Показано с 1 по 12 из 12.

install_temp_318 и прочие гадости... (заявка № 18340)

  1. #1
    Junior Member Репутация
    Регистрация
    20.02.2008
    Сообщений
    6
    Вес репутации
    59

    Thumbs up install_temp_318 и прочие гадости...

    Добрый день!

    К сожалению не могу выполнить правил, т.к. при выполнении скрипта AVZ лечению/карантину и сбору сведений возникает stop-ошибка и XP перезагружается... Сбой происходит явно на стадии мониторинга перехватчиков функций API (в окне AVZ успеваю заметить их обнаружение). Как мне собрать необходимую инфу для Вашей помощи?

    История вопроса. Началось все с невозможности запуска ряда программ, которые ранее исправно выполнялись (в их числе XoftSpySE). Подозревая неладное, решил запустить AVZ - но не обнаружил exe-шника. При распаковке архива дистрибутива AVZ исполняемый файл также (как бы) не извлекается . Ну этот момент я обошел, переименовав exe на pif и запустив AVZ с внешнего носителя... А вот что делать дальше, если логи не сделать?
    Ну и собственно сабж, т.е. практически в каждой папке образуется пустой подкаталог install_temp_318 и есть левый траффик инета....

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    С внешнего носителя приколы и должны быть. А что переименованный с жёсткого диска не запускается или хотя бы из безопасногоо режима?

  4. #3
    Junior Member Репутация
    Регистрация
    20.02.2008
    Сообщений
    6
    Вес репутации
    59
    Не знаю - не знаю...
    В винта AVZ запустился, но XP уложил на том же самом месте...
    Сейчас собираю логи в бесопасном режиме, только есть ли в этом прок?

  5. #4
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    А хиджак тоже лог не делает?

  6. #5
    Junior Member Репутация
    Регистрация
    20.02.2008
    Сообщений
    6
    Вес репутации
    59
    Хиджак в пакетной версии делает...
    Сейчас доделаю логи AVZ в безопасном и всё вместе залью в пост на Ваш суд

  7. #6
    Junior Member Репутация
    Регистрация
    20.02.2008
    Сообщений
    6
    Вес репутации
    59
    Посмотрите плз логи...
    Хиджак из-под normal mode
    AVZ из-под safe mode
    Вложения Вложения

  8. #7
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Отключите восстановление системы. Очистите планировщик задач Task Scheduler.
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\wupdsvc1.exe','');
     QuarantineFile('C:\WINDOWS\system32\aVmrJSTs.exe','');
     QuarantineFile('C:\WINDOWS\system32\t60O6tws.exe','');
     QuarantineFile('c:\windows\system32\mslz32.dll','');
     QuarantineFile('C:\WINDOWS\watznew.exe','');
     QuarantineFile('C:\WINDOWS\system32\undname.exe','');
     QuarantineFile('C:\WINDOWS\system32\svshost.dll','');
     SetServiceStart('alcom', 4);
     StopService('alcom');
     QuarantineFile('Ebdl43.sys','');
     QuarantineFile('C:\WINDOWS\system32\alcomt.dll','');
     DeleteFile('C:\WINDOWS\system32\alcomt.dll');
     DeleteFile('C:\WINDOWS\system32\svshost.dll');
     DeleteFile('C:\WINDOWS\system32\undname.exe');
     DeleteFile('C:\WINDOWS\system32\t60O6tws.exe');
     DeleteFile('C:\WINDOWS\system32\aVmrJSTs.exe');
     DeleteFile('C:\WINDOWS\system32\wupdsvc1.exe');
     DeleteService('alcom');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=18340

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\undname.exe,
    O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WINDOWS\system32\svshost.dll

