Показано с 1 по 19 из 19.

COM Surrogate(dll+host)+слежка(возможно) (заявка № 211489)

  1. #1
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26

    COM Surrogate(dll+host)+слежка(возможно)

    Здравствуйте, где-то с недели две назад цепанул вирусняк на одном сайте, хотел скачать как это может показаться странным, ключи для известного антивируса(дурак, знаю, попался). В общем, я бывший эникейщик сразу полез за AVZ и обломался, поскольку при попытке удаления вирусни ядро Win10 падает с K_MODE_EXCEPTION_NOT_HANDLED.

    Обнаружил вирус так, при попытке залогиниться в экране приветствия, 10 раз пришлось ввести пароль(хотя он и в первый раз был правилен). Далее, через обслуживание windows обнаружил, что постоянно включается удаленный доступ. Потом, заприметил собственно процесс COM Surogate, и попутно обратил внимание что переодически на рабочем столе выполняется какая-то команда в CMD.exe(не успел просечь, т.к. окно открывается буквально на секунду). Точек восстановления к сожалению нет.

    Лог, через 10 BSOD'ов таки собрал. Но в нем почему-то учтен лишь один дамп, с одной из ошибок.
    Вложения Вложения
    Последний раз редактировалось SODIX; 26.04.2017 в 02:06.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) SODIX, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26
    Проблема все еще актуальна.

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Выполните скрипт в AVZ:
    Код:
    begin
     QuarantineFile('C:\Users\SODIX\appdata\local\svshost\svshost.exe', '');
     DeleteFile('C:\Users\SODIX\appdata\local\svshost\svshost.exe', '32');
     DeleteFileMask('c:\users\sodix\appdata\local\svshost', '*', true);
     DeleteDirectory('c:\users\sodix\appdata\local\svshost');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
    ExecuteSysClean;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.
    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Сделайте новый лог Autologger.

    Сделайте лог Malwarebytes AdwCleaner.
    Последний раз редактировалось Vvvyg; 27.04.2017 в 19:51.
    WBR,
    Vadim

  6. #5
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26
    Спасибо конечно за помощь, но кабы было все так просто я бы сам справился. Дело в том, что как я уже писал AVZ не может собрать лог, т.к. машина падает в BSOD каждый раз при попытке сбора лога. Соответственно никакого файла карантин не получится.

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Хорошо, ну а скрипт выше удаётся выполнить? Отключите все экраны Avast и попробуйте. Да и лог всё же удалось ведь как-то сделать, он в первом сообщении.
    Затем делайте новый лог Autologger, Ok после запуска нажимайте с зажатой клавишей Shift.
    WBR,
    Vadim

  8. #7
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26
    Хорошо, ну а скрипт выше удаётся выполнить?
    Нет, не получается. Именно на нем и валится ядро.

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Пробуйте отредактированный скрипт.
    WBR,
    Vadim

  10. #9
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26
    Таки получилось, собрал. Прикрепляю файлы.
    Вложения Вложения

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Карантин нельзя прикреплять к сообщению, я написал, куда его отправить.

    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  12. #11
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26
    Ступил да, закачал карантин заново. А вот, лог UVS.
    Вложения Вложения
    Последний раз редактировалось SODIX; 28.04.2017 в 15:12.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Скопируйте скрипт ниже в буфер обмена (выделить и нажать Ctrl-C):
    Код:
    ;uVS v4.0b13 [http://dsrt.dyndns.org]
    ;Target OS: NTv10.0
    v400c
    delref %SystemDrive%\USERS\SODIX\APPDATA\ROAMING\BITTORRENT\BITTORRENT.EXE
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\57.0.2987.133\INSTALLER\CHRMSTP.EXE
    delref %Sys32%\CHTADVANCEDDS.DLL
    delref %SystemDrive%\PROGRAM FILES\R-STUDIO\R-STUDIO.EXE
    delref %SystemDrive%\USERS\SODIX\APPDATA\LOCAL\TEMP\HYD5A.TMP.1491523351\HTA\3RDPARTY\FS.OCX
    del %SystemDrive%\USERS\SODIX\APPDATA\ROAMING\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\HXD.LNK
    Exec wevtutil.exe epl System system.evtx
    Exec wevtutil.exe epl Application Application.evtx
    Exec pack\7za.exe a -t7z -sdel -mx9 -m0=ppmd:o=32:mem=512m Events.7z *.evtx
    apply
    Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.

