Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Атакует Win32/Spy/Banker.FFO Троян и другие (заявка № 14490)

  1. #1
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40

    Thumbs up Атакует Win32/Spy/Banker.FFO Троян и другие

    Здравствуйте!

    Меня последнее время замучили вирусы, только зайдешь в интернет, начинается атака.

    NOD32 начинает выдавать сообщения:
    [SIZE=3][FONT=Times New Roman]Предлагает завершить процесс banned.in/expp/exe/load.exe
    Пишет, что это вероятно модифицированный Win32/Spy/Banker.FFO Троян

    Да и в Temp пытаются попасть каждый раз разные файлы: AF.tmp, 9С8.tmp, 902.tmp, 2D4.tmp и др. NOD32 отправляет их в карантин или предлагает представить их на анализ в Eset. И так несколько дней подряд. Проводила полное сканирование всех дисков NOD32 (лицензионный, обновленный) - ничего не находит.

    Утилита CureIt нашла 4 вируса:

    1. ntos.exe в system32
    Trojan.MulDrop.9286 – удален

    2. A0000055.exe на C:\System Volume Information
    Trojan.MulDrop.9286 – удален

    3. A0000107.exe на C:\System Volume Information
    Trojan.MulDrop.9286 – удален

    4. adiras.exe на C:\Windows
    Dialer.Adiras – Неизлечим. Удален

    Но, судя по логам avz, какие-то запчасти остались от программы ntos.
    Не решаюсь сама их удалить. Подскажите, пожалуйста, что делать. Логи прикрепляю.
    Спасибо заранее.
    Вложения Вложения
    Последний раз редактировалось Shu_b; 22.11.2007 в 20:45.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2502
    Выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('byrone.dll','');
     QuarantineFile('tra.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     BC_DeleteFile('C:\WINDOWS\system32\ntos.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Загрузить карантин по ссылке вверху темы.

    Ссылочку на "зловреда" убейте.
    Последний раз редактировалось PavelA; 22.11.2007 в 20:05.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    Убить с помощью avz? ту ссылку, где встречается ntos?

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2502
    Нет. Отредактировать сообщение, чтобы ссылка на сайт была не активна.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    Спасибо большое! Все сделала. Не сразу удалось поблагодарить, компьютер не хотел перезагружаться. Только с пятого раза загрузился. Но это, скорее всего, глюк по железу.

    Еще раз огромное спасибо. Вы меня сильно выручили.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2502
    Это еще не все!!!

    Карантин загрузили?
    Желательно еще новые логи сделать.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    Карантин загрузила. Зазиповала то, что было в папке карантин в авз и установила пароль virus. Логи прикрепляю.
    Вложения Вложения

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1503
    выполните скрипт...
    Код:
    begin
     DeleteFile('byrone.dll');
     DelCLSID('C8A3B994-E27A-42f5-A053-C63799E621FB');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    попробуйте поискать через AVZ - tra.exe ... если найдется пришлите по правилам...

  10. #9
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    AVZ нашел 2 таких файла в Карантине, но написал: Ошибка карантина файла, попытка прямого чтения (tra.exe) Я их заархивировала и оба отослала как положено.

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1503
    в карантине только ini .... самого файла нет ....

  12. #11
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    Наверное что-то не так сделала. Вроде бы пыталась действовать по правилам. Может поискать не в карантине, а на дисках?

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1503

  14. #13
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    На дисках AVZ не нашел tra.exe
    Пробовала искать и tra*.exe
    В папке system32 и system32\dllcache по 3 одинаковых файла:
    tracerpt.exe
    tracert.exe
    tracert6.exe
    Но все эти файлы созданы в 2001-2004 годах. Вряд ли это вирусы. Прислать?

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1503
    присылать не нужно ....
    пофиксите...
    Код:
    O4 - HKLM\..\Run: [systray] tra.exe
    повторите лог HijackThis ...

  16. #15
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    Пофиксила, вроде бы лог чистый. Прикрепляю
    Вложения Вложения

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    Чисто.
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Alerter (Оповещатель)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM

    Что из этого не нужно?

  18. #17
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    Прошу, прощения. Вынуждена выйти из сети. Если что-то не долечила, продолжу завтра.
    Всем всем хелперам заранее спасибо за бесценную помощь!!!!!!!

    Добавлено через 4 минуты

    Сообщение напоследок. К сожалению, я ничего не понимаю в этих службах. На первый взгляд, мне возможно нужна только последняя:
    >> Безопасность: разрешен автозапуск программ с CDROM.
    Остальные надо как-то запретить?
    Последний раз редактировалось TTT; 22.11.2007 в 22:43. Причина: Добавлено

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    69
    а вот так,выполните скрипт
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SetServiceStart('TermService', 4);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Alerter', 4);
    SetServiceStart('SSDPSRV', 4);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

  20. #19
    Junior Member Репутация
    Регистрация
    21.11.2007
    Сообщений
    22
    Вес репутации
    40
    Ну, теперь выполнила и этот скрипт. Можно спать спокойно?

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    Можете
    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

    Вы можете нас отблагодарить, оказав нам помощь в сборе базы безопасных файлов. Мы будем Вам очень благодарны!

    Удачи!

  • Уважаемый(ая) TTT, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Комп атакует другие ПК в сети
      От sslog в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 30.04.2011, 06:26
    2. Trojan-Banker.Win32.Banker.aniu
      От fabio_yoko в разделе Malware Removal Service
      Ответов: 1
      Последнее сообщение: 10.10.2009, 00:13
    3. Ответов: 10
      Последнее сообщение: 25.06.2008, 19:14
    4. Троян Атакует.
      От kot707 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 18.06.2008, 09:39
    5. Ой-Ой! Опять троян Banker.fov
      От gadyuka в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 04.12.2007, 11:33

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00077 seconds with 17 queries