Показано с 1 по 17 из 17.

Trojan-Downloader.Win32.Bagle.aj (заявка № 17666)

  1. #1
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60

    Thumbs up Trojan-Downloader.Win32.Bagle.aj

    Здравствуйте.

    Моя проблема практически идентична автору топика Вирус - процесс wintems.exe.
    1. Когда заразился, антивирус Kaspersky Anti-Virus 7.0 и фаервол Outpost Firewal 4.0 вырубились.
    При попытке их включения выскакивает надпись "... .exe не является приложением win32".
    2. В списке процессов появился wintems.exe.
    3. При попытке загрузиться в безопасном режиме выскакивает синий экран смерти.
    4. Не могу подключиться к интернету (сейчас я пишу с другой машины). Модем настроен на роутер, при указании в сетевых подключениях основного шлюза - пишется, что сетевой кабель не подключен; если убрать адрес основного шлюза - кабель подключается.

    Что было сделано.
    - с помощью консоли восстановления удалил следующие файлы:
    windows\system32\drivers\srosa.sys
    windows\system32\drivers\hldrrr.exe
    windows\system32\wintems.exe
    windows\system32\mdelk.exe

    - выполнил шаги 3-14 правил;

    - по рекомендации вирусного справочника удалил из реестра следующие ключи:
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "german.exe" = "C:\WINDOWS\system32\wintems.exe"
    "drvsyskit" = "C:\WINDOWS\system32\drivers\hldrrr.exe"

    [HKCU\Software\DateTime4]
    uid = "39824297"
    port = "2b03"
    wdrn = "1"

    Удалял так, в ручную, не из под безопасного режима.

    - скачал и установил setup_7.0.0.180_06.02.2008_20-03.exe
    Машину так и не смог проверить на вирусы - либо AVPTool зависала, либо повисев в процессах секунд 20 - вываливалась. :\

    Помогите пожалуйста. :?
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     SetServiceStart('srosa', 4);
     QuarantineFile('C:\WINDOWS\system32\wintems.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\hldrrr.exe','');
     QuarantineFile('C:\Program Files\wclock32v271\WCLOCK32.EXE','');
     QuarantineFile('C:\WINDOWS\system32\drivers\srosa.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\M1000KNT.sys','');
     QuarantineFile('C:\WINDOWS\system32\Filt\ASWFilt.dll','');
     DeleteFile('C:\WINDOWS\system32\drivers\hldrrr.exe');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\hldrrr.exe');
     DeleteFile('C:\WINDOWS\system32\wintems.exe');
     BC_DeleteFile('C:\WINDOWS\system32\wintems.exe');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
     BC_DeleteSvc('srosa');
    BC_ImportQuarantineList;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, карантин AVZ загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=17666 , как написано в прил.3 правил, и повторите логи, начиная с п. 10 правил. В дополнение: скачайте утилиту Cureit! и выполните полную проверку системы. Внимание! При старте утилита Cureit! предлагает выполнить экспресс-проверку, по окончании которой вы сами должны отметить пункт "Полная проверка" и нажать кнопку "Выполнить".

  4. #3
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60
    Спасибо, буду пробовать.)
    Да, забыл добавить, что восстановление системы я еще не включал. И не планирую включать до завершения всех проверок и лечилок.

    Добавлено через 56 минут

    2Numb
    Карантин сделал и закачал:

    Код:
    Файл сохранён как	080206_180221_virus_47aa4a8d068bd.zip
    Размер файла		54856
    MD5			0bcf76bcb8e9aed830bbf6f1e78b3ead
    Пошел делать логи и проверяться курейтом.
    Последний раз редактировалось Flock; 07.02.2008 в 03:07. Причина: Добавлено

  5. #4
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60
    Вот и логи.
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Больше ничего "интересного" в логах не видно.
    Вот эти строчки можно пофиксить для порядка:
    Код:
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
    Какие-то проблемы остались?
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60
    2Bratez

    Сейчас делаю полную проверку Cureit!, а это уже до завтрашнего дня, потом сделаю фикс, предложенный Вами. Да и спать уже пора.