    В папке с UVS появится архив Events.7z, загрузите его в доступное облачное хранилище или на файлообменник (rghost.ru, например) и дайте ссылку в личном сообщении.
    WBR,
    Vadim

  14. #13
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26
    Отправил.

    - - - - -Добавлено - - - - -

    Кстати, тут после некоторых вышеприведенных манипуляций в корне диска появились подозрительные файлы, которые невозможно удалить и просмотреть.virus.jpg

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    После перезагрузки должны исчезнуть, побочные продукты жизнедеятельности UVS

    Проблемы начались сразу после установки 10-ки, судя по журналам событий. Ошибки разные, если не железо, значит, несовместимость драйверов и программ.

    Запустите AVZ, Файл -> Стандартные скрипты, выберите и выполните 6-й - "Удаление всех драйверов и ключей реестра AVZ" с последующей перезагрузкой.

    Удалите полностью Avast.

    Вставьте диск, с которого устанавливали Windows (либо другой но с той же локализацией и тем же сервис паком (SP) что установлен у вас. Еси его нет - продолэайте без него.

    "Пуск" ("Start") и в строке поиска введите "cmd". На результатах поиска нажмите правой клавишей мыши и выберите пункт "Запуск от имени администратора".

    Введите sfc /scannow и нажмите Enter.
    Система восстановит недостающие или изменённые системные файлы, для этого может потребоваться перезагрузка.

    Билд системы старый, глючный и со множеством уязвимостей. Обновляйте систему, или ставьте 7-ку. Вирусы не при чём.
    WBR,
    Vadim

  16. #15
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26
    Все? Вирус удален? Можно узнать что это за хрень была по названию и какую информацию она собирала? Что стоит сменить из паролей итд?
    Билд системы старый, глючный и со множеством уязвимостей. Обновляйте систему, или ставьте 7-ку. Вирусы не при чём.
    Ммм, это как бы Creators Update крайний, со всеми апдейтами. Я его ставил с офф.сайта как только он релизнулся месяц назад.

    Плюс, в AVZ все-равно куча красного текста сыпется с перехватами, модификациями машинного кода, подменой PID итд.
    Последний раз редактировалось SODIX; 28.04.2017 в 20:56.

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Цитата Сообщение от SODIX Посмотреть сообщение
    Все? Вирус удален? Можно узнать что это за хрень была по названию и какую информацию она собирала? Что стоит сменить из паролей итд?
    Сложно сказать, потому что в карантин попал уже пустой файл.

    Цитата Сообщение от SODIX Посмотреть сообщение
    Ммм, это как бы Creators Update крайний, со всеми апдейтами. Я его ставил с офф.сайта как только он релизнулся месяц назад.
    Microsoft советует не устанавливать Creators Update для Windows 10 вручную

    Цитата Сообщение от SODIX Посмотреть сообщение
    Плюс, в AVZ все-равно куча красного текста сыпется с перехватами, модификациями машинного кода, подменой PID итд.
    Не обращайте внимания, это нормально.
    WBR,
    Vadim

  18. #17
    Junior Member Репутация
    Регистрация
    26.04.2017
    Сообщений
    9
    Вес репутации
    26
    Сложно сказать, потому что в карантин попал уже пустой файл.
    Да я обратил внимание, но все-равно как-то тревожно, не хочу майнить биткоины и участвовать с дудосах.
    Код:
    >sfc /scannow
    
    Начато сканирование системы.  Этот процесс может занять некоторое время.
    
    Начало стадии проверки при сканировании системы.
    Проверка 29% завершена.
    
    Защита ресурсов Windows не может выполнить запрошенную операцию.
    Ништяк, теперь венду с диска восстанавливать(которого нет). Ладно, разберусь. А что вместе аваста поставить из бесплатного? Не рекламы ради, но безопасности для.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    У десятки, особенно Creators Update, есть проблемы совместимости с антивирусами. Встроенный защитник вполне неплох, стороннее советовать не буду.
    WBR,
    Vadim

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) SODIX, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. COM surrogate/dllhost.exe/explorer.exe
      От ITD в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 07.12.2016, 22:46
    2. Com surrogate Опасен или нет?
      От izya@ в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 04.07.2016, 08:27
    3. Dr.Web Curelt выдаёт - Возможно DFH:HOST.corrupted
      От MVStar в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 20.03.2016, 00:42
    4. COM SURROGATE
      От 89633716168 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 14.05.2013, 17:02

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00893 seconds with 18 queries