Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 28.

trojan.ntrootkit.321 (заявка № 12425)

  1. #1
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61

    Thumbs up trojan.ntrootkit.321

    я так понимаю и не он один
    винда начала грузиться только со второго раза (зависала на бегущей полоске, в какой то момент переставая обращаться к харду и так крутиться вечно). после загрузки через какое то время стал пропадать инет.
    CureIt нашел сначала Trojan.NtRootKit.312 и 319 .. потом скачал бету (запустилась только после переименовывания) нашел 321 и еще кучу всякой дури которая вобщем то появляется заного после перезагрузки и повторного поиска.
    AVZ без переименовывания не грузился ни в обычном ни в безопасном режиме.
    Вложения Вложения
    Последний раз редактировалось Dantes; 13.09.2007 в 16:43.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Карантин убери!!!

    А лог прикрепи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    а чето virusinfo_syscure.zip не появился... тока cure в папке с логами почемуто..

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('c:\windows\spooldr.exe','');
     QuarantineFile('\SystemRoot\SYSTEM32\spooldr.sys','');
     QuarantineFile('C:\DOCUME~1\E25A~1\LOCALS~1\Temp\winlogon.exe','');
     QuarantineFile('\SystemRoot\System32\DRIVERS\tcpip.sys','');
     QuarantineFile('\SystemRoot\SYSTEM32\spooldr.sys','');
     DeleteFile('\SystemRoot\SYSTEM32\spooldr.sys');
     DeleteFile('C:\DOCUME~1\E25A~1\LOCALS~1\Temp\winlogon.exe');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('\SystemRoot\SYSTEM32\spooldr.sys');
     BC_DeleteFile('\SystemRoot\system32\drivers\runtime2.sys');
     BC_DeleteFile('\??\C:\WINDOWS\System32\drivers\runtime.sys');
     DeleteFile('c:\windows\spooldr.exe');  
      BC_DeleteSvc('ICF');
    BC_DeleteSvc('runtime2');
    BC_DeleteSvc('runtime');         
     BC_ImportAll;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил...
    пофиксите...
    Код:
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    O4 - HKCU\..\Run: [Window Monitor] winmon32.exe
    O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\E25A~1\LOCALS~1\Temp\winlogon.exe
    O4 - HKCU\..\RunServices: [Window Monitor] winmon32.exe
    сделайте еще один лог http://virusinfo.info/showthread.php?t=10387
    Последний раз редактировалось V_Bond; 13.09.2007 в 16:53. Причина: уточнил скрипт ... после добавления лога

  6. #5
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    запустил, пофиксил, карантин отправил.
    сделал 2 лога - первый в безопасном режиме второй в основном..
    Вложения Вложения

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт...
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('System32\DRIVERS\smtpdrv.sys','');
     QuarantineFile('\SystemRoot\System32\drivers\protect.sys','');
     DeleteFile('\SystemRoot\System32\drivers\protect.sys');
     BC_DeleteFile('\SystemRoot\System32\drivers\protect.sys');
     DeleteFile('System32\DRIVERS\smtpdrv.sys');
     BC_DeleteFile('System32\DRIVERS\smtpdrv.sys');     
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    повторите логи, как в первом сообщении ...

    Добавлено через 9 минут

    MyTotalSearch -вам точно нужен ? сплошные адвари ....
    tcpip.sys -пришлите по правилам ... в карантин он не попал ...
    Последний раз редактировалось V_Bond; 13.09.2007 в 17:22. Причина: Добавлено

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните такой скрипт:
    Код:
    begin
    ClearQuarantine;
    BC_QrSvc('asc3550u');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки пришлите новый карантин по правилам.
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    вот полные логи как в 1м сообщении
    Вложения Вложения

  10. #9
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    после выполнения скрипта и перезагрузки карантин пустой.. надо еще раз поиск врубать?