    А потом уже буду проверять, смогу ли запустить антивирь с фаерволом и смогу ли загрузиться в безопасном режиме. Эх..

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ для восстановления безопасного режима
    Код:
    begin
     ExecuteRepair(10);
     RebootWindows(true);
    end.

  9. #8
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60
    На вирусы проверился. Вот что нашлось (см. приложение).

    Что такое pIRC.exe - я знаю. А вот adiras.exe - без понятия (похоже, какая-то звонилка).
    Собстно, что делать с adiras.exe ? Удалить?

    2Maxim
    Спасибо, попробую.
    Изображения Изображения
    • Тип файла: gif 114.gif (9.5 Кб, 10 просмотров)

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    adiras.exe - если верить google - может быть частью ПО от ADSL-модема. На всякий случай, запакуйте его в архив с паролем virus и загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=17666

  11. #10
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60
    2Numb

    Сделано!
    Код:
    Файл сохранён как	080207_064900_adiras_47aafe3c6e817.zip
    Размер файла		8873
    MD5			68c78f517b57b4c363a107ea2ccc179b
    Добавлено через 2 часа 3 минуты

    Итак, фикс сделал. Также стал работать безопасный режим.
    Вот антивирус и фаервол до сих пор не могу запустить, ругается что "... .exe не является приложением win32". Может переустановить софт?
    Последний раз редактировалось Flock; 07.02.2008 в 17:53. Причина: Добавлено

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    По adiras.exe: пока не трогайте его. А прочие программы, кроме антивируса и файерволла, не выдают таких ошибок?

  13. #12
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60
    Цитата Сообщение от Numb Посмотреть сообщение
    А прочие программы, кроме антивируса и файерволла, не выдают таких ошибок?
    Совершенно верно - другие программы нормально открываются и функционируют.
    Прилагаю скрины по ошибкам.
    Изображения Изображения
    • Тип файла: gif wn1.gif (16.9 Кб, 7 просмотров)
    • Тип файла: gif wn2.gif (17.2 Кб, 6 просмотров)

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    фаервол и антивирус придется переустановить ...

  15. #14
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60
    Фаервол переустановил, касперский восстановил его же службой восстановления.
    Теперь все работает.

    Всем спасибо за помощь!

    Единственный вопрос - если ставить пароли на антивирь и фаервол - поможет это от вырубания этих программ вирусом?
    Ну и что делать с adiras.exe - оставлять?

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Единственный вопрос - если ставить пароли на антивирь и фаервол - поможет это от вырубания этих программ вирусом?
    поможет в какой-то степени, но они и так обладают самозащитой, так что это некритично

  17. #16
    Junior Member Репутация
    Регистрация
    07.02.2008
    Сообщений
    9
    Вес репутации
    60
    Цитата Сообщение от rubin Посмотреть сообщение
    поможет в какой-то степени, но они и так обладают самозащитой, так что это некритично
    Раз данный вирус мог вырубить фаер и антивирь, значит пароль не поможет. Жаль.

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 15
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Flock, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрение на Trojan-Downloader.Win32.Bagle.aj
      От capitanclaw в разделе Помогите!
      Ответов: 37
      Последнее сообщение: 22.02.2009, 03:24
    2. Trojan-Downloader.Win32.Bagle.ws
      От Ravenox в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 02.08.2008, 19:04
    3. Trojan-Downloader.Win32.Bagle.jv
      От Schmerz в разделе Помогите!
      Ответов: 24
      Последнее сообщение: 18.02.2008, 15:04
    4. Рассылка Trojan-Downloader.Win32.Bagle.f
      От ALEX(XX) в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 24.11.2005, 12:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01346 seconds with 18 queries