Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 22.

Борьба BackDoor.Bech. (заявка № 12679)

  1. #1
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38

    Thumbs up Борьба BackDoor.Bech.

    Добрый день!
    Отловил и уничтожил BackDoor.Bech (Dr.Web), Сеть перестала работать ещё в момент заражения! Рекомендации Майкрософт выполнил все, не помогло! Winsockxpfix не помог.
    Что еще зловредного осталось в системе???
    Последний раз редактировалось YuriJJ; 13.05.2008 в 09:31.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1362
    1. Выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\windres.exe','');
     QuarantineFile('C:\WINDOWS\system32\tmp_4h7.dll','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\Documents and Settings\All Users\Документы\Settings\partnership.dll','');
     QuarantineFile('Ihvk62.sys','');
     QuarantineFile('C:\WINDOWS\LINKINFO.dll','');
     DeleteFile('C:\Documents and Settings\All Users\Документы\Settings\partnership.dll');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('C:\WINDOWS\system32\tmp_4h7.dll');
     DeleteFile('C:\WINDOWS\system32\1033d.exe ');
     DeleteFile('C:\WINDOWS\LINKINFO.dll');
     BC_DeleteSvc('xmlprovhelpsvc');
    ExecuteSysClean;
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    Карантин по правилам.
    2. Пофиксить, что останется:
    O20 - AppInit_DLLs: C:\WINDOWS\system32\tmp_4h7.dll
    O20 - Winlogon Notify: partnershipreg - C:\WINDOWS\
    O20 - Winlogon Notify: partnershipreg- - C:\Documents and Settings\All Users\Äîêóìåí&# 242;û\Settings\partnership.dll (file missing)
    O23 - Service: Ñëóæáà îáåñïå÷å&# 237;èÿ ñåòè xmlprovhelpsvc (xmlprovhelpsvc) - Unknown owner - C:\WINDOWS\system32\1033d.exe (file missing)
    Последний раз редактировалось Alex_Goodwin; 23.09.2007 в 21:12.

  4. #3
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    1. Выполнил.
    отправил:
    Файл сохранён как 070923_131311_virus_46f6acb778dc6.zip
    Размер файла 17000
    MD5 74b67b76c926efc56d6fcb9ae2ed9237
    2. Сделал.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1362
    Давайте новые логи.

  6. #5
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    Пожалуйста!
    Последний раз редактировалось YuriJJ; 13.05.2008 в 09:31.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1362
    1. Выполните скрипт:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\system32\1033d.exe ');
    DeleteFile('C:\WINDOWS\LINKINFO.dll');
    QuarantineFile('Ihvk62.sys','');
    ExecuteSysClean;
    BC_DeleteSvc('xmlprovhelpsvc');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    2. Карантин по правилам. Если Ihvk62.sys не добавится поискать по правилам.
    3. Выполните пункт 2 правил - просканируйте утилиткой от доктора. К вам это тоже относится, если у вас не 4.44. Т.к. релизная куреИт 4.44, а антивирус 4.33
    Последний раз редактировалось Alex_Goodwin; 23.09.2007 в 22:21.

  8. #7
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    Сделал.
    Последний раз редактировалось YuriJJ; 13.05.2008 в 09:31.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1362
    Вы все сделали? Перечитайте мое сообщение..

  10. #9
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    Вы все сделали? Перечитайте мое сообщение..
    Sorry почитал пост в первой редакции!
    Делаю.

    Добавлено через 7 минут

    При попытке добавления Ihvk62.sys в карантин жалуется:
    Ошибка карантина файла, попытка прямого чтения (Ihvk62.sys)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\Ihvk62.sys)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\Ihvk62.sys)
    Карантин с использованием прямого чтения - ошибка
    Последний раз редактировалось YuriJJ; 23.09.2007 в 22:30. Причина: Добавлено

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    выполните еще такой скрипт...
    Код:
    begin
     SearchRootkit(false, true);
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Ihvk62', 'Start');
     RebootWindows(true); 
    end.
    После перезагрузки выполните скрипт
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     QuarantineFile('Ihvk62.sys','');
     DeleteFile('Ihvk62.sys');
    BC_ImportDeletedList;
    BC_Activate;
    RebootWindows(true);
    end.
    Последний раз редактировалось V_Bond; 23.09.2007 в 22:51.

  12. #11
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    В Ihvk62.sys и symavc32.sys CureIt нашел и удалил Trojan.NtRootKit.367.
    Последний раз редактировалось YuriJJ; 23.09.2007 в 23:24.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    тогда новые логи....

  14. #13
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    Готовы:
    Последний раз редактировалось YuriJJ; 13.05.2008 в 09:31.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1362
    Чисто!
    Что из этого нужно?
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику
    Интернет восстановился?

  16. #15
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    Интернета так и нет, Что-то в TCP IP поломалось! Wincock переустанавливал, не помогает!
    Буду завтра разбираться!

    Добавлено через 1 минуту

    Спасибо всем! (кнопку жал! )
    Последний раз редактировалось YuriJJ; 24.09.2007 в 00:24. Причина: Добавлено

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1362
    Попробуйте http://winsockfix.nl/
    Через что в инет ходите?

  18. #17
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    Пробовал! Она ведь то же делает, что я ручками в реестре кажеться!
    Интернетчерез локальную сеть обобщенно. Так вот, когда состояние сетевого подключения открываю, там на закладке "Поддержка" ни один адрес не указан! Говорю "Исправить", а он мне: "Невозможно завершить исправление ошибки, так как не удается выполнить следующие действия: Не удается получить параметры протокола TCP/IP для этого подключения. Продолжение невозможно."

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1362
    Удалите подключение и создайте заново. Можно удалить TCP/IP для подключения и поставить его заново.
    Завтра может кто-нибудь подскажет что-то дельное.

  20. #19
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    122
    Вес репутации
    38
    Сносил, ставил карту. Не помогает!
    На команду Ping говорит: "Не удается обратиться к драйверу IP. Код ошибки 2."

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1362
    Попробуйте сам tcpip.sys восстановить с компакта, может его снесли.
    Аутпост раньше стоял?
    Еще вариант - winsockfix в безопасном режиме.

  • Уважаемый(ая) YuriJJ, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. UDP 7788 - backdoor.mnets,backdoor.singu, blackhole 2000
      От dimonavia в разделе Общая сетевая безопасность
      Ответов: 1
      Последнее сообщение: 11.02.2008, 12:55
    2. Где прописывается BackDoor.Bech?
      От Швейк в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.12.2007, 10:29
    3. Backdoor.Win32.Padodor.ax - backdoor с бортовым RootKit
      От Зайцев Олег в разделе Описания вредоносных программ
      Ответов: 4
      Последнее сообщение: 26.07.2005, 01:00
    4. Новый тип Backdoor - вероятно Backdoor.Delf.??
      От Зайцев Олег в разделе Описания вредоносных программ
      Ответов: 0
      Последнее сообщение: 10.02.2005, 15:14
    5. BackDoor.Scard (Backdoor.Win32.Small.bq)
      От Geser в разделе Описания вредоносных программ
      Ответов: 4
      Последнее сообщение: 11.11.2004, 22:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01526 seconds with 16 queries