Показано с 1 по 12 из 12.

Вирус Trojan.Virtumod.260, Помогите вычистить. (заявка № 17974)

  1. #1
    Junior Member Репутация
    Регистрация
    12.02.2008
    Сообщений
    5
    Вес репутации
    60

    Thumbs up Вирус Trojan.Virtumod.260, Помогите вычистить.

    Вирус по всей видимости прибыл с письмом:
    Письмо с известного сервера postcard.ru -> Вам пришла открытка и т.д.,
    Я подумал что кто нибудь из знакомых послал и "нажал на педаль".
    Т.е. маскировка и очень правдивая.
    После этого попал на сайт, который высвечивается как: 83. ... , полный адрес не запомнил, но смогу прислать при следующем обращении к нему.
    Дальше глюки с инетом, куча окошек, среди которых он предлагает сохранить файл с длинным - длинным названием и расширением exe. После этого высвечивается окошко среди текстовки просматривается фраза To clean C: Но вроде как ничего не происходит даже если нажмешь ОК.
    Пробовал вычистить с помощью CureIt говорит, что лечится, НО при перезагрузке системы, система впадает в транс и восстанавливает FAT (у меня FAT ), т.е. примерно как после резкого обрыва питания.
    После загрузки система говорит, что восстановлена после серьезной ошибки и еще говорит что то про реестр.
    Вирус опять просматривается уже в других файлах.
    Дальше: принудительно отключаю все подозрительные процессы с помощью procexp и проверяю на вирусы -> Вирусов не находит.
    И не находит вирусов до тех пор пока не откроешь браузер Mozilla. (До конца не отслеживал, но вроде так и есть).
    Далее все заново.
    Находит вирусы: Virtumod, а еще Trojan.Starter с различными модификациями.
    Вроде все описал. Спасибо.
    Вложения Вложения
    Последний раз редактировалось Jhon10; 13.02.2008 в 10:10. Причина: Корректировка по правилам

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    virus.zip - это карантин, уберите!
    Microsoft Most Valuable Professional in Consumer Security

  4. #3
    Junior Member Репутация
    Регистрация
    12.02.2008
    Сообщений
    5
    Вес репутации
    60

    Как убрать прицепленные файлы?

    Прошу прощения за мою безграмотность.
    Пытаюсь убрать файл virus.zip Правка -> Расширенный режим -> Управление вложениями -> удалить ( virus.zip)
    Но выскакивает сообщение: недостаточно прав. (Вроде зашел под своим аккаунтом и в своей теме)

  5. #4
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Модератор уже почистил

    Добавлено через 1 минуту

    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
      QuarantineFile('c:\windows\system32\urqromn.dll','');
     QuarantineFile('C:\WINDOWS\system32\ssqppnk.dll','');
     QuarantineFile('C:\Documents and Settings\jhon.JHON-MEDUSA\Local Settings\Temp\~DF9DDC.tmp','');
     QuarantineFile('C:\WINDOWS\System32\ffdhlrng.dll','');
     QuarantineFile('whost.dll','');
     QuarantineFile('emqlasja.dll','');
     QuarantineFile('C:\WINDOWS\system32\sammonNT.dll','');
     QuarantineFile('C:\WINDOWS\System32\urqromn.dll','');
     QuarantineFile('C:\WINDOWS\System32\mljge.dll','');
     QuarantineFile('C:\WINDOWS\System32\cyttaotm.dll','');
     QuarantineFile('C:\WINDOWS\system32\emqlasja.dll','');
     DeleteFile('C:\WINDOWS\System32\mljge.dll');
     DeleteFile('emqlasja.dll');
     DeleteFile('C:\WINDOWS\System32\urqromn.dll');
     DeleteFile('C:\WINDOWS\System32\cyttaotm.dll');
     DeleteFile('whost.dll');
     DeleteFile('C:\WINDOWS\System32\ffdhlrng.dll');
     DeleteFile('C:\Documents and Settings\jhon.JHON-MEDUSA\Local Settings\Temp\~DF9DDC.tmp');
     DeleteFile('C:\WINDOWS\system32\ssqppnk.dll');
     DeleteFile('c:\windows\system32\urqromn.dll');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{11111111-1111-1111-1111-222222222222}');
     DelBHO('{A95B2816-1D7E-4561-A202-68C0DE02353A}');
     DelBHO('{A051B1FF-8D7E-418B-AABE-4FF82F4280A2}');
     DelBHO('{45df1af3-eaaa-49dc-9e38-483efd983d6f}');
     DelBHO('{B42F1B7B-8EE2-48D1-9C34-C025B73E12C8}');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=17974

    Повторите логи

    Добавлено через 6 минут

    Прямое чтение C:\Documents and Settings\jhon.JHON-MEDUSA\Мои документы\pos*.tmp
    Прямое чтение C:\pos*.tmp

    Пару файликов находящихся по вышеуказанным адресам, пришлите согласно правил
    Последний раз редактировалось akoK; 13.02.2008 в 10:15. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  6. #5
    Junior Member Репутация
    Регистрация
    12.02.2008
    Сообщений
    5
    Вес репутации
    60

    Чистка вируса Этап 2

    Карантин отправил по ссылке.
    Новые логи прицепил к ответу.
    Комп на вирусы еще не проверял.
    В логах у меня есть еще файл virusinfo_cure если его надо то тоже отправлю.

