Показано с 1 по 6 из 6.

Выпилим Backdoor, и да помогут нам люди добрые. (заявка № 141220)

  1. #1
    Junior Member Репутация
    Регистрация
    17.08.2012
    Сообщений
    36
    Вес репутации
    43

    Выпилим Backdoor, и да помогут нам люди добрые.

    Дабы не плодить топики с одинаковым содержанием, кину ссылку на начало своей истории.

    http://virusinfo.info/showthread.php?t=140582

    Просил у экспертов помочь с уникальным скриптом для лечения всех пострадавших.
    Было велено сделать логи AVZ & HijackThis по правилам раздела, хотя бы с 2ух зараженных машин, чем сегодня вечером на досуге я и занялся.
    Все манипуляции проводились на виртуальных машинах, но это ни коим образом не сказалось на активности вредоноса.

    Имеется 2 пачки логов, одна с WinXP x86 / вторая с Win7 x86.

    Содержание архивов :

    089c888f8169.png

    Собственно просьба остается прежней :
    Если есть такая возможность, сделайте пожалуйста универсальный скрипт для удаления \ нейтрализации вредоноса в системе.
    Заранее извиняюсь, если что-то сделал не по правилам.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) ShadowFrench, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    ShadowFrench, а я думал что тема уже неактуальна . Ждём вообщем логов, а пока предварительный набросок скрипта для Windows 7 по моему анализу

    Скрытый текст


    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
     StartupFolder:= RegKeyStrParamRead('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Startup');
     TerminateProcessByName('C:\Windows\System32\Syslogon.exe');
     TerminateProcessByName('%AppData%\Local\Temp\ZOOMHACK by ACONEX.exe');
     QuarantineFile('C:\Windows\system32\Syslogon.exe','');
     DeleteFile('C:\Windows\system32\Syslogon.exe');
     QuarantineFile('%AppData%\Local\Temp\ZOOMHACK by ACONEX.exe','');
     DeleteFile('%AppData%\Local\Temp\ZOOMHACK by ACONEX.exe');
     QuarantineFile(StartupFolder + '\Syslogon.exe','');
     DeleteFile(StartupFolder + '\Syslogon.exe');
     BC_ImportALL;
     ExecuteSysClean;
     ExecuteRepair(8);
     ExecuteWizard('SCU', 2, 2, true);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
    Скрыть

    можете его сразу после снятия логов испытать, только он не удаляет
    Цитата Сообщение от regist Посмотреть сообщение
    C:\Windows\system32\H@tKeysH@@k.DLL
    т.к. думаю этот файл может быть установлен в системе и легальной программой.
    + не удаляет скрытую папку

    Цитата Сообщение от regist Посмотреть сообщение
    C:\Users\UserName\AppData\Roaming\A3C66442
    имя папки как понимаю всегда будет рандомное, так что заранее в скрипт не вставишь.

    - - - Добавлено - - -

    зы. на момент написания скрипта логов не видел. Сейчас посмотрю.

    - - - Добавлено - - -

    Если не считать
    Код:
    C:\Windows\System32\H@tKeysH@@k.DLL
    то в этих логах не видно заражения. Вы его сами на этих системах не пытались лечить до снятия логов ?

    На системе, которая с XP рекомендую AVZ мастер поиска и устранения проблем - Пуск -
    исправить проблемы
    9. Мастер поиска и устранения проблем
    >> Меню Пуск - заблокированы элементы
    >> Таймаут завершения процессов находится за пределами допустимых значений
    >> Таймаут завершения служб находится за пределами допустимых значений
    >> Таймаут, по истечению которого принимается решение о том, что процесс не отвечает, находится за пределами допустимых значений
    >> Заблокирован пункт меню Справка и техподдержка
    >> Разрешен автозапуск с HDD
    >> Разрешен автозапуск с сетевых дисков
    >> Разрешен автозапуск со сменных носителей
    >> Повреждены настройки SafeBoot
    - - - Добавлено - - -

    Цитата Сообщение от ShadowFrench Посмотреть сообщение
    но это ни коим образом не сказалось на активности вредоноса.
    как минимум зловред должен был прописаться в папку автозагрузки. В этих логах я этого не вижу. Правда не думаю, что причина в виртуалке.

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    17.08.2012
    Сообщений
    36
    Вес репутации
    43
    Видимо в билде рата была анти-вм функция, ибо hotkeyshook.dll - это компонент самого чита.
    На сервере стоит некая защита от подобного рода программ, и таким образом видимо автор её обходил.
    Ну а левых бинарей, типа Syslogon.exe мы не увидили, поскольку зловред запускался на виртуальной машине.

    Видимо придется искать жертв с активным заражением...
    Забыл в очередной раз поблагодарить вас, и всех тех, кто помогает с решением этого вопроса.
    Тоже хочу вступить в группу студентов и обучится всем тонкостям, но заявку уже несколько недель рассматривают.
    Последний раз редактировалось ShadowFrench; 30.06.2013 в 02:16. Причина: edited

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    При копирование скрипта там строчка потерялась, вот исправленный вариант:

    Код:
    var StartupFolder:string;
    begin
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
     StartupFolder:= RegKeyStrParamRead('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Startup');
     TerminateProcessByName('C:\Windows\System32\Syslogon.exe');
     TerminateProcessByName('%AppData%\Local\Temp\ZOOMHACK by ACONEX.exe');
     QuarantineFile('C:\Windows\system32\Syslogon.exe','');
     DeleteFile('C:\Windows\system32\Syslogon.exe');
     QuarantineFile('%AppData%\Local\Temp\ZOOMHACK by ACONEX.exe','');
     DeleteFile('%AppData%\Local\Temp\ZOOMHACK by ACONEX.exe');
     QuarantineFile(StartupFolder + '\Syslogon.exe','');
     DeleteFile(StartupFolder + '\Syslogon.exe');
     BC_ImportALL;
     ExecuteSysClean;
     ExecuteRepair(8);
     ExecuteWizard('SCU', 2, 2, true);
     BC_Activate;
     RebootWindows(true);
    end.

  8. Это понравилось:


  9. #6
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 3
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) ShadowFrench, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите люди добрые :(
      От Nilix в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 09.06.2010, 19:48
    2. люди добрые помагите
      От Дмитрий122 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 04.01.2010, 11:33
    3. Помогите люди добрые!
      От Siberian в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 08:11
    4. помогите люди добрые!!!
      От сергей 72 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 20.11.2008, 21:53
    5. Поможите,люди добрые!!!!
      От _sash_ в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 06.11.2008, 21:14

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01621 seconds with 20 queries