Показано с 1 по 12 из 12.

троян (заявка № 12303)

  1. #1
    Junior Member Репутация
    Регистрация
    06.09.2007
    Сообщений
    5
    Вес репутации
    61

    Exclamation троян

    Какая то штуковина забивает кэш. Почтовые программы перестоют работать. проподает интернет, приходится комп перезагружать.
    в папке system32 появляется файл mailspectre.exe
    удалять его получается не прикаждом запуске компа, пока не запустится или через безопасный режим.

    Воспользовавшись вашим антивирусником ношел в реестре записи связанные с mailspectre.exe после их удаления с инетом стало получше. Теперь комп перезагружать не надо достоточно переконнектится.
    но почтовы проги не работают. Наверное блокирует порты почтовых служб. Как избавится от этой штуковины.

    Помогите.
    Вложения Вложения
    Последний раз редактировалось TimurT; 10.09.2007 в 09:33. Причина: добавление

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.
    Код:
    begin
     BC_QrFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_QrFile('C:\WINDOWS\SYSTEM32\DRIVERS\RUNTIME2.SYS');
     BC_QrFile('C:\WINDOWS\SYSTEM32\DRIVERS\runtime.sys');
     BC_QrFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
     BC_QrFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
     BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\DRIVERS\RUNTIME2.SYS');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
     BC_DeleteFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\DRIVERS\runtime.SYS');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('Ip6Fw');
     BC_DeleteSvc('SNDSrvc');
     BC_Activate;
     RebootWindows(true);
    end.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=12303
    Сделать новые логи, как в первом вашем сообщении.

    P.s. mailspectre.exe-добавить в карантин по пункту 2 правил.
    Последний раз редактировалось drongo; 10.09.2007 в 10:31.

  4. #3
    Junior Member Репутация
    Регистрация
    06.09.2007
    Сообщений
    5
    Вес репутации
    61
    добавление файла mailspectre.exe в карантин выдало следующее сообщение.

    Ошибка карантина файла, попытка прямого чтения (mailspectre.exe)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\mailspectre.exe)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\mailspectre.exe)
    Карантин с использованием прямого чтения - ошибка
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Последний карантин пришел пустой. В логах - только остатки от заразы. Очистите корзину, с помощью Hijackthis пофиксите строчку
    Код:
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    На всякий случай, программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    Clearquarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\System32\snmp.exe','');
    BC_QrFile('C:\WINDOWS\System32\snmp.exe');
    BC_Activate;
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, загрузите карантин AVZ по ссылке http://virusinfo.info/upload_virus.php?tid=12303 , как написано в прил.3 правил. Mailspectre.exe вы тоже не прислали, как просил drongo. Этот файл перестал появляться?

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    C:\WINDOWS\mailspectre.exe-если файл есть то запакуйте его в zip , обязательно с паролем virus и пришлите по ссылке в шапке.

  7. #6
    Junior Member Репутация
    Регистрация
    06.09.2007
    Сообщений
    5
    Вес репутации
    61
    Mailspectre.exe находился в папке system32.
    но после того как я с помошью AVZ нашел в реестре ее следы и удалил все она перестала появляться.

    Добавлено через 9 минут

    В начале подумал что Symantec барахлит. снес его. Корректно не получалось, пришлось как всегда бревном по металу. Оказалось бревно было крепкое а метал хрупким. Вроде все красиво убралось. Но теперь когда запускаещь ЕХе-шник какой нибудь выкидывает ошибку и ссылается на длл файл из не существующей папки symantec-а.
    Что если я все записи реестра связанные с symantec в AVZ найденные удалю. Не будет ли полной остановки системы?
    Последний раз редактировалось TimurT; 11.09.2007 в 16:05. Причина: Добавлено

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SuperBrat
    Регистрация
    09.08.2006
    Адрес
    РК
    Сообщений
    1,194
    Вес репутации
    602
    Цитата Сообщение от TimurT Посмотреть сообщение
    Что если я все записи реестра связанные с symantec в AVZ найденные удалю. Не будет ли полной остановки системы?
    Утилита для удаления остатков продукта от Symantec:
    Norton Removal Tool
    Попробуйте сначала ее. Скачайте свежую версию и запустите.
    Опыт — это слово, которым люди называют свои ошибки.

  9. #8
    Junior Member Репутация
    Регистрация
    06.09.2007
    Сообщений
    5
    Вес репутации
    61

    symantec

    поиск показал следующее.

    Можно ли их удалить из реестра, без последствий?