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Отключите восстановление системы!
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\undname.exe,
    O21 - SSODL: mslz32.dll - {582D4513-C2AF-5811-10E5-8679728F6EA7} - c:\windows\system32\mslz32.dll
    O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WINDOWS\system32\svshost.dll
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('alcom');
     SetServiceStart('alcom', 4);
     StopService('Ebdl43');
     SetServiceStart('Ebdl43', 4);
     QuarantineFile('C:\WINDOWS\system32\wupdsvc1.exe','');
     QuarantineFile('c:\windows\system32\mspe.exe','');
     QuarantineFile('C:\WINDOWS\system32\aVmrJSTs.exe','');
     QuarantineFile('C:\WINDOWS\system32\t60O6tws.exe','');
     QuarantineFile('c:\windows\system32\mslz32.dll','');
     QuarantineFile('C:\WINDOWS\watznew.exe','');
     QuarantineFile('C:\WINDOWS\system32\undname.exe','');
     QuarantineFile('C:\WINDOWS\system32\svshost.dll','');
     QuarantineFile('C:\WINDOWS\system32\alcom.sys','');
     QuarantineFile('C:\WINDOWS\system32\alcomt.dll','');
     DeleteFile('C:\WINDOWS\system32\alcomt.dll');
     DeleteFile('C:\WINDOWS\system32\alcom.sys');
     DeleteFile('C:\WINDOWS\system32\svshost.dll');
     DeleteFile('C:\WINDOWS\system32\undname.exe');
     DeleteFile('c:\windows\system32\mslz32.dll');
     DeleteFile('C:\WINDOWS\system32\t60O6tws.exe');
     DeleteFile('C:\WINDOWS\system32\aVmrJSTs.exe');
     DeleteFile('c:\windows\system32\mspe.exe');
    DeleteFileMask('c:\windows\tasks\', 'at*.job',true);
    BC_ImportDeletedList;
    BC_DeleteSvc('alcom');
    BC_DeleteSvc('Ebdl43');
    BC_DeleteFile('C:\WINDOWS\system32\drivers\Ebdl43.sys');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=18340).
    Сделайте новые логи.
    I am not young enough to know everything...

  10. #9
    Junior Member Репутация
    Регистрация
    20.02.2008
    Сообщений
    6
    Вес репутации
    59
    Спасибо helperам, по-моему всё чисто .
    Новые логи прилагаю....
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Да, все прошло удачно.

    Что вот это за файлики у вас нехорошие? -
    C:\Documents and Settings\svi\Мои документы\Distrib\MapInfo\shkm7801.zip/{ZIP}/start.exe >>>>> Trojan-Downloader.Win32.Small.gl
    C:\Documents and Settings\svi\Мои документы\MyDoc\Иванов\Архив\shkm7801.zip/{ZIP}/start.exe >>>>> Trojan-Downloader.Win32.Small.gl
    Рекомендуется отключить все ненужное из этого списка:
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Alerter (Оповещатель)
    >> Службы: разрешена потенциально опасная служба Schedule ()
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    20.02.2008
    Сообщений
    6
    Вес репутации
    59
    Это кряк к ГИС MapInfo в двух экземплярах - снесу....
    Еще раз спасибо за помощь и советы..

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 30
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\alcom.sys - Rootkit.Win32.Agent.abc (DrWEB: Trojan.PWS.GoldSpy)
      2. c:\\windows\\system32\\alcomt.dll - Trojan-Spy.Win32.Goldun.wp (DrWEB: Trojan.PWS.GoldSpy)
      3. c:\\windows\\system32\\mslz32.dll - Worm.Win32.Feebs.nj (DrWEB: Win32.HLLM.Graz)
      4. c:\\windows\\system32\\mspe.exe - Worm.Win32.Feebs.nj (DrWEB: Win32.HLLM.Graz)
      5. c:\\windows\\system32\\svshost.dll - Backdoor.Win32.Small.cvo (DrWEB: BackDoor.Dld.1179)
      6. c:\\windows\\system32\\wupdsvc1.exe - Trojan.Win32.Pakes.bml (DrWEB: BackDoor.Bulknet.83)


  • Уважаемый(ая) filin041170, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. папка install_temp_318
      От KogTu в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 04:21
    2. install_temp_318
      От loran_ в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 04:13
    3. install_temp_318
      От Alexander63 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 04:06
    4. install_temp_318
      От Trupodur в разделе Вредоносные программы
      Ответов: 1
      Последнее сообщение: 01.03.2008, 21:49
    5. install_temp_318
      От Gitarist в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 29.02.2008, 12:04

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01188 seconds with 20 queries