Страница 2 из 2 Первая 12
Показано с 21 по 35 из 35.

модификация beagle блокирует работу переименованного AVZ (заявка № 17027)

  1. #21
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    20
    Вес репутации
    60
    Цитата Сообщение от Gekster Посмотреть сообщение
    Новое наблюдение: троян активизируется после запуска internet explorer. попытаюсь поискать в апплетах
    .
    Нашел виновника googletoolbar4.dll. После его включения интернет эксплорер при запуске подвисает и старые знакомые джпеги в temporary internet files сразу появляются. Могу выслать на анализ.

    P.S. кстати, по-моему AVZ одно время ругался на возможность вредоносного кода то ли в google dektop, то ли google toolbar
    Последний раз редактировалось Gekster; 28.01.2008 в 21:59.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    20
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    интересует ,только ничего из того что вы говорите в логах нет ...
    давайте новые логи ... чудес не бывает ...
    выкладываю. а правильно ли я делал, что всегда до последнего момента проверку запускал при включенном avzguard?

    у AVZ есть сообщение, что google может запускать код через AppInit
    Вложения Вложения

  4. #23
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт .... убивающий зловреда из поста 4 ...
    затем сделайте полную проверку AVPTool

  5. #24
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    20
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    выполните скрипт .... убивающий зловреда из поста 4 ...
    затем сделайте полную проверку AVPTool
    GoogleToolbarNotifier.exe - Trojan-Downloader.Win32.Bagle.hi

  6. #25
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    что с вашими проблемами ? сделайте логи начиная с пункта 10 правил ....

  7. #26
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    20
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    что с вашими проблемами ? сделайте логи начиная с пункта 10 правил ....
    Удалил нафиг google toolbar вместе с папкой. Загрузился в нормальном режиме, включил все апплеты IE. Вроде бы все нормально, вирус себя нигде не проявляет. Только в авторане стали видны ссылки на бывшие hldrrrr.exe, wintems.exe и т.д. Но, постоянно перестает работать http. Только запущу winsockfix и перезагружусь - несколько минут работает, а потом опять вырубает. И так каждый раз. при это пинги из командной строки идут. Что может быть?

    P.S.Кстати, именно AVTOOL нашел исходный заразный файл. Может быть его в правила вместо CureIT вписать? Преимущество налицо.
    Вложения Вложения
    Последний раз редактировалось Gekster; 29.01.2008 в 21:22. Причина: уточнение фразы

  8. #27
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пофиксите ...
    Код:
    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file)
    O4 - HKCU\..\Run: [drvsyskit] C:\WINDOWS\system32\drivers\hldrrr.exe
    O4 - HKCU\..\Run: [german.exe] C:\WINDOWS\system32\wintems.exe
    O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL
    почистим остатки антивирусов они мешают чистоте эксперимента и примочки от Google ....
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     SetServiceStart('SNDSrvc', 4);
     DeleteService('SNDSrvc');
     StopService('SNDSrvc');
     SetServiceStart('NOD32krn', 4);
     DeleteService('NOD32krn');
     StopService('NOD32krn');
     SetServiceStart('ccSetMgr', 4);
     DeleteService('ccSetMgr');
     StopService('ccSetMgr');
     SetServiceStart('awhost32', 4);
     DeleteService('awhost32');
     StopService('awhost32');
     SetServiceStart('ccPwdSvc', 4);
     DeleteService('ccPwdSvc');
     StopService('ccPwdSvc');
     DeleteFile('c:\program files\google\google desktop search\googledesktop.exe');
     DeleteFile('C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe');
     DeleteFile('C:\Program Files\Google\Google Desktop Search\GoogleDesktopCommon.dll');
     DeleteFile('C:\Program Files\Google\Google Desktop Search\GoogleDesktopHyper.dll');
     DeleteFile('C:\Program Files\Google\Google Desktop Search\GoogleDesktopIE.dll');
     DeleteFile('C:\Program Files\Google\Google Desktop Search\GoogleDesktopResources_ru.dll');
     DeleteFile('C:\Program Files\Google\Google Desktop Search\gzlib.dll');
     DeleteFile('C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL');
     DeleteFile('C:\PROGRA~1\Google\GOOGLE~1\GoogleDesktopResources_ru.dll');
     DeleteFile('C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe');
     DeleteFile('I:\Program Files\Symantec\pcAnywhere\awhost32.exe');
     DeleteFile('C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe');
     DeleteFile('C:\Program Files\Eset\nod32krn.exe');
     DeleteFile('C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe');
     DeleteFile('C:\Program Files\Eset\nod32kui.exe');
     DeleteFile('C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe');
     DeleteFile('C:\WINDOWS\system32\wintems.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    сделайте два последних лога ...

