Показано с 1 по 15 из 15.

Win32:Small-JMK [Trj] (заявка № 18275)

  1. #1
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60

    Exclamation Win32:Small-JMK [Trj]

    Доброго времени суток!
    У нас такая проблема: существует небольшая корпоротивная сетка. На компе админа стоит консоль сетевой версии Avast, на каждой локальной машине стоит агент который управляется с консоли, консоль при обнаружении заразы скидывает на почты сообщение. Недавно у одного из пользователей при загрузке машины появлялись какие то микробы (на почту приходили по 4 сообщения при каждой загрузке компа, и самое интересное локально агент avast вообще не риагировал никак) особого значения не придали пересадили систему и все путем. Вчера еще два пользователя схатили эту же заразу. Взяв один комп на реанимацию, решил обратится к Вам за помощью. По порядку выполнял Ваши правила, после проверки CureIT количество сообщений уменьшилось до 2 и Avast (локально) стал блокировать эту гадась. Вот последние 2 сообщения: 1. avast! [PROIZ1WS]: Файл "E:\WINDOWS\system32\ftpdll.dll" инфицирован "Win32:Small-JMK [Trj]" вирусом.
    2. avast! [PROIZ1WS]: Файл "E:\Documents and Settings\Subadm.KGI198\ftpdll.dll" инфицирован "Win32:Small-JMK [Trj]" вирусом.
    Логи прилагаю, надеюсь на Вашу помощь.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    .AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('E:\WINDOWS\system32\winlagons.exe','');
     QuarantineFile('E:\Documents and Settings\Proiz1.KGI198\Рабочий стол\ieupdr2.exe','');
     QuarantineFile('E:\Documents and Settings\Proiz1.KGI198\Local Settings\Temporary Internet Files\Content.IE5\VVL779OW\ieupdater[1].exe','');
     QuarantineFile('E:\Documents and Settings\Proiz1.KGI198\Local Settings\Temporary Internet Files\Content.IE5\ELBOLCZU\ieupdater[1].exe','');
     QuarantineFile('E:\Documents and Settings\Proiz1.KGI198\ie_updates3r.exe','');
     QuarantineFile('E:\WINDOWS\system32\drivers\spools.exe','');
     QuarantineFile('e:\documents and settings\subadm.kgi198\local settings\application data\cftmon.exe','');
     DeleteFile('e:\documents and settings\subadm.kgi198\local settings\application data\cftmon.exe');
     DeleteFile('E:\WINDOWS\system32\drivers\spools.exe');
     DeleteFile('E:\Documents and Settings\Proiz1.KGI198\Local Settings\Temporary Internet Files\Content.IE5\VVL779OW\ieupdater[1].exe');
     DeleteFile('E:\WINDOWS\system32\winlagons.exe');
     DeleteFile('E:\Documents and Settings\Proiz1.KGI198\Local Settings\Temporary Internet Files\Content.IE5\ELBOLCZU\ieupdater[1].exe');
     DeleteFile('E:\Documents and Settings\Proiz1.KGI198\ie_updates3r.exe');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=18275

    Добавлено через 1 минуту

    Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    	
    O4 - HKLM\..\Run: [autoload] E:\Documents and Settings\Subadm.KGI198\Local Settings\Application Data\cftmon.exe
    O4 - HKLM\..\Run: [ntuser] E:\WINDOWS\system32\drivers\spools.exe
    O4 - HKCU\..\Run: [autoload] E:\Documents and Settings\Subadm.KGI198\Local Settings\Application Data\cftmon.exe
    O4 - HKCU\..\Run: [ntuser] E:\WINDOWS\system32\drivers\spools.exe
    kgi198.lcl
    Это ваш домен?

    Повторите логи
    Последний раз редактировалось akoK; 19.02.2008 в 12:08. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  4. #3
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60
    Карантин закачал ловите!

