Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Win32:Agent-MET (заявка № 14881)

  1. #1
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37

    Thumbs up Win32:Agent-MET

    Всем привет.
    Вчера Аваст стал ругаться при подключении к инету на этот руткит. При попытке любого действия - перезагрузка. Находился вирус всегда в C:\Windows\system32\drivers\....sys. Наименования разные у системного файла были каждый раз.
    Процедуры полного сканирования в безопасном режиме ничего не находят теперь. Пробовал записать лог через AVZ - сброс.
    Вот, что записал хайджек.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    840
    2.Пофиксить в HiJackThis
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe,userinit.exe
    O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
    O4 - HKLM\..\Run: [PL2210Z] C:\WINDOWS\P221ZI98.exe
    O4 - HKLM\..\Run: [System] C:\WINDOWS\system32\kernelwind32.exe
    O4 - HKLM\..\Run: [spoolsvv] C:\WINDOWS\system32\spoolsvv.exe
    O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\5D4C~1.USE\LOCALS~1\Temp\winlogon.exe
    O4 - HKCU\..\Run: [WinPop] C:\Program Files\WinPop\winpop.exe
    O4 - HKUS\S-1-5-21-2000478354-813497703-839522115-500\..\Run: [WinPop] C:\Program Files\WinPop\winpop.exe (User '?')
    O20 - Winlogon Notify: botreg - C:\Documents and Settings\All Users.WINDOWS\Документы\Settings\bot.dll (file missing)
    O20 - Winlogon Notify: Nntpoix - C:\WINDOWS\SYSTEM32\nntpoix.dll
    O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WINDOWS\system32\svshost.dll (file missing)
    O23 - Service: Microsoft ASPI Manager (aspimgr) - Unknown owner - C:\WINDOWS\system32\aspimgr.exe (file missing)
    O23 - Service: ICF - Unknown owner - C:\WINDOWS\system32\svchost.exe:exe.exe (file missing)
    Попробуйте сделать этот лог из безопастного режима

  4. #3
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    Все, что указали пофиксил. Правда пара процессов потом все равно действует.
    Вот протокол АВЗ из безопасного режима и лог хайджека в обычном режиме после этого.
    Вложения Вложения

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    542
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\Yiau36.sys','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\nntpoix.dll','');
     BC_ImportQuarantineList;
     BC_QrFile('C:\WINDOWS\system32\DRIVERS\Yiau36.sys');
     BC_QrFile('C:\WINDOWS\system32\aspimgr.exe');
     BC_DeleteFile('C:\WINDOWS\system32\aspimgr.exe');
     BC_QrSvc('aspimgr');
     BC_DeleteSvc('aspimgr');
     BC_Activate;
     RebootWindows(true);
    end.
    Карантин пришлите

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    выполните скрипт...
    Код:
    begin
     SearchRootkit(false, true);
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Yiau36', 'Start');
     RebootWindows(true); 
    end.
    затем еще один ...
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\System32\drivers\protect.sys','');
     QuarantineFile('C:\WINDOWS\system32\aspimgr.exe','');
     QuarantineFile('C:\fwdrv.sys','');
     QuarantineFile('asc3550a.sys','');
     QuarantineFile('asc355O.sys','');
     QuarantineFile('Yiau36.sys','');
     DeleteFile('Yiau36.sys');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\vsb.sys','');
     DeleteFile('C:\fwdrv.sys');
     DeleteFile('C:\WINDOWS\System32\drivers\protect.sys');     
     BC_ImportAll;
     BC_DeleteSvc('fwdrv');
     BC_DeleteSvc('asc3550a');
     BC_DeleteSvc('asc355O');
     BC_DeleteSvc('Yiau36');
     BC_DeleteSvc('protect');     
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил....
    повторите последний лог ...
    Последний раз редактировалось V_Bond; 05.12.2007 в 21:44.

  7. #6
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    2 rubin
    Выполнил. В "карантине" пусто.

    2 V_Bond
    Выполнил первый скрипт.
    Второй не запускается, ругается на : "Ошибка скрипта: Not enough actual parameters позиция 11:16"

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    поправил ... выполняйте ...

  9. #8
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    Может я что-то не понял про карантин, но у меня после всех действий там пусто - ни папок ни файлов.
    Вы просили повторить последний лог - это лог хайджека или АВЗ в безопасном режиме?

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    АВЗ в безопасном режиме

  11. #10
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    Вот АВЗ в безопасном режиме после скриптов. Вроде опять там целая компания((
    Вложения Вложения

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    в safe mode выполните скрипт ...
    Код:
    begin
     BC_DeleteSvc('fwdrv');
     BC_DeleteSvc('asc3550a');
     BC_DeleteSvc('asc355O');
     BC_DeleteSvc('Yiau36');
     BC_DeleteSvc('protect');     
     BC_Activate;
     RebootWindows(true);
    end.
    и повторите последний лог ...

  13. #12
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    Вот лог из безопасного режима
    Вложения Вложения

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    часть убили ...
    выполните в safe mode
    Код:
    begin
     BC_DeleteFile('C:\fwdrv.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\Yiau36.sys');
     BC_DeleteSvc('fwdrv');
     BC_DeleteSvc('Yiau36');
     BC_Activate;
     RebootWindows(true);
    end.
    и снова повторите последний лог ...

  15. #14
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    Выполнил, "краснота" исчезла в АВЗ.
    Вложения Вложения

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    все убили ...
    остался один хвост.... подчистим ...
    выполните в safe mode
    Код:
    begin
     BC_DeleteFile('C:\fwdrv.sys');
     BC_DeleteSvc('fwdrv.sys');
      BC_Activate;
     RebootWindows(true);
    end.
    и снова повторите последний лог ... последний раз (надеюсь)

  17. #16
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    Результат.
    Вложения Вложения

  18. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    больше не вижу ничего зловредного ...
    надеюсь проблем больше нет ?

  19. #18
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    Огромное спасибо за потраченное время!!!
    Если можно - совет бы еще получить. Чем лучше защищаться от дури всякой? Какой-то набор программ (получается один антивирь не справляется) или систематический комплекс мер? Вот хорошо у вас тут все расписано по пунктам, вот бы так же иметь правила защиты.

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    По возможности не пользоваться Internet Explorer, использовать альтернативные браузеры, Firefox,Opera(с отключёнными скриптами)
    прочитате электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

  21. #20
    Junior Member Репутация
    Регистрация
    05.12.2007
    Сообщений
    22
    Вес репутации
    37
    Еще раз спасибо.

  • Уважаемый(ая) Andrey182, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Backdoor.Win32.Agent.fvy и Trojan-Downloader.Win32.Agent.lvm
      От alexm в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.09.2010, 23:01
    2. Ответов: 2
      Последнее сообщение: 22.02.2009, 09:36
    3. Ответов: 7
      Последнее сообщение: 22.02.2009, 07:44
    4. Ответов: 7
      Последнее сообщение: 22.02.2009, 07:43
    5. Rootkit.win32.Agent.jp Trojan-Downloader.Win32.Agent.acl
      От clyde в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:43

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00263 seconds with 17 queries