Показано с 1 по 2 из 2.

Неизвестный RootKit (?) (заявка № 17761)

  1. #1
    Junior Member Репутация
    Регистрация
    08.02.2008
    Сообщений
    1
    Вес репутации
    60

    Неизвестный RootKit (?)

    Здравствуйте.

    Помогите вывести заразу. Вкратце: что-то сидит и палится AVZ как перехватчик.. Периодически меняет имя - начиналось все с spom.sys, потом фиксировался spjb.sys, потом spsb.sys, сейчас судя по логам spxf.sys. Причем! Когда я копировал из окна AVZ фразу "перехватчик spom.sys" и вставлял ее в яндекс, после нажатия кнопки поиск строчка менялась на "перехватчик spam.sys", и это не глюк - проделывал несколько раз. С новыми именами такого вроде бы не происходит.

    Лог скрипта лечения не приложил, т.к. он прервался с ошибкой секунд за 6 до конца выполнения. Возможно, потому, что я попытался закрыть окно со списком стандартных скриптов. Там не было найдено ровным счетом ничего, кроме все того же перехватчика sp**.sys. CureIt тоже ничего не видит. Может быть, возможно обойтись без этого лога, проверка всего диска занимает много времени?

    Вместе с этой штуковиной появился вирус в system32/ati32evx.dll - шифровался под ati32evxx.dll, который вроде как нормальный драйвер (а может, изначально он и был ati32evx, да вирус его переименовал, не знаю). Фишка в том, что слева в информации о файле показывалась дата создания аж 2003 года, а во всплывающей подсказке при наведении на файл палилась дата создания 08.02.2008... Файл вроде как удалился отложенным удалением в avz. Копию в архиве с паролем infected отправил на [email protected]. Вот что про него сказали на virustotal:

    AhnLab-V3 - - -
    AntiVir - - -
    Authentium - - -
    Avast - - Win32:BHO-KD
    AVG - - Downloader.Delf.12.AG
    BitDefender - - Trojan.Spy.Bzub.NGP
    CAT-QuickHeal - - -
    ClamAV - - -
    DrWeb - - -
    eSafe - - suspicious Trojan/Worm
    eTrust-Vet - - Win32/Kvol!generic
    Ewido - - -
    FileAdvisor - - -
    Fortinet - - -
    F-Prot - - -
    F-Secure - - -
    Ikarus - - Virus.Win32.BHO.KD
    McAfee - - -
    Microsoft - - Trojan:Win32/Boaxxe.B
    NOD32v2 - - -
    Norman - - -
    Panda - - Suspicious file
    Prevx1 - - Generic.Malware
    Rising - - -
    Sophos - - Sus/DelpDldr-A
    Sunbelt - - -
    Symantec - - -
    TheHacker - - -
    VBA32 - - -
    VirusBuster - - -
    Webwasher-Gateway - - -

    Если необходимо, могу прислать.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    sp??.sys - это от DaemonTools.

    Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('D:\WINXP\system32\gebyy.exe','');
     DeleteFile('D:\WINXP\system32\gebyy.exe');
     DelBHO('{55244D38-1BE3-48D7-89BB-5ED23EA6FF7D}');
    BC_ImportDeletedList;
    BC_QrSvc('catchme');
    BC_QrSvc('WebSearchService');
    BC_DeleteSvc('catchme');
    BC_DeleteSvc('WebSearchService');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин, если будет не пуст.
    Повторите логи.
    I am not young enough to know everything...

  • Уважаемый(ая) mcuni, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Rootkit.HiddenValue@0 и Rootkit.HiddenKey@0 Вирусы?
      От Romik_lv в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 13.09.2011, 20:34
    2. Неизвестный
      От Сумрак в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.03.2011, 20:06
    3. Неизвестный руткит Win32.Rootkit.Agent.NSY
      От Obsidian в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 03.04.2010, 13:53
    4. Неизвестный RootKit (возможно)
      От hacsas в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 18.04.2008, 09:11
    5. Rootkit that bypasses Anti-Rootkit Software
      От Simple10 в разделе Viruses, Adware, Spyware, Hijackers
      Ответов: 3
      Последнее сообщение: 22.02.2008, 07:20

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00963 seconds with 18 queries