    Модуль для поиска данных в реестре, Зайцев О.В., 2004., http://z-oleg.com/secur
    Запущен поиск ключей, содержащих образец "symantec"
    -- Поиск в HKEY_LOCAL_MACHINE --
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{536604C 2-B82E-11D1-8252-00A0C95C0756}\ = Symantec AntiVirus UI
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\LDVPUI.LDVPUIC trl.1\ = Symantec AntiVirus UI
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus\ =
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall\ =
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\S NDSrvc\Description = Symantec Network Drivers Service
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\S NDSrvc\Description = Symantec Network Drivers Service
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\SNDSrvc\Description = Symantec Network Drivers Service
    -- Поиск в HKEY_CURRENT_USER --
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item14 = 27,27,0,0,0,"$C:\Program Files\Symantec\LiveUpdate\LUINFO.INF"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item15 = 0,0,0,0,0,"$C:\Program Files\Symantec\LiveUpdate\LUInit.exe"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item9 = 0,0,0,0,0,"$C:\Program Files\Symantec\SYMEVENT.CAT"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item10 = 33,32,0,0,0,"$C:\Program Files\Symantec\SYMEVENT.INF"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item11 = 0,0,0,0,0,"$C:\Program Files\Symantec\SYMEVENT.SYS"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item12 = 0,0,0,0,0,"$C:\Program Files\Symantec\S32EVNT1.DLL"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item13 = 0,0,0,0,0,"$C:\Program Files\Symantec\LiveUpdate\ludirloc.dat"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item16 = 6,6,0,0,0,"$C:\Program Files\Symantec\LiveUpdate\LUInit.ini"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item21 = 0,0,0,0,0,"$C:\Program Files\Symantec\LiveUpdate\SymantecRootInstaller.lo g"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item17 = 0,0,0,0,0,"$C:\Program Files\Symantec\LiveUpdate\LUINSDLL.DLL"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item18 = 0,0,0,0,0,"$C:\Program Files\Symantec\LiveUpdate\luproviderinst.jar"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item19 = 0,0,0,0,2,"$C:\Program Files\Symantec\LiveUpdate\LuResult.txt"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item20 = 291,32,0,0,2,"$C:\Program Files\Symantec\LiveUpdate\README.TXT"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item6 = 0,0,0,0,0,"$C:\Program Files\Symantec AntiVirus\Virus Defs\TINF.DAT"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item7 = 0,0,0,0,0,"$C:\Program Files\Symantec AntiVirus\Virus Defs\VIRSCAN.INF"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item8 = 0,0,0,0,0,"$C:\Program Files\Symantec AntiVirus\Virus Defs\ZDONE.DAT"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item5 = 0,0,0,0,0,"$C:\Program Files\Symantec AntiVirus\Virus Defs\TCDEFS.DAT"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item4 = 0,0,0,0,0,"$C:\Program Files\Symantec AntiVirus\Virus Defs\SCRAUTH.DAT"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item3 = 0,0,0,0,0,"$C:\Program Files\Symantec AntiVirus\Virus Defs\NCSACERT.TXT"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item2 = 0,0,0,0,0,"$C:\Program Files\Symantec AntiVirus\Virus Defs\HH"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item1 = 23,23,0,0,0,"$C:\Program Files\Symantec AntiVirus\Virus Defs\CATALOG.DAT"
    HKEY_CURRENT_USER\Software\Far\Editor\LastPosition s\Item0 = 38,32,0,0,0,"$C:\Program Files\Symantec AntiVirus\SCANCFG.DAT"
    HKEY_CURRENT_USER\Software\Far\Viewer\LastPosition s\Item62 = 24,0,0,0,0,"$C:\Program Files\Symantec AntiVirus\savrt.inf"
    HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\MenuOrder\Start Menu\Programs\Symantec Client Security\ =
    -- Поиск в HKEY_CLASSES_ROOT --
    HKEY_CLASSES_ROOT\CLSID\{536604C2-B82E-11D1-8252-00A0C95C0756}\ = Symantec AntiVirus UI
    HKEY_CLASSES_ROOT\LDVPUI.LDVPUICtrl.1\ = Symantec AntiVirus UI
    -- Поиск завершен --
    Просмотрено ключей: 141985

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SuperBrat
    Регистрация
    09.08.2006
    Адрес
    РК
    Сообщений
    1,194
    Вес репутации
    602
    TimurT, не все ключи в реестре от Symantec содержат слово "symantec". Родная утилита производителя более предпочтительна.
    Опыт — это слово, которым люди называют свои ошибки.

  11. #10
    Junior Member Репутация
    Регистрация
    06.09.2007
    Сообщений
    5
    Вес репутации
    61
    использовал родную утилиту.
    Последние записи из реестра после работы с утилитой.
    Ну так можно ли удалять оставшиеся записи?

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SuperBrat
    Регистрация
    09.08.2006
    Адрес
    РК
    Сообщений
    1,194
    Вес репутации
    602
    Попробуйте. Важных там нет, записи из редактора менеджера FAR в основном.

    Добавлено через 12 минут

    Цитата Сообщение от TimurT Посмотреть сообщение
    Но теперь когда запускаещь ЕХе-шник какой нибудь выкидывает ошибку и ссылается на длл файл из не существующей папки symantec-а.
    AVZ: Файл - Восстановление системы - пункт 1.
    Последний раз редактировалось SuperBrat; 12.09.2007 в 09:52. Причина: Добавлено
    Опыт — это слово, которым люди называют свои ошибки.

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 6
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) TimurT, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Trojan.Win32.Ddox.ci и троян "троян маячок"
      От eugenmax в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 03.08.2011, 14:06
    2. троян
      От Софья в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 22.02.2011, 11:16
    3. Троян
      От Irishnn в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 18.06.2010, 14:05
    4. Ответов: 6
      Последнее сообщение: 28.02.2009, 16:27
    5. Ответов: 2
      Последнее сообщение: 31.01.2008, 09:48

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01074 seconds with 20 queries