Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 22.

поселился Trojan.Win32.Small.yc (заявка № 16665)

  1. #1
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152

    Question поселился Trojan.Win32.Small.yc

    Помогите грамотно отломать сабж.
    простое прибитие файла приводит к невозможности загрузки ни в нормальном, ни в безопасном режиме. живет в \system32\baseabn32.dll

    третий лог доделывается

    ЗЫ: по вирустоталу 8/32
    Последний раз редактировалось Karlson; 13.11.2008 в 00:25.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Выполните скрипт в AVZ
    Код:
    function _DecHex( Dc : Integer) : String;
    begin Result := Copy('0123456789abcdef',Dc+1,1); end;
    function DecHex( Dec : Integer) : String;
    var Di,D1,D2 : integer;
    begin
     Di := 0; D1 := 0; D2 :=0; While Di < Dec Do Begin d1 := d1 + 1; Di := d1*16-1; end;
     If d1 > 0 Then d1 := d1 - 1; D2 := Dec - d1*16; Result :=_DecHex(D1) + _DecHex(D2);
    end;
    procedure ParseString (S : TStringList; SS : String; SSS : String );
    var i,l : integer;
    begin
      i := Pos(SSS,SS); l := Length(ss);
      If l > 1 Then begin If i=0 Then S.Add(ss); If i>0 Then begin
      s.Add(Copy(ss,1,i-1)); ParseString(S,Copy(ss,i+1,l-i+1),SSS) end; end;
    end;
    var SL,SF : TStringList; SS, SSS : String; i : integer;
    begin
     SS := '';  SSS := ''; SL := TStringList.Create; SF := TStringList.Create;
     SS := RegKeyStrParamRead ('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems','Windows');
     ParseString (SL,SS,' ');
     for i := 0 to SL.Count - 1 do Begin
       SS := SL[i];
       If Pos('ServerDll=base',SS) > 0 Then Begin
         If SS <> 'ServerDll=basesrv,1' Then Begin
    	 AddToLog('Infected "SubSystem" value : ' + SS);
    	 if MessageDLG('Fix "SybSustem" parametrs  ?', mtConfirmation, mbYes+mbNo, 0) = 6 then  Begin
    	 SSS := SL[i]; SL[i] := 'ServerDll=basesrv,1'; AddToLog('User select "Fix" option.'); end;
         end;
      end;
     end;
     SS := ''; for i := 0 to SL.Count - 1 do Begin SS := SS + SL[i]; If SL.Count - 1 > i Then SS := SS + ' '; end;
     If SSS <> '' Then Begin
      i := Pos(',',SSS); If i = 0 Then i := Length(SSS);
      SSS := Copy(SSS, Pos('=',SSS) + 1, i - Pos('=',SSS)-1);
      AddToLog('Infection name : ' + SSS + '.dll');
      SetAVZGuardStatus(True);
      If FileExists('%WinDir%' + '\system32\' + SSS + '.dll') = true then DeleteFile('%WinDir%' + '\system32\' + SSS + '.dll');
      SF.Add('REGEDIT4'); SF.Add('');
      SF.Add('[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems]');
      SSS := '"Windows"=hex(2):';
      for i := 1 to Length(SS) do SSS := SSS + DecHex(Ord(Copy(SS,i,1))) + ',';
      SSS := SSS + '00';  SF.Add(SSS); SF.SaveToFile(GetAVZDirectory + 'fix.reg');
      ExecuteFile('reg.exe','IMPORT "' + GetAVZDirectory + 'fix.reg"', 1, 10000, true);
      SaveLog(GetAVZDirectory + 'SubSystems.log');
      RebootWindows(false);
     end;
    SL.Free; SF.Free;
    End.
    Повторите логи. Прикрепите также SubSystems.log из папки AVZ.

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    Гы.. вот ведь знал, что не все так просто...
    ждать пока #3-й скрипт довыполняется?

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Да, нужно закончить сканирование, а потом выполнять этот.

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    готово.
    зараза ушла вроде..
    логи прстегиваю...
    Последний раз редактировалось Karlson; 13.11.2008 в 00:25.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Пришлите по правилам файл C:\WINDOWS\system32\BASEABN3.DLL

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    Цитата Сообщение от Maxim Посмотреть сообщение
    Пришлите по правилам файл C:\WINDOWS\system32\BASEABN3.DLL
    там ничего нового.. это тот же файл.. с именем 8.3, я его забыл удалить после восстановления...
    присылать?

