Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 26.

Что-то ломится в инет, на разных страницах одинаковый баннер (заявка № 13959)

  1. #1
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53

    Thumbs up Что-то ломится в инет, на разных страницах одинаковый баннер

    Доброго здоровья, друзья!

    Сегодня в первом часу ночи перегрузившись и подключив Интернет-соединение заметил, что моя машина что-то отсылает и что-то одновременно принимает. Примерно 350 б/с. До этого не замечал (качаю постоянно).

    Еще недавно заметил, что на некоторых заново загружаемых страницах появляется ОДИН И ТОТ ЖЕ БАННЕР(!!!) в виде функции поиска с уже значащимся в "строке поиска" значением, недавно используемой мной строки поиска! Ссылка баннера: хттп://quad.yadro.ru/last/webalta2.url, объект сохраняется в HTML файл "webalta.htm" размером 5395 b. Могу прислать этот файл и картинку баннера.
    Нашёл интересные строчки в "ntbtlog.txt":
    Loaded driver \??\d:\Temp\tmp\8qkAEJRl.sys
    Loaded driver \??\C:\WINDOWS\system32\Drivers\uzmznzy3.sys
    Loaded driver \??\C:\WINDOWS\system32\Drivers\uzm2oda1.sys

    Интересно: откуда сие пришло? Качалки "BitSpirit" и "Orbit"? Они? И что это за файлы?

    Высылаю логи по правилам.

    Жду ответа!
    Спасибо!
    Последний раз редактировалось serjga; 22.06.2009 в 14:52.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    66
    Файлики которые вас заинтересовали,это запчасти от алкоголя
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     QuarantineFile('C:\Documents and Settings\Serjga\Главное меню\Программы\Автозагрузка\inet.lnk','');
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=13959

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file)

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    840
    Что из этого нужно ?
    Код:
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Messenger (Служба сообщений)
    >> Службы: разрешена потенциально опасная служба Alerter (Оповещатель)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    Что не нужно скриптом отключим.

  5. #4
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    Файл, который Вы просите в карантин - есть ни что иное, как линк на подключение интерента )))
    "Файлики которые вас заинтересовали,это запчасти от алкоголя" может и запчасти от алкоголя, но.. почему их содержание одинаковое при разном времени модификации? Причём первого - 1.06.07, а второго не далее, как сегодня в 1:10 ?
    И в теле этих модулей есть надпись: "AVZ Monitoring driver.... LegalCopyright Zaitsev Oleg..." Я бы поостерёгся относить это к Alcohol120%.
    И с чего бы алкоголю запускать "8qkAEJRl.sys" из d:\Temp\tmp\ ?

    Добавлено через 23 минуты

    Сделал всё, как Вы сказали.
    Баннер присутствует
    Один ключ удалился, а ещё 2 с этим значением в реестре - остались

    Так что дальше?
    Что-нибудь ещё прислать?
    Жду ответа!
    Спасибо!

    Добавлено через 3 часа 16 минут

    "После выполнения скрипта компьютер перезагрузится. " - НЕ перегрузился, кстати почему-то!
    Последний раз редактировалось serjga; 08.11.2007 в 14:33. Причина: Добавлено

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500

  7. #6
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    Цитата Сообщение от V_Bond Посмотреть сообщение
    Я не понял: я работаю в обычном режиме, а там написано про невозможность загрузки обычным способом и описание теста в режиме защиты от сбоев. При загрузке у меня явных конфликтов НЕТ! Это не мой случай!

    Жду ответа!
    Спасибо!

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    При загрузке у меня явных конфликтов НЕТ! Это не мой случай!
    В данном случае это не важно. Просто такой лог дает возможность увидеть кое-что, чего нет в стандартных логах.
    I am not young enough to know everything...

  9. #8
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    Спасибо!!! Один момент...

    Добавлено через 2 минуты

    И что это за странные файлы, описанные в самом начале? Можно их снести из папки драйверов? Они имеют отношение к AVZ ?

    Добавлено через 1 минуту

    Не надо ли Вам прислать картинку баннера и тот файл HTML ?