    Спасибо за содействие.
    Вложения Вложения

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пофиксите ....
    Код:
    R3 - URLSearchHook: (no name) - {9CB65206-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL (file missing)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: Ask Search Assistant BHO - {9CB65201-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL (file missing)
    O2 - BHO: (no name) - {A051B1FF-8D7E-418B-AABE-4FF82F4280A2} - (no file)
    O2 - BHO: (no name) - {A95B2816-1D7E-4561-A202-68C0DE02353A} - C:\WINDOWS\System32\emqlasja.dll
    O2 - BHO: (no name) - {ABD66641-8E38-48FA-BD8E-93F6D3C87298} - C:\WINDOWS\System32\mljge.dll (file missing)
    O2 - BHO: Ask Toolbar BHO - {FE063DB1-4EC0-403e-8DD8-394C54984B2C} - C:\Program Files\AskTBar\bar\1.bin\ASKTBAR.DLL (file missing)
    O3 - Toolbar: Ask Toolbar - {FE063DB9-4EC0-403e-8DD8-394C54984B2C} - C:\Program Files\AskTBar\bar\1.bin\ASKTBAR.DLL (file missing)
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O20 - Winlogon Notify: emqlasja - C:\WINDOWS\
    O20 - Winlogon Notify: urqromn - urqromn.dll (file missing)
    O21 - SSODL: system - {6AD01059-32CF-4494-A183-19ED54DCA686} - (no file)
    выполните скрипт ...
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\System32\mljge.dll','');
     QuarantineFile('C:\WINDOWS\System32\emqlasja.dll','');
     DeleteFile('C:\WINDOWS\System32\emqlasja.dll');
     DeleteFile('C:\WINDOWS\System32\mljge.dll');
     DelBHO('{ABD66641-8E38-48FA-BD8E-93F6D3C87298}');
     DelBHO('{A95B2816-1D7E-4561-A202-68C0DE02353A}');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи ...

  8. #7
    Junior Member Репутация
    Регистрация
    12.02.2008
    Сообщений
    5
    Вес репутации
    60

    Вроде чисто

    Доброе утро всем.

    Скрипты выполнил.
    Карантин пустой.
    Логи присылаю.
    AVZ не видит ничего подозрительного (на сколько я понимаю), не видит также и CureIt.

    Огромное спасибо.
    Вложения Вложения

  9. #8
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    Это нужно обовить до SP2 и v7 соответственно + все критические обновления.
    Последний раз редактировалось wise-wistful; 14.02.2008 в 10:18.

  10. #9
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    В логах чисто
    Microsoft Most Valuable Professional in Consumer Security

  11. #10
    Junior Member Репутация
    Регистрация
    12.02.2008
    Сообщений
    5
    Вес репутации
    60

    Спасибо.

    Спасибо за рекомендации и за помощь.

    Мне файлы pos*.tmp присылать? или уже отпала необходимость? (только сейчас увидел в сообщении).

  12. #11
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Лучше удалить...
    Microsoft Most Valuable Professional in Consumer Security

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 31
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\cyttaotm.dll - Trojan.Win32.Monder.gen (DrWEB: Trojan.Virtumod.272)
      2. c:\\windows\\system32\\emqlasja.dll - not-a-virus:AdWare.Win32.Virtumonde.dnn (DrWEB: Trojan.Virtumod.260)
      3. c:\\windows\\system32\\ffdhlrng.dll - Trojan.Win32.Monder.gen (DrWEB: Trojan.Virtumod.269)
      4. c:\\windows\\system32\\mljge.dll - Trojan.Win32.Monder.gen (DrWEB: Trojan.Virtumod.26
      5. c:\\windows\\system32\\ssqppnk.dll - not-a-virus:AdWare.Win32.Virtumonde.dyn (DrWEB: Trojan.Virtumod.240)
      6. c:\\windows\\system32\\urqromn.dll - not-a-virus:AdWare.Win32.Virtumonde.dyn (DrWEB: Trojan.Virtumod.240)


  • Уважаемый(ая) Jhon10, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите очистить ноут от Trojan.Mayachok.1
      От krest88 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 15.11.2011, 16:51
    2. Не получается очистить комп от trojan.virtumod
      От esquier в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 05:51
    3. Люди помогите!! Errorsafe атакует! TROJAN.VIRTUMOD
      От Hitzefrei в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 01:53
    4. Ответов: 16
      Последнее сообщение: 22.02.2009, 01:52
    5. Помогите избавиться от Trojan.Virtumod.based.18
      От Ильеско в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 06.08.2008, 11:11

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00252 seconds with 18 queries