Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 28.

Модифицированы префиксы протоколов (заявка № 18699)

  1. #1
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    42

    Question Модифицированы префиксы протоколов

    Добрый день.

    Недавно поймали вирус, но сейчас вроде как ничего не находит.
    Интернет(сайты открываются) работает, внутренняя сеть тоже.
    Но одна проблема осталась(её до вируса небыло). Есть программа она гоняет видео по 3000 порту с удаленной точки(стат IP) не может достучаться до видео-сервера.Даже если точнее сказать даже не программа, простой telnet по 3000 порту так же не доходит до удаленной точки(с остальных машин в сети подобной проблемы нет).
    АВЗ вроде ничего подозрительного не нашел, кроме этой вот строчки
    "Модифицированы префиксы протоколов".
    Что может быть ?
    Последний раз редактировалось Earring21; 12.03.2008 в 10:08.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    Не хватает лога hijackthis и virusinfo_syscheck

    virusinfo_cure - это карантин (у Вас правда пустой), отсылать нужно сюда - http://virusinfo.info/upload_virus.php?tid=18699

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1557
    По сообщению KIS, ваш лог syscure содержит вредоносный объект
    Exploit.HTML.Mht (модификация).
    I am not young enough to know everything...

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,238
    Вес репутации
    3390
    Эксплоита там нет ... эксплоит заразил компьютер и привел к проблеме, в логе есть прямая ссылка на эксплоит, на него и ругается KIS.
    Знаит так:
    1. Выполнить скрипт:
    Код:
    begin
     QuarantineFile('C:\TEMP\winlogon.exe','');
     QuarantineFile('C:\WINDOWS\csrss.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\System32\winnet.dll','');
     QuarantineFile('C:\WINDOWS\System32\bvsjds7ehd.dll','');
     QuarantineFile('C:\WINDOWS\System32\winload.dll','');
     RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{11111111-1111-1111-1111-111111111123}');
     DeleteFile('C:\WINDOWS\System32\bvsjds7ehd.dll');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('C:\WINDOWS\csrss.exe');
     DeleteFile('C:\TEMP\winlogon.exe');
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteSysClean; 
    end.
    2. Нужно сделать логи по правилам (2 лога AVZ + HijackThis)

  6. #5
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для DVi
    Регистрация
    28.08.2006
    Адрес
    moscow
    Сообщений
    3,698
    Вес репутации
    2154
    Цитата Сообщение от Bratez Посмотреть сообщение
    По сообщению KIS, ваш лог syscure содержит вредоносный объект
    Exploit.HTML.Mht (модификация).
    Так оно и есть: при указании в html-файле ссылки на зараженный ресурс веб-антивирус КИСа может диагностировать подозрение на вирус.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,106
    Вес репутации
    3003
    Цитата Сообщение от DVi Посмотреть сообщение
    при указании в html-файле ссылки на зараженный ресурс веб-антивирус КИСа может диагностировать подозрение на вирус.
    KAV тоже реагирует на эксплойт
    Последний раз редактировалось Rene-gad; 17.05.2008 в 15:30.

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    Правильно - веб-антивирус есть и на КАВе, и на КИСе

  9. #8
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    42
    Выполнил сказанное+скрипт.
    Последний раз редактировалось Earring21; 12.03.2008 в 10:08.

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    974
    Ну вот , нужный файл нечаянно удалился. Будьте внимательны когда прикрепляете файлы!

  11. #10
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    42
    Пока без изменений.
    telnet-ом не могу достучаться до адреса(в программе соотвественно тоже).

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    Карантина Вашего не вижу

    http://virusinfo.info/upload_virus.php?tid=18699

  13. #12
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    42
    Карантин сбросил.

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    Не тот... virusinfo_cure - это, что получилось в ходе создания логов
    Нужен virus.zip - читайте приложение 3 Правил

  15. #14
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    42
    Карантин был пустой. На всякий сделал автокарантин. Его прислал.

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    Выполните:
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DelBHO('BE756CFF-ADB4-4bc5-A35F-19E546E5710E');
     DelBHO('8D5849A2-93F3-429D-FF34-260A2068897C');
     QuarantineFile('C:\WINDOWS\System32\bvsjds7ehd.dll','');
     DelBHO('74EFCE6B-FE84-443D-94F6-101AE84DF961');
     QuarantineFile('C:\DOCUME~1\Andrey\APPLIC~1\~tmpdll.dll','');
     DelBHO('2BDEC973-B5AC-4e5b-8AB3-5A0500880DA2');
     QuarantineFile('C:\WINDOWS\System32\winnet.dll','');
     QuarantineFile('C:\WINDOWS\System32\winload.dll','');
     QuarantineFile('C:\WINDOWS\System32\poof','');
     QuarantineFile('C:\WINDOWS\System32\drivers\protect.sys','');
     QuarantineFile('C:\WINDOWS\System32\kprof','');
     DeleteFile('C:\WINDOWS\System32\kprof');
     DeleteFile('C:\WINDOWS\System32\drivers\protect.sys');
     DeleteFile('C:\WINDOWS\System32\poof');
     DeleteFile('C:\WINDOWS\System32\winload.dll');
     DeleteFile('C:\DOCUME~1\Andrey\APPLIC~1\~tmpdll.dll');
     DeleteFile('C:\WINDOWS\System32\bvsjds7ehd.dll');
     DeleteFile('C:\WINDOWS\System32\winnet.dll');
     BC_ImportAll;
     BC_DeleteSvc('protect');
     BC_DeleteSvc('poof');
     BC_DeleteSvc('kprof');
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    Пришлите новый карантин и сделайте новые логи

  17. #16
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    42
    Выполнил скрипт.
    Выложил новые логи. Отослал карантин.
    Пока все без изменений.
    Какие ещё будут мысли ?
    Вложения Вложения
    Последний раз редактировалось Earring21; 28.02.2008 в 17:16.

  18. #17
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    Пофиксьте:
    Код:
    O20 - Winlogon Notify: origami - C:\WINDOWS\
    O20 - Winlogon Notify: rpcc - C:\WINDOWS\
    C:\WINDOWS\SYSTEM32\DRIVERS\vpckom.SYS
    Пришлите по правилам

  19. #18
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    42
    Сказанное пофиксил(лог после фикса и перезагрузки выложил).
    Запрошенный файл отправил.
    Вложения Вложения

  20. #19
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    544
    C:\WINDOWS\system32\drivers\vpckom.sys - чист

    Какие жалобы остались?

  21. #20
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    42
    Все тоже самое...
    Телнетом не могу повеситься на нужный IP нужный порт(Соответственно и программой использующей тот же IP и порт тоже).
    В остальном все оК.

  • Уважаемый(ая) Earring21, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Изменение префикса протоколов в IE
      От Xo66um в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 01:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00290 seconds with 17 queries