Показано с 1 по 15 из 15.

Троян подключил чужой удаленный сеанс (заявка № 124153)

  1. #1
    Junior Member Репутация
    Регистрация
    31.08.2012
    Сообщений
    8
    Вес репутации
    20

    Троян подключил чужой удаленный сеанс

    Добрый день.
    Прошу оказать содействие в удалении вируса.

    В системе стоит KAS 2012 - Crystal 2.0 с последними базами.

    Запустил на полное сканирование на макс. настройках, оно еще не было завершено полностью был найден вирус -
    название было нечто вроде svhost.
    Касперский предложил удалить с перезагрузкой компьютера, я нажал - да.

    После перезагрузки:
    - Касперкий не запустился (процесс висел, но к приложению нельзя было получить доступ)
    - пропала команда в контекстном меню - проверить на вирусы / запустить в песочнице
    - перестали запускаться .exe и .com файлы
    - системный реестр не запускается
    - при попытке прописть в него информацию через .reg файлы выдается ошибка:
    "Не удалось импортировать (имя reg файла). Не все данные были записаны в реестр.
    Некоторые разделы были заняты системой или другими процессами".
    - Reg Orginizer позволяет импортировать файлы в реестр, но результат откатывается обратно после перезагрузки
    - при попытке скачать с сайтов доктор веба и касперского останавливается закачка, либо вообще не запускается.
    - Важно - появилось чужое сетевое подключение со скоростью 8,1 мб /с (тип - шлюз интернета).
    В свойствах враждебного шлюз пишет: "Это подключение позволит подключаться к интернету через общее подключение на другом компьютере"
    - через чужое подключение с момента запуска windows идет бешеный трафик, пожирающий половину моей скорости в инете
    - В разделе мой компьютер - управление - службы и приложения - службы - заработала служба Диспетчер подключений удаленного доступа (раньше была отключена, попытки остановить ни к чему не приводят - зависает на половине процесса. При этом у меня в политиках была отключена (и до сих пор отключена) сама возможность удаленного подключения
    - чужое подключение, а теперь и свое не получается удалить через правую кнопку мыши - соответствующие опции не работают


    Что было проделано:
    -выяснил, что даже если не запускается .exe файл, рботают bat фацлы, я просто меняю расширение с .exe на .bat
    Так я запустил качалки, винрар, и касперского. Касперскому пришлось переименовать расширение через безопасный режим - в обычном не позволял механизм самозащиты.
    - выяснитлось, что настройки проверки по ребованию / полной проверки касперского изменились с максимальных на пониженные
    - касперский при сканировании нашел 3 вируса - Butirat, Game Over.exe и третий (эвристик)
    - удалось скачать Dr Web Cure IT
    - просканировал систему, были найдены инструмены Java для создания вирусов в какой-то папке Sun и еще много вирусов, которых зевнул касперский
    - теперь Cure it больше не запускается - выдает ошибку
    - касперский Remooval tool также не запускается - выдает ошибку о невозможности открыть exe файл

    Первый раз поймал такого серьезного зверя.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,464
    Вес репутации
    343
    Уважаемый(ая) kleimor, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,607
    Вес репутации
    115
    kleimor, Здравствуйте!

    1. Выполните скрипт в AVZ (Файл - Выполнить скрипт)

    Код:
    begin
    ExecuteRepair(1);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
    ExecuteWizard('SCU',2,3,true);
    RebootWindows(true);
    end.
    ПК перезагрузится.

    2. Если файлы exe все также не будут запускаться, то Скачайте и запустите файл --> http://rghost.ru/40085985

    3. Подготовьте лог RSIT

  5. #4
    Junior Member Репутация
    Регистрация
    31.08.2012
    Сообщений
    8
    Вес репутации
    20
    Здравствуйте.
    Спасибо за оперативный ответ.

    1)После выполнения указанного выше скрипта пропала возможность скаать какой-либо файл с инета, при попытке скачать через левую кнопку мыши или сохранить объект как теперь просто открывается рабочий стол.
    Как можно вернуть нормальную закачку?

    exe файлы по прежнему не заработали

    2) скачал указанный Вами файл fix-exe.reg качалкой. при попытке запустить - выскакивает ошибка:

    "не удается импортировать "С:\\fix-exe.reg". Ошибка при доступе к реестру.

    В прошлый раз (до выполнения скрипта) выскакивала ошибка, что реестр занят процессом

    3) по-прежнему подключен чужой шлюз в сетевых подключениях

    4) видимо, RSIT сработал не совсем корректно, в той же папке, где и он, лежал Hijakthis, но exe не запускаются, а Hijakthis с расширением bat он просто не увидел
    Вложения Вложения
    • Тип файла: txt info.txt (12.0 Кб, 3 просмотров)
    • Тип файла: txt log.txt (42.0 Кб, 8 просмотров)

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,961
    Вес репутации
    383


  7. #6
    Junior Member Репутация
    Регистрация
    31.08.2012
    Сообщений
    8
    Вес репутации
    20
    При попытке установки Комбофикса выскакивает ошибка приложения

    "Инструкция по адресу "0х01851225" обратилась к памяти по адресу "0х01851225". Память не может быть "read".