    Добавлено через 56 минут

    не могу добавить файл

    Добавлено через 5 минут

    При попытке вставить отчёт пишет:
    serjga, вы не имеете прав для доступа к этой странице. Это может быть вызвано несколькими причинами:

    Ваш аккаунт имеет недостаточно прав для доступа к этой странице. Вы пытаетесь редактировать чье-то сообщение, использовать административные полномочия или прочие опции ограниченного доступа?
    Вы пытаетесь написать сообщение, но ваш аккаунт отключен администрацией или ожидает активации.
    Последний раз редактировалось serjga; 08.11.2007 в 16:26. Причина: Добавлено

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Глядя на эту страницу, нажмите в браузере "Обновить".
    Потом кнопку "Ответить" внизу темы, "Управление вложениями" и т.д....
    I am not young enough to know everything...

  11. #10
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    СПАСИБО!
    вложил
    Последний раз редактировалось serjga; 22.06.2009 в 14:52.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Ну как минимум с двумя подозреваемыми все ясно:
    C:\WINDOWS\system32\Drivers\uzmznzy3.sys
    C:\WINDOWS\system32\Drivers\uzm2oda1.sys
    Это драйверы AVZ.
    Надо выполнить Стандартный скрипт #6.

    Добавлено через 8 минут

    d:\Temp\tmp\8qkAEJRl.sys нигде в логах не фигурирует. Попробуйте разыскать его вручную. А повторяющийся баннер - наверно одна из ваших качалок имеет такие "адварные наклонности". Больше ничего подозрительного не видно.
    Последний раз редактировалось Bratez; 08.11.2007 в 17:10. Причина: Добавлено
    I am not young enough to know everything...

  13. #12
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    А СЕГОДНЯ Эксплорер заменяет http://www.virustotal.com/ru на http://virustotal.pta.hispasec.com/ru/ и пишет, что не возможно загрузить страницу!
    Только убрав "/ru" в конце строки смог загрузиться

    ША ЗА ХРЕНЬ?
    Можно ожидать подсказки? А то сча снесу всё и поставлюсь по-новой )))
    Жду ответа!
    Спасибо!
    Удач !

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Сделайте новый комплект логов по правилам.
    I am not young enough to know everything...

  15. #14
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    сейчас с какого-то сайта загрузился и встал на установку mssrv32.exe
    Я прочитал о нём в интернете.
    Когда происходила атака - убивал появляющиеся новые процессы в диспетчере задач. Потом проверил реестр и наличие новых файлов. Его и обнаружил. Удалил из каталога. NOD32 молчит, хотя статью о вирусе читал ещё аж за август месяц!
    Достаточно ли удаления файла из каталога до перезагрузки машины, чтобы не внедрить заразу в систему?

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    542
    Повторите логи, узнаем всё

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    Цитата Сообщение от Bratez Посмотреть сообщение
    Сделайте новый комплект логов по правилам.
    ....

  18. #17
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    для ЭТОГО надо перегрузить машину!!!
    ПРО ЭТО И СПРОСИЛ!
    Ответ будет?
    Просто есть ещё file[1].exe с таким же содержанием
    Что-то запустилось и контролирует процесс?

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    542
    Появится - удалим... перезагружайте

  20. #19
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    ООООООООоооооо!!! В VirusTotal кто его только не знает!!! Кроме NOD32 (((((
    Сейчас пришлю сюда.

  21. #20
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    53
    Вложил!
    O17 - HKLM\System\CCS\Services\Tcpip\..\{85EA5B3C-267B-47A9-BFFB-BC0312C0CF71}: NameServer = 212.48.193.37 212.48.193.38
    Что это?
    Последний раз редактировалось serjga; 22.06.2009 в 14:52.

  • Уважаемый(ая) serjga, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. updatedr.exe ломится в инет
      От SteeL-Perm в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 10.07.2009, 11:19
    2. Вирус ломится в инет
      От M_a_r_a в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 08:25
    3. Lanmanwrk ломится в инет
      От Federal_08 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 03:25
    4. комп в инет ломится и че-то качает=(
      От sonic8191 в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 02:50
    5. svchost ломится в инет...
      От Wowa84 в разделе Помогите!
      Ответов: 26
      Последнее сообщение: 22.02.2009, 02:49

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00739 seconds with 16 queries