Показано с 1 по 13 из 13.

Проблема с nso12k.sys (заявка № 12415)

  1. #1
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    8
    Вес репутации
    39

    Exclamation Проблема с nso12k.sys

    Касперский при загрузке системы находит файл nso12k.sys, который заражен троянской программой Trojan.Win32.Agent.amr. Пытался в реестре удалить , но ничего не получается. Хотелось получить помощь.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Для начала соберем анализы
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('c:\windows.1\system32\odbcjet.exe','');
     QuarantineFile('C:\Documents and Settings\All Users.WINDOWS.1\Документы\Settings\bn.dll','');
     QuarantineFile('c:\WINDOWS.1\system32\vsjitdebugger.exe','');
     QuarantineFile('C:\WINDOWS.1\system32\nso12k.sys','');
     QuarantineFile('C:\WINDOWS.1\system32\cssrss.exe','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил.

    Добавлено через 2 минуты

    Вот это можно сразу пофиксить:
    Код:
    O20 - Winlogon Notify: bnreg - C:\Documents and Settings\All Users.WINDOWS.1\Документы\Settings\bn.dll (file missing)
    Remote Administrator установлен с вашего ведома?
    Последний раз редактировалось Bratez; 13.09.2007 в 12:25. Причина: Добавлено
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    8
    Вес репутации
    39
    Remote Administrator установлен мной и я с ним работаю.
    Последний раз редактировалось Shu_b; 13.09.2007 в 21:14.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Карантин нельзя прикреплять к сообщению, для этого есть ссылка вверху темы! Уберите и отправьте тут: http://virusinfo.info/upload_virus.php?tid=12415

    Добавлено через 8 минут

    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=c:\windows.1\system32\userinit.exe,c:\windows.1\system32\odbcjet.exe
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS.1\system32\cssrss.exe');
     BC_DeleteSvc('nso12k');
     BC_DeleteFile('C:\WINDOWS.1\system32\nso12k.sys');
     BC_DeleteFile('C:\WINDOWS.1\system32\cssrss.exe');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Сделайте новые логи.
    Последний раз редактировалось Bratez; 13.09.2007 в 15:39. Причина: Добавлено
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    8
    Вес репутации
    39
    Я загрузил. Только как мне теперь я его не вижу
    Файл сохранён как 070913_073808_virus_46e92f308e49c.zip
    Размер файла 119765
    MD5 c51464040764884bb1fa792be9f5b791

    Добавлено через 2 минуты

    Хорошо. Сейчас все переделаем

    Добавлено через 16 минут

    Все загружено.
    Последний раз редактировалось ysterk; 13.09.2007 в 15:58. Причина: Добавлено

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    А логи новые где?
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    8
    Вес репутации
    39
    Я их загружаю , а как тогда их отправить

    Добавлено через 9 минут

    Все сейчас будут
    Последний раз редактировалось ysterk; 13.09.2007 в 16:17. Причина: Добавлено

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2500
    Сюда логи, туда вирусы - Правило этого форума.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    а как тогда их отправить
    Вот их, в отличие от карантина, прикрепить сюда,
    так же, как в первом сообщении.
    I am not young enough to know everything...

  11. #10
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    8
    Вес репутации
    39
    Вот логи
    Вложения Вложения

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Зверя больше нет. Есть два замечания.

    1. В системе болтается драйвер от Symantec, его желательно удалить.
    Это можно сделать таким скриптом:
    Код:
    begin
    BC_DeleteSvc('SymEvent');
    BC_Activate;
    RebootWindows(true);
    end.
    2. Скажите, используете ли что-то из этого списка:
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику
    Что не нужно - пофиксим.
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    8
    Вес репутации
    39
    Спасибо, все исправил.

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 4
    • Обработано файлов: 76
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows.1\\system32\\cssrss.exe - Trojan-Downloader.Win32.Agent.djo (DrWEB: Trojan.NtRootKit.323)


  • Уважаемый(ая) ysterk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. проблема, очень большая проблема
      От Osomos в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 19.06.2011, 11:23
    2. Проблема с траффиком + проблема с AVZ.
      От Seventeenth в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 30.06.2010, 15:21
    3. Не лечится nso12k.sys
      От Aquanoxius в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 09:15
    4. C:\WINDOWS\system32\nso12k.sys - инфицирован Trojan.SetRun
      От Alex_345 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 02:02
    5. Проблема
      От Polina в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 25.08.2008, 11:47

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01400 seconds with 17 queries