    Да это наш домен

    Добавлено через 8 минут

    Профиксить не одно строку не могу, причина их просто нет в списке. Логи высылать? Кстати все зверье перестало беспокоить
    Последний раз редактировалось biasha; 19.02.2008 в 12:22. Причина: Добавлено

  5. #4
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    E:\WINDOWS\system32\winlagons.exe, E:\Documents and Settings\Proiz1.KGI198\Local Settings\Temporary Internet Files\Content.IE5\VVL779OW\ieupdater[1].exe, E:\Documents and Settings\Proiz1.KGI198\ie_updates3r.exe - Trojan-Downloader.Win32.Tiny.aii


    e:\documents and settings\subadm.kgi198\local settings\application data\cftmon.exe - Backdoor.Win32.Agent.eom
    E:\Documents and Settings\Proiz1.KGI198\Рабочий стол\ieupdr2.exe - Trojan-Downloader.Win32.Tiny.aii


    Догадайтесь с одного раза откуда пришла зараза

    Добавлено через 1 минуту

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('E:\Documents and Settings\Proiz1.KGI198\Рабочий стол\ieupdr2.exe');
     BC_ImportDeletedList;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Последний раз редактировалось akoK; 19.02.2008 в 12:28. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  6. #5
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60
    После выполнения последнего скрипта и перезагрузки машины avast локально выловил микробов, на почту пришли следующие сообщения: 1. avast! [PROIZ1WS]: Файл "E:\WINDOWS\system32\ftpdll.dll" инфицирован "Win32:Small-JMK [Trj]" вирусом.
    2.avast! [PROIZ1WS]: Файл "E:\Documents and Settings\Subadm.KGI198\ftpdll.dll" инфицирован "Win32:Small-JMK [Trj]" вирусом
    3. avast! [PROIZ1WS]: Файл "E:\WINDOWS\system32\Drivers\vdmwmjc1.sys" инфицирован "Win32:Trojan-gen {Other}" вирусом.
    4. avast! [PROIZ1WS]: Файл "E:\WINDOWS\system32\ftpdll.dll" инфицирован "Win32:Small-JMK [Trj]" вирусом.
    5. avast! [PROIZ1WS]: Файл "E:\Documents and Settings\Subadm.KGI198\ftpdll.dll" инфицирован "Win32:Small-JMK [Trj]" вирусом.
    После 14.00 все логи сделаю снова и перешлю.

  7. #6
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60
    Вот новые логи как и обещал. Посмотрите пожалуйста.
    Вложения Вложения

  8. #7
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Вы перед выполнением скрипта антивирус выключаете?

    Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O4 - HKLM\..\Run: [ntuser] E:\WINDOWS\system32\drivers\spools.exe
    O4 - HKLM\..\Run: [autoload] E:\Documents and Settings\Subadm.KGI198\Local Settings\Application Data\cftmon.exe
    O4 - HKCU\..\Run: [autoload] E:\Documents and Settings\Subadm.KGI198\Local Settings\Application Data\cftmon.exe
    O4 - HKCU\..\Run: [ntuser] E:\WINDOWS\system32\drivers\spools.exe

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     TerminateProcessByName('e:\windows\system32\drivers\spools.exe');
     TerminateProcessByName('e:\documents and settings\subadm.kgi198\local settings\application data\cftmon.exe');
     DeleteFile('e:\documents and settings\subadm.kgi198\local settings\application data\cftmon.exe');
     DeleteFile('e:\windows\system32\drivers\spools.exe');
     BC_ImportDeletedList;
     BC_DeleteFile('e:\documents and settings\subadm.kgi198\local settings\application data\cftmon.exe');
     BC_DeleteFile('e:\windows\system32\drivers\spools.exe');
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Повторить логи с п.10 правил

    Добавлено через 1 минуту

    E:\WINDOWS\system32\Drivers\vdmwmjc1.sys - -AVZ-BC Kernel Driver

    E:\WINDOWS\system32\ftpdll.dll - в логах не отражаеться avast гробит
    Последний раз редактировалось akoK; 19.02.2008 в 14:27. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  9. #8
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60
    так точно, avast отключаю.ща логи пришлю

  10. #9
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60
    Вот логи
    Вложения Вложения

  11. #10
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60
    Вроде как микробы, больше не беспокоят...пока))))на этой машине. Спасибо огромное! Теперь следующий вопрос: точно с такой же дрянью есть другая юзерская машина. Как быть, сделать тоже самое или создавать новую тему и выкладывать туда новые логи с другой машины?

