Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 27.

Две недели борьбы - RootKit? (заявка № 12854)

  1. #1
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61

    Thumbs up Две недели борьбы - RootKit?

    Здравствуйте!
    Уже 2 недели борюсь со всякой гадостью, которая после вроде как успешного лечения возникает вновь...
    Не могли бы Вы проконсультировать - кто виноват и что делать? %)
    Последний раз редактировалось Dr. Byaka; 07.05.2009 в 17:20.
    Sincerely yours,
    Dr. Byaka

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    1. Отключите восстановление системы!
    2. Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
    QuarantineFile('C:\WINDOWS\system32\ldr34.tmp','');
    QuarantineFile('C:\WINDOWS\system32\drivers\Teyo55.sys','');
    QuarantineFile('C:\WINDOWS\system32\drivers\Qoxg59.sys','');
    QuarantineFile('C:\WINDOWS\system32\drivers\Okc30.sys','');
    QuarantineFile('C:\WINDOWS\system32\drivers\Mlx54.sys','');
    QuarantineFile('C:\Documents and Settings\All Users\Документы\Settings\partnership.dll','');
    QuarantineFile('C:\WINDOWS\system32\drivers\Xbey38.sys','');
    DeleteFile('C:\WINDOWS\system32\drivers\Xbey38.sys');
    DeleteFile('C:\Documents and Settings\All Users\Документы\Settings\partnership.dll');
    DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
    DeleteFile('C:\WINDOWS\system32\ldr34.tmp');
    DeleteFile('C:\WINDOWS\system32\drivers\Teyo55.sys');
    DeleteFile('C:\WINDOWS\system32\drivers\Qoxg59.sys');
    DeleteFile('C:\WINDOWS\system32\drivers\Okc30.sys');
    DeleteFile('C:\WINDOWS\system32\drivers\Mlx54.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    3. После перезагрузки пришлите карантин согласно приложению 3 правил.
    4. Очистите временные файлы IE.
    5. Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    По какой-то причине у меня отсутствует закладка "Восстановление системы" в свойствах компьютера, выполнять остальное?
    Sincerely yours,
    Dr. Byaka

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Почему логи сделаны в Safe Mode? В норм. не получилось?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Да. Только выполнять нужно, загрузившись в обычном режиме (не в Safe mode) и с правами локального администратора. Перед выполнением скрипта, предложенного Bratez, отключитесь от сети и отключите антивирусный монитор.

  7. #6
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    1.По какой-то причине у меня отсутствует закладка "Восстановление системы" в свойствах компьютера, выполнять остальное?
    2. Скрипт в AVZ выполнил в safemode с сетевыми дровами, т.к. в обычном режиме вылетает в синий экран во время выполнения скрипта.
    3. После перезагрузки послал карантин согласно приложению 3 правил
    Компьютер "живёт" в домене и авторизоваться при отключенной сети даст только в safemode
    4. Очистил куки и временные файлы IE.
    Последний раз редактировалось Dr. Byaka; 01.10.2007 в 17:21.
    Sincerely yours,
    Dr. Byaka

  8. #7
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    Эти два лога? или syscure тоже надо сделать?
    Последний раз редактировалось Dr. Byaka; 07.05.2009 в 17:20.
    Sincerely yours,
    Dr. Byaka

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Видно, что скрипт выполнен успешно, но все же сделайте syscure для полной уверенности. Как самочувствие больного?

    Добавлено через 2 минуты

    >>> F:\autorun.inf ЭПС: подозрение на скрытый автозапуск (высокая степень вероятности)
    Диск F - это CD?
    Последний раз редактировалось Bratez; 01.10.2007 в 17:40. Причина: Добавлено
    I am not young enough to know everything...

  10. #9
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    нет, это флешка, отключить? или нехай с ней?
    Sincerely yours,
    Dr. Byaka

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пришлите по правилам F:\autorun.inf
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    авторан загружен
    Sincerely yours,
    Dr. Byaka

  13. #12
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Станд. "самоход" в autorun. Задача будет такая: чистить все съемные диски от autorun.inf
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #13
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    1. На этот раз syscure прошёл в обычном режиме (не в сейфе)
    2. Перегрузился и сделал syscheck
    3. я правильно понял? autorun - инфицирован? можно просто их поубивать со всех дисков без помещения в корзину? или это будет неправильно?
    Последний раз редактировалось Dr. Byaka; 07.05.2009 в 17:20.
    Sincerely yours,
    Dr. Byaka

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Запустите проводник, включите показ скрытых и системных файлов и на всех дисках ищите и удаляйте:
    \autorun.inf
    \Recycled\ctfmon.exe
    выбирая диски строго по дереву в левой части окна.

    Добавлено через 3 минуты

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\system32\drivers\Uxq51.sys');
    DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\EVY7C1KZ\n2_18_09_07_0[2].exe');
    DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\EVY7C1KZ\n2_18_09_07_0[1].exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Добавлено через 3 минуты

    И вот напоследок:
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    Что из этого не нужно - надо отключить.
    Последний раз редактировалось Bratez; 01.10.2007 в 18:55. Причина: Добавлено
    I am not young enough to know everything...

  16. #15
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    на жёстких дисках вместо корзины была папка RECYCLER, в ней по 2 раза desktop.ini - убиты
    на флешке корзина была - теже файлы, убиты
    авторан был только на флешке,
    \Recycled\ctfmon.exe убил неделю назад %)
    Sincerely yours,
    Dr. Byaka

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    авторан был только на флешке,
    \Recycled\ctfmon.exe убил неделю назад %)
    Значит опасности уже не было. Что ж, в нашем деле лучше перебдеть...
    I am not young enough to know everything...

  18. #17
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    скрипт выполнил, пегрегрузился
    отключил автозапуск сдром и удалённый реестр, остальное - ? что такое SSDP?
    Последний раз редактировалось Dr. Byaka; 01.10.2007 в 19:18.
    Sincerely yours,
    Dr. Byaka

  19. #18
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    http://oszone.net/5681/Windows_Services - обо всех службах.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  20. #19
    Junior Member Репутация
    Регистрация
    01.10.2007
    Адрес
    Ryazan
    Сообщений
    67
    Вес репутации
    61
    спасибо за ссылку, лишнее поотключал, однако остался ряд неприятных моментов:
    1. Отсутствует закладка с восстановлением системы
    2. неудаётся включить брандмауер, сдаётся мне, что после лечения его антивирусами
    это лечится? %)
    Sincerely yours,
    Dr. Byaka

  21. #20

  • Уважаемый(ая) Dr. Byaka, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 09.07.2011, 00:45
    2. Phone 4:Итоги недели (14.06-20.06)
      От SDA в разделе Mac OS
      Ответов: 0
      Последнее сообщение: 20.06.2010, 18:10
    3. Система летит каждые две недели.
      От ОлегС в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 06.01.2010, 15:28
    4. за последние 2 недели сталкиваюсь 5ый раз:
      От Evengar в разделе Вредоносные программы
      Ответов: 7
      Последнее сообщение: 16.07.2009, 22:55
    5. Система не живет больше недели .
      От 456 в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 22.02.2009, 01:53

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00036 seconds with 19 queries