  9. #28
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    20
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    пофиксите ...
    сделайте два последних лога ...
    Сделал. Высылаю. (WinsockFix без команды не запускал, поэтому http сейчас не работает).
    Вложения Вложения

  10. #29
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    еще почистим мусор ...
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     SetServiceStart('SYMTDI', 4);
     DeleteService('SYMTDI');
     SetServiceStart('SYMREDRV', 4);
     DeleteService('SYMREDRV');
     QuarantineFile('C:\WINDOWS\system32\wininet.dll','');
     SetServiceStart('LiveUpdate', 4);
     DeleteService('LiveUpdate');
     DeleteFile('C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE');
     DeleteFile('C:\DOCUME~1\Artem\LOCALS~1\Temp\catchme.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\SYMREDRV.SYS');
     DeleteFile('C:\WINDOWS\System32\Drivers\SYMTDI.SYS');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    если в карантин попадет wininet.dll пришлите его по правилам ...

    в последнем логе у вас снастройками SPI/LSP все в порядке ... у вас днс сервер прописан в настройках интернет ... ?

  11. #30
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    20
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    еще почистим мусор ...
    выполните скрипт ... если в карантин попадет wininet.dll пришлите его по правилам ...
    Выслал.

    в последнем логе у вас снастройками SPI/LSP все в порядке ... у вас днс сервер прописан в настройках интернет ... ?
    Нет. у меня все настройки на роутере, а он все сам по DHCP раздает.
    Сейчас вроде бы тьфу-тьфу работает.

    Добавлено через 4 минуты

    Цитата Сообщение от Gekster Посмотреть сообщение
    Сейчас вроде бы тьфу-тьфу работает.
    поторопился. снова затык.
    Последний раз редактировалось Gekster; 29.01.2008 в 22:44. Причина: Добавлено

  12. #31
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    присланный файл чистый .... если больше проблем нет ... то не вижу к чему придраться ...

  13. #32
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    20
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    присланный файл чистый .... если больше проблем нет ... то не вижу к чему придраться ...
    проблема с вебом еще остается.

    Добавлено через 53 минуты

    Цитата Сообщение от V_Bond Посмотреть сообщение
    присланный файл чистый .... если больше проблем нет ... то не вижу к чему придраться ...
    может быть дело в остатках испоганенного вирусом Zone Alarm Pro?
    Последний раз редактировалось Gekster; 29.01.2008 в 23:46. Причина: Добавлено

  14. #33
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    почистим ZoneAlarm
    выполните скрипт ....
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe');
     DeleteFile('C:\WINDOWS\System32\vsdatant.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.

  15. #34
    Junior Member Репутация
    Регистрация
    26.01.2008
    Сообщений
    20
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    почистим ZoneAlarm
    выполните скрипт ....
    полчаса - полет нормальный. неужели это все?

    Добавлено через 11 часов 57 минут

    Спасибо всем большое за помощь. Похоже все окончательно заработало.
    Последний раз редактировалось Gekster; 30.01.2008 в 20:33. Причина: Добавлено

  16. #35
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 4
    • Обработано файлов: 20
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\drivers\\hldrrr.exe - Trojan-Downloader.Win32.Bagle.hi (DrWEB: Win32.HLLM.Beagle)
      2. c:\\windows\\system32\\drivers\\srosa.sys - Trojan-Downloader.Win32.Bagle.iq (DrWEB: Win32.HLLM.Beagle)


  • Уважаемый(ая) Gekster, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Баннер блокирует работу
      От Denis79 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 01.04.2010, 16:41
    2. Блокирует работу броузеров
      От Ivanchik в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 03.08.2009, 17:50
    3. что-то блокирует работу с интернетом
      От DIMITRIY в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 13.03.2009, 21:56
    4. Блокирует работу windows
      От Serp в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 09:42
    5. блокирует работу Kasper'а
      От Микро в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 08:26

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00530 seconds with 18 queries