    Добавлено через 6 минут

    вобщем вот карантин.. в нем и tcpip.sys
    Последний раз редактировалось Dantes; 13.09.2007 в 18:03. Причина: Добавлено

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    C:\WINDOWS\System32\DRIVERS\tcpip.sys Trojan.Win32.Patched.ao необходимо заменить на чистый из дистрибутива .... замену производить в безопасном режиме
    выполните скрипт...
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('C:\WINDOWS\system32\svchost.exe:exe.exe');
     BC_DeleteSvc('ICF');
     BC_ImportDeletedList;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    поищите при помощи поска AVZ файл asc3550u.sys если найдется пришлите по правилам....
    повторите логи...

  12. #11
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    tcpip.sys заменил. скрипт выполнил. asc3550u.sys не находит. логи прикрепил.
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполнить скрипт ...
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\pdbcopy.exe','');
     QuarantineFile('C:\WINDOWS\System32\DRIVERS\asc3550u.sys','');     
     BC_ImportQuarantineList;
     BC_Activate;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил....

  14. #13
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    скрипт выполнил. карантин отправил.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    В последнем карантине tcpip.sys - Trojan.Win32.Patched.ba
    Это карантин до замены или после?

    asc3550u действительно отсутствует, pdbcopy.exe тоже.

    Пофиксите:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\pdbcopy.exe,
    O20 - Winlogon Notify: reset5 - C:\WINDOWS\SYSTEM32\reset5.dll
    Выполните скрипт:
    Код:
    begin
    BC_DeleteSvc('asc3550u');
    BC_DeleteSvc('Inemhostmnsc');
    BC_DeleteSvc('Reset 5');
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите лог HijackThis.
    I am not young enough to know everything...

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    2 Bratez, судя по времени попадания в карантин ... tcpip.sys до замены ..

  17. #16
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    пофиксил. выполнил. вот лог HijackThis
    Вложения Вложения

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Ну если нынешний tcpip.sys чистый, то больше ничего подозрительного нет.
    Осталось разобраться с традиционным набором потенциальных уязвимостей:
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику
    I am not young enough to know everything...

  19. #18
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    ниче не использую все можно грохнуть)

    Добавлено через 6 минут

    а ниче что если я запускаю первый стандартный скрипт в avz там куча всяких функций перехватывается?
    Проверено функций: 284, перехвачено: 19, восстановлено: 19
    Последний раз редактировалось Dantes; 14.09.2007 в 12:04. Причина: Добавлено

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Грохнуть так грохнуть, хозяин - барин
    Вот скрипт:
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Schedule', 4);
    SetServiceStart('SSDPSRV', 4);
    SetServiceStart('TermService', 4);
    SetServiceStart('RemoteRegistry', 4);
    RebootWindows(true);
    end.
    а ниче что если я запускаю первый стандартный скрипт в avz там куча всяких функций перехватывается?
    Это смотря кем перехватывается.
    Я как раз и хотел предложить напоследок сделать логи AVZ, чтобы убедиться, что все нормально.
    I am not young enough to know everything...

  21. #20
    Junior Member Репутация
    Регистрация
    13.09.2007
    Сообщений
    13
    Вес репутации
    61
    вот сделал через сначала скрипт#1 потом исследование системы с сохранением последнего лога.. функции перехватываются только 1 раз после перезагрузки компа.. после того как он их восстанавливает второй раз уже они не ловятся...
    Вложения Вложения

  • Уважаемый(ая) Dantes, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Trojan.NtRootKit.667
      От Mary в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.02.2009, 05:03
    2. Trojan.NtRootkit.453 и Trojan.DownLoader.35206
      От Pavel Taranenko в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 03:38
    3. Trojan.NtRootKit.319
      От ivanes_iht в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 02:29
    4. Trojan.NtRootkit.312
      От Dead-end kid в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 02:08
    5. Win32.HLLW.Autoraner.1080 , Trojan.NTRootKit.437 , Trojan.Spambot.2478
      От Sky_Tech в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 07.02.2008, 09:07

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01400 seconds with 18 queries