Страница 2 из 2 Первая 12
Показано с 21 по 38 из 38.

Подозрение на Trojan-Downloader.Win32.Bagle.aj (заявка № 16140)

  1. #21
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    в безопасном не получится ( к сожалению) .... что пишет рку при удалении srosa ?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Ну чувствую винда на ладан дышит, безопасный режим все еще не работает - автоматически перезагружается. Перед BSOD во время выполнения скрипта увидел только строчку связанную с srosa.sys. Переставлять винду?

    Добавлено через 1 минуту

    Цитата Сообщение от V_Bond Посмотреть сообщение
    в безопасном не получится ( к сожалению) .... что пишет рку при удалении srosa ?
    А можно как-то посмотреть по логам, а то момент длиться долю-секунду, глаз не успевает прочитать?
    Последний раз редактировалось capitanclaw; 09.01.2008 в 22:59. Причина: Добавлено

  4. #23
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Переставлять винду?
    Не торопитесь...

  5. #24
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Фотоаппарат выручил
    ~Примерно:
    ...
    [Terminate Process] ... остановлен winterms.exe
    [Terminate Process] ... остановлен hldrrr.exe
    Удаление файла c:\...\hldrrr.exe
    >>> для удаления файла hldrrr.exe нужна перезагрузка
    Удаление файла c:\...\wintems.exe
    >>> для удаления файла wintems.exe нужна перезагрузка
    Удаление файла c:\...\srosa.sys
    Автоматическая чистка следов удаленных в ходе лечения программ
    А потом BSOD

  6. #25
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    рку что пишет ... ?

  7. #26
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    РКУ - вот это?
    ....
    Функция NtSetValueKey(F7) перехвачена...
    Функция восстановлена успешно
    Код перехватчика нейтрализован
    ...
    Проверено функций 284. Перехвачено 10. Восстановлено 10.
    Сейчас попробую сфоткать весь список.

  8. #27
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Цитата Сообщение от V_Bond Посмотреть сообщение
    скачать ...
    - оключиться от интернета
    tools - wipe/copy file - browse и находим файл C:\WINDOWS\system32\drivers\srosa.sys ... - direct file content wiping - do opperation - закрыть программу.. - перезагрузится ...
    затем выполните скрипт .... из поста 12 ...
    сделайте лог virusinfo_syscheck.zip
    вы это выполнили ?

  9. #28
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Я не много поправил скрипт, попробуйте теперь выполнить.

  10. #29
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    вы это выполнили ?
    Да. Все по инструкции, с перезагрузкой и отключением инета. (Отключил подключение по локальной сети, остался включенным какой-то Сетевой адаптер 1394)

  11. #30
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    и ? вы выбрали C:\WINDOWS\system32\drivers\srosa.sys .... нажали do opperation что написал ?

  12. #31
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Скрин перед BSOD


    Добавлено через 1 минуту

    Цитата Сообщение от V_Bond Посмотреть сообщение
    и ? вы выбрали C:\WINDOWS\system32\drivers\srosa.sys .... нажали do opperation что написал ?
    Да, именно Do operation, единственное что я сделал не совсем так - это просто скопировал путь Ctrl+C, и вставил в окно выбора файла, но вроде всё прошло, во всяком случае он не ругался. Повторить может еще разок?

    Добавлено через 3 минуты

    Цитата Сообщение от Maxim Посмотреть сообщение
    Я не много поправил скрипт, попробуйте теперь выполнить.
    Максим, а какой именно скрипт? их уже много
    Последний раз редактировалось capitanclaw; 09.01.2008 в 23:48. Причина: Добавлено

  13. #32
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Цитата Сообщение от capitanclaw Посмотреть сообщение
    Максим, а какой именно скрипт? их уже много
    http://virusinfo.info/showpost.php?p...5&postcount=18

  14. #33
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    попробуйте еще раз рку ...

  15. #34
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Хех, сейчас попробовал вручную найти этот файл, через кру, но там даже папка drivers не видна. включил опцию в проводнике "показывать системные файлы" - но тоже папка скрыта. Может требуется перезагрузка, сейчас попробую еще разок

    Через Total Commander папка drivers видна, но srosa.sys отсутствует!!

    Добавлено через 9 минут

    После перезагрузки в проводнике по-прежднему не видна папка drivers.
    Не знаю насколько эта информация поможет, но иногда (2 раза уже): антируткит со странным именем, похожим на хеш-код запускается, но само окно не появляется. При этом в диспечере задач его не завершить, ругается. И в колонки пользователя - пустая строка.
    Последний раз редактировалось capitanclaw; 10.01.2008 в 00:13. Причина: Добавлено

  16. #35
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Я не много поправил скрипт, попробуйте теперь выполнить.
    Скрипт выполнился без ошибок.
    Вложения Вложения

  17. #36
    Junior Member Репутация
    Регистрация
    09.01.2008
    Сообщений
    18
    Вес репутации
    60
    Думаю легче поставить винду, раз такие проблемы :-(
    Все равно всем огромное спасибо за попытку помочь! Видно, что вы профи.
    Последний раз редактировалось capitanclaw; 10.01.2008 в 02:16.

  18. #37
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Если есть LiveCD - можно попробовать загрузиться с него и удалить этот srosa.sys...

  19. #38
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 24
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\svchost.exe - Backdoor.Win32.Delf.afu (DrWEB: Trojan.Proxy.1994)
      2. c:\\windows\\system32\\drivers\\hldrrr.exe - Trojan-Downloader.Win32.Bagle.hi (DrWEB: Trojan.DownLoader.39209)
      3. c:\\windows\\system32\\drivers\\srosa.sys - Trojan-Downloader.Win32.Bagle.hu (DrWEB: Win32.HLLM.Beagle)
      4. c:\\windows\\system32\\wintems.exe - Trojan-Downloader.Win32.Bagle.xm (DrWEB: Win32.HLLM.Beagle)


  • Уважаемый(ая) capitanclaw, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Trojan-Downloader.Win32.Bagle.aj
      От Flock в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 03:52
    2. Trojan-Downloader.Win32.Bagle.ws
      От Ravenox в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 02.08.2008, 19:04
    3. Trojan-Downloader.Win32.Bagle.jv
      От Schmerz в разделе Помогите!
      Ответов: 24
      Последнее сообщение: 18.02.2008, 15:04
    4. Рассылка Trojan-Downloader.Win32.Bagle.f
      От ALEX(XX) в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 24.11.2005, 12:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00229 seconds with 18 queries