  12. #11
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Зловреда извели.
    Если вы Абсолютно уверенны, что зверь один в один то можно попытаться адаптировать скрипты, на на свой старх и риск

    Я рекомендовал бы создать новую тему с логами


    P>S> У нас спасибо не пишут, а нажимают
    Microsoft Most Valuable Professional in Consumer Security

  13. #12
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60
    Ну значит так и сделаю, только завтра

  14. #13
    Junior Member Репутация
    Регистрация
    19.02.2008
    Сообщений
    11
    Вес репутации
    60
    Здравствуйте! Вчера извести зловреда извели, но сегодня повторилось тоже самое. С утречка я вернул излеченый комп пользователю, проверил как загрузился, было все в порядке. Ближе к обеду у пользователя возникли кое какие проблемы, мне пришлось зайти на машину со своими правами, и этот микроб снова активировался. Причем пользователь утверждает что в интернете не был вообще, значит зловред прячится где то на машине. Посмотрите новые логи, может все таки что то получится сделать.
    Вложения Вложения

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    выполните
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('e:\documents and settings\subadm.kgi198\local settings\application data\cftmon.exe');
     DeleteFile('e:\windows\system32\drivers\spools.exe');
     DeleteFile('E:\WINDOWS\system32\ftpdll.dll');
     DeleteFile('E:\Documents and Settings\Subadm.KGI198\ftpdll.dll');
     DeleteFile('E:\WINDOWS\system32\ftpdll.bak');
     BC_ImportDeletedList;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    Пофиксьте:
    Код:
    O4 - HKLM\..\Run: [autoload] E:\Documents and Settings\Subadm.KGI198\Local Settings\Application Data\cftmon.exe
    O4 - HKLM\..\Run: [ntuser] E:\WINDOWS\system32\drivers\spools.exe
    O4 - HKCU\..\Run: [autoload] E:\Documents and Settings\Subadm.KGI198\Local Settings\Application Data\cftmon.exe
    O4 - HKCU\..\Run: [ntuser] E:\WINDOWS\system32\drivers\spools.exe
    Рекомендую задуматься о смене антивируса
    http://virusinfo.info/showthread.php?t=1550

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 21
    • В ходе лечения обнаружены вредоносные программы:
      1. e:\\documents and settings\\proiz1.kgi198\\ie_updates3r.exe - Trojan-Downloader.Win32.Tiny.aii (DrWEB: Trojan.DownLoader.4801
      2. e:\\documents and settings\\proiz1.kgi198\\local settings\\temporary internet files\\content.ie5\\elbolczu\\ieupdater[1].exe - Trojan-Downloader.Win32.Tiny.aii (DrWEB: Trojan.DownLoader.4801
      3. e:\\documents and settings\\proiz1.kgi198\\local settings\\temporary internet files\\content.ie5\\vvl779ow\\ieupdater[1].exe - Trojan-Downloader.Win32.Tiny.aii (DrWEB: Trojan.DownLoader.4801
      4. e:\\documents and settings\\proiz1.kgi198\\рабочий стол\\ieupdr2.exe - Trojan-Downloader.Win32.Tiny.aii (DrWEB: Trojan.DownLoader.4801
      5. e:\\documents and settings\\subadm.kgi198\\local settings\\application data\\cftmon.exe - Worm.Win32.Socks.hs (DrWEB: BackDoor.FireOn)
      6. e:\\windows\\system32\\drivers\\spools.exe - Worm.Win32.Socks.hs (DrWEB: BackDoor.FireOn)
      7. e:\\windows\\system32\\winlagons.exe - Trojan-Downloader.Win32.Tiny.aii (DrWEB: Trojan.DownLoader.4801


  • Уважаемый(ая) biasha, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. win32.IRCWorm Win32 Small Trojan Downloader
      От раздватри в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 27.02.2010, 15:19
    2. SpamTool.Win32.Small.z & Backdoor.Win32.IRCBot.csk не удаляются
      От Mattini в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 06:13
    3. NOD нашел VBS/Small.K Small.NAB и Win32/PSW.QQRob
      От ballast в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 02:28
    4. Worm.Win32.Perlovga.c Trojan-Dropper.Win32.Small.apl Backdoor.Win32.Small.lo
      От Катерина в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 01.04.2008, 16:50
    5. ctfmon.exe Win32/Grum.Gen и Win32/TrojanDownloader.Small.NTV
      От Silver в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 08.05.2007, 20:59

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00545 seconds with 20 queries