    "ОК" - завершение приложения
    "отмена" - отладка приложения

    При выборе "Отмена" отладчик не запускается

    - - - Добавлено - - -

    Самое обидное в ситуации - касперский Кристалл даже не пикнул, когда захватили полный контроль над системой.
    Должна была сработать функция контроля приложений - она была выставлена автоматически помещать ВСЕ новые exe файлы в тип "Сильные ограничения". Вирус просто не мог бы запуститься, не должен был ничего суметь прописать в системный реестр.
    Сказать, что я разочарован в этом антивире - ничего не сказать.

    - - - Добавлено - - -

    К слову сказать, после вирусной атаки эта функция перестала работать вообще

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,607
    Вес репутации
    115
    kleimor,

    1. Сделайте проверку диска на ошибки + сделайте дефрагментацию.

    2. Сделайте полный образ автозапуска uVS

  9. #8
    Junior Member Репутация
    Регистрация
    31.08.2012
    Сообщений
    8
    Вес репутации
    20
    приложил также в формате рар

    - - - Добавлено - - -

    попробовал проверить диски на наличие ощшибок.
    Диск, на котором установлена ОС, не проверяется - ошибка "не удалось выполнить операцию"
    Другой диск проверился без проблем.

    - - - Добавлено - - -

    еще такой вопрос - если в комментариях ко всем системным файлам в отчете uVS написано "нет подписи у известного файла" - это признак, что ОС нелицензионная или что вирус теперь переписал все экзешники в системе?
    Вложения Вложения

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,607
    Вес репутации
    115
    kleimor,

    1. Вы работаете с учетной записи администратора? Загрузитесь в безопасном режиме с сделайте новый образ, только запускайте start.exe от имени администратора!

    2. Файл может быть как поврежден так и заражен. В данном случае первое!
    Последний раз редактировалось Дeнис; 02.09.2012 в 17:32.

  11. #10
    Junior Member Репутация
    Регистрация
    31.08.2012
    Сообщений
    8
    Вес репутации
    20
    лог программы из безопасного режима.

    В логе - у ВСЕХ системных файлов не удается прочитать цифровую подпись - выходит, 100 % операционки уже повреждено?

    - - - Добавлено - - -

    еще прошу в приоритетном порядке - подскажите, как удалить этот удаленный сеанс - хакер постоянно качает что-то с моего компа. Напрягает, честно
    Вложения Вложения

  12. #11
    Junior Member Репутация
    Регистрация
    31.08.2012
    Сообщений
    8
    Вес репутации
    20
    никто ничем не может помочь?

  13. #12
    Junior Member Репутация
    Регистрация
    31.08.2012
    Сообщений
    8
    Вес репутации
    20
    +1.

  14. #13
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Сменить пароли у учетных записей можете?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  15. #14
    Junior Member Репутация
    Регистрация
    31.08.2012
    Сообщений
    8
    Вес репутации
    20
    rundll32.exe не запустился, даже когда переименовал его в .bat
    как из командной строки получить доступ к окну "учетные данные"?
    На вирус тотал сработал 1 детект из сорока - антивирус TheHacker распознали файл как Trojan/PSW.LdPinch.andx

    Система работает как-то странно. Снова стал запускаться касперский автоматически (раньше не запускался по автозапуску). Снова работает драйвер графического оформления висты. Раньше значки exe не распознавались, теперь снова стали подгружаться их картинки.
    Но реестр по-прежнему не дает себя изменять.
    Да, и иногда чужой шлюз при включении системы остается отключенным. Несколько раз я видел, ка кон сам включается.

    - - - Добавлено - - -

    готов уже переставить систему..похоже, на этот раз зло победило

  16. #15
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Могу дать только один совет: обратиться на форум Каспеского. Если у Вас его пробили, то пусть Вам оттуда и помогают.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) kleimor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 8
      Последнее сообщение: 08.08.2011, 10:37
    2. Вирус автоматически завершает сеанс.
      От Sanek81 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 09.11.2010, 03:53
    3. Ответов: 1
      Последнее сообщение: 05.03.2009, 21:22
    4. Ответов: 3
      Последнее сообщение: 05.09.2008, 16:03
    5. В компьютере чужой
      От Plateresca в разделе Помогите!
      Ответов: 27
      Последнее сообщение: 28.12.2006, 16:26

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00400 seconds with 17 queries