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Тогда не надо. Лечение завершено.

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    Maxim, помогите еще немного пожалуйста..

    В файле system32\drivers\ndisrd.sys возможно присутсвует зараза.. Каспер и НОД32 не знает, по вирустоталу 12/32.
    архив с ним отправил, в пристежке некоторые ссылки из реестра на него..
    АВЗ при поиске файлов с галками исключить известные/прошедшие подлинность его находит, но в карантин не суёт..
    Последний раз редактировалось Karlson; 13.11.2008 в 00:25.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    Файл сохранён как 080119_151332_ndisrd_479267fcc5c5b.zip
    Размер файла 8950
    MD5 1c9a3faaa6a3b50dd5245878d0108fcf

    ЗЫ: по имени файла нагуглилась ссылка на viruslist.com где приведено описание емайл-троянчика

  12. #11
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,341
    Вес репутации
    53
    Хмм...
    Эта зараза одним файлом не лежит сделайте логи

    Добавлено через 2 минуты

    Поиск выдал два имени
    Net-Worm.Win32.Padobot.z
    Email-Worm.Win32.Bagz.a-надеюсь переписка у вас небольшая

    Добавлено через 1 минуту

    А может что-то новенькое...
    Последний раз редактировалось akoK; 20.01.2008 в 00:47. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    Цитата Сообщение от akoK Посмотреть сообщение
    Хмм...
    Эта зараза одним файлом не лежит сделайте логи

    Добавлено через 2 минуты

    Поиск выдал два имени
    Net-Worm.Win32.Padobot.z
    Email-Worm.Win32.Bagz.a-надеюсь переписка у вас небольшая

    Добавлено через 1 минуту

    А может что-то новенькое...
    последние логи в 5-м посте, после них только трендмикро снес...
    длина у файла больно маленькая..
    теоретически с того компа вообще никому ничего не писалось..

    ЗЫ: новые логи в процессе..

  14. #13
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,341
    Вес репутации
    53
    Вирлаб ничего вредоносного не нашел
    Microsoft Most Valuable Professional in Consumer Security

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    ну и славненько.. значит это глюк..
    ща логи доделаются, кину на всяк. случай..
    Последний раз редактировалось Karlson; 20.01.2008 в 01:17.

  16. #15
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,341
    Вес репутации
    53
    Когда я "прогонял" у меня 10 срабатываний уже было
    Microsoft Most Valuable Professional in Consumer Security

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    вот логи свежие:
    Последний раз редактировалось Karlson; 13.11.2008 в 00:25.

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    Цитата Сообщение от akoK Посмотреть сообщение
    Когда я "прогонял" у меня 10 срабатываний уже было
    такое чувство что по файлнейму детект срабатывает..
    а ветки реестра ни о чем не говорят?

  19. #18
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,341
    Вес репутации
    53
    а ветки реестра ни о чем не говорят?
    пока нет
    Microsoft Most Valuable Professional in Consumer Security

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    152
    Цитата Сообщение от akoK Посмотреть сообщение
    пока нет
    еще наковырять или ну его нафик?
    Последний раз редактировалось Karlson; 20.01.2008 в 02:00. Причина: Добавлено

  21. #20
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,341
    Вес репутации
    53
    я отправил еще вЭбовцам пусть они еще поковыряются. Но я незнаю, насколько оперативно они прореагируют.
    Microsoft Most Valuable Professional in Consumer Security

  • Уважаемый(ая) Karlson, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 23
      Последнее сообщение: 07.06.2012, 19:36
    2. Trojan.Win32.Small.bxz
      От TheRaven в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 08.05.2009, 13:06
    3. Trojan.win32.small.ysj
      От granna в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 09:36
    4. Ответов: 8
      Последнее сообщение: 22.02.2009, 05:38
    5. Worm.Win32.Perlovga.c Trojan-Dropper.Win32.Small.apl Backdoor.Win32.Small.lo
      От Катерина в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 01.04.2008, 15:50

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00246 seconds with 16 queries