Показано с 1 по 9 из 9.

Вирус выкачивает траффик и рассылает почту на подозрительные адреса (заявка № 13361)

  1. #1
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    6
    Вес репутации
    61

    Thumbs up Вирус выкачивает траффик и рассылает почту на подозрительные адреса

    Здравствуйте.
    У меня завелся какой-то вирус, возможно даже не один, замечена такая активность:
    - Пропажа траффика
    - Попытки рассылки огромного количества почты по подозрительным адресам через каждые 2 секунды от имени iexplore.exe и spiderml.exe (у меня стоит файрвол ZoneAlarm, он мониторит все процессы и выдает предупреждения. )
    - Вирус пробирается по фтп, крадет пароли к сайтам и самопрописвается в index файле.

    При сканировании Dr.Web обнаруживается вирус Trojan.NtRootKit.319, в папке с:\windows\system32\drivers\ip6fw.sys
    Каждый раз антивирус его удаляет, но он снова возникает после перезагрузки системы....

    Я не знаю уже как с этим бороться, помогите, пожалуйста.
    Прилагаю логи AVZ и HiJackThis.
    Заранее благодарю.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
     BC_QrSvc('runtime');
     BC_QrSvc('runtime2');
     BC_QrFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_QrFile('с:\windows\system32\drivers\ip6fw.sys');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\runtime.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил.
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    6
    Вес репутации
    61

    Новые логи.

    Спасибо за помощь, Антивирус теперь больше ничего не находит.

    Посмотрите пожалуйста новые логи, есть ли что-то подозрительное?

    Что за зверь Vax347b.sys и vsdatant.sys?
    Стоит ли мне "подлатать" дыры в безопасности, на которые указывает AVZ?
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Vax347b.sys -Alcohol 120%.
    vsdatant.sys-ZoneAlarm Firewall

    Пофиксить -> hijackthis :
    Код:
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    C:\WINDOWS\system32\xvid.ax- прислать по второму пункту правил
    P.S.Дырки закрыть, если комп 1 (то есть сетки нет) то все

    вот закрывалка :
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Schedule', 4);
    SetServiceStart('SSDPSRV', 4);
    SetServiceStart('TermService', 4);
    SetServiceStart('RemoteRegistry', 4);
     RebootWindows(true);
    end.
    Последний раз редактировалось drongo; 20.10.2007 в 11:46.

  6. #5
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    6
    Вес репутации
    61
    Комп один, но подключен к локальной сети (кабельный интернет). Если позакрывать дырки, это не повлияет на работу в интернете?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Должно повлиять- меньше гадости будешь ловить
    Можно стереть в скрипте :
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAn onymous', 2);

    Чтобы по локалке можно было бы гулять.

    Чтобы уменьшить шанс заражения, на будущее :
    1) Работать за компьютером с правами ограниченного пользователя.
    2) Пользоваться для хождения по интернету альтернативным браузером с отключёнными скриптами по умолчанию с лёгкостью разрешая доверенным сайтам выполнять скрипты (Firefox и Opera это позволяют делать в отличии от IE 7 ,6....)
    3) Прочитать электронную книгу "Безопасный Интернет". Универсальная защита для Windows ME - Vista": http://security-advisory.newmail.ru

    Вы можете нас отблагодарить, оказав нам помощь в сборе базы безопасных файлов : http://virusinfo.info/showthread.php?t=3519
    Мы будем Вам очень благодарны!

    Удачи!
    Последний раз редактировалось drongo; 20.10.2007 в 12:24.

  8. #7
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    6
    Вес репутации
    61
    Сделала архив для сбора безопасных фалов, 21 мб.... у вас лимит - 20, плюс у меня нестабильный и-нет, боюсь во время закачки может оборваться соединение за 30 минут. Как его залить? Если на какое-нибудь файловое хранилище положу - нормально будет?

    Добавлено через 1 минуту

    К стати ,я веб-дизайнер, могу вам в качестве благодарности бесплатно флеш-баннер сделать ))))
    Последний раз редактировалось Nicky; 09.11.2007 в 08:49. Причина: Добавлено

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    по поводу банера свяжитесь с кем нибудь из администрации форума
    http://virusinfo.info/showgroups.php
    например с NickGolovko

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 6
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Nicky, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вирус ограничивает Интернет
      От crabovan в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.07.2011, 15:00
    2. Ответов: 4
      Последнее сообщение: 27.11.2010, 15:38
    3. svchost.exe выкачивает трафик
      От BOBKA в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 14.03.2009, 02:46
    4. Ответов: 7
      Последнее сообщение: 22.02.2009, 09:43
    5. Ответов: 2
      Последнее сообщение: 26.01.2009, 15:14

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00160 seconds with 18 queries