"? Попробуйте образец заглавными.

    Да и почему бы не попробовать скриптом:
    Код:
    begin
    SysCleanAddFile('C:\WINDOWS\system32\FNGMHLIB.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    (ведь на удаленный FNGKHLIB ссылка не вылазит, значит ExecuteSysClean ее зачистил).
    I am not young enough to know everything...

  21. #20
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Палыч
    Регистрация
    19.01.2005
    Сообщений
    696
    Вес репутации
    253
    Напоминаю: Acer это я, но не с домашней машины, а с клиентской. IMHO так безопасней для форума.

    Поиск по Гуглю показал, что эта библиотека является компонентом Automail. Который, в свою очередь, входит в состав ПО, поставляемое вместе с Ровербуком.
    Насколько я понял, некоторые антивирусы относят эту библиотеку к разряду потенциально опасного ПО. Якобы она мониторит процессы. Наверно её Панда грохнула. Причём -- давно, ещё до сабжевого заражения.

    Вывод: поищу AutoMail в Автозагрузке и уберу его оттуда.

    Всем спасибо за помощь.
    Наше дело правое--победа будет за нами!!!

  • Уважаемый(ая) Acer, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. руткиты!
      От acid_kid в разделе Помогите!
      Ответов: 21
      Последнее сообщение: 24.07.2011, 20:22
    2. Руткиты
      От Redder в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 27.07.2010, 16:49
    3. Руткиты...
      От truexcolors в разделе Помогите!
      Ответов: 23
      Последнее сообщение: 26.10.2009, 18:33
    4. Руткиты
      От SAZ в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 12.10.2009, 23:30
    5. Руткиты
      От santa13 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 27.04.2009, 20:06

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01457 seconds with 20 queries