Показано с 1 по 6 из 6.

Проблема с вирусом на флешке (OSS 2008) (заявка № 22705)

  1. #1
    Junior Member Репутация
    Регистрация
    11.05.2008
    Сообщений
    6
    Вес репутации
    36

    Question Проблема с вирусом на флешке (OSS 2008)

    Добрый день,
    Жена принесла флешку с вирусом. На ней 2 новых системных файла. Autorun.inf и UFO.EXE. При подключении антивирус OSS 2008 ругнулся и спросил "разрешить ли модифицировать svchost?". Ответ был положительным и теперь я здесь. Теперь при вставлении любой флешки, на неё записываютя эти два файла. Я их удаляю, но они опять записываются при установке любой новой флешки. При проверке флешки OSS 2008 определил только Autorun.inf как вирус и удаляет (хотя там только прописан запуск UFO). На UFO не ругается! Касперский на соседней машине определяет на флешке оба файла и позволяет удалить. Но на моей машине ничего не находит!
    Полная проверка компа OSS 2008, AVZ и CureIT!(безоп. режим) не помогает. CureIT! нашел в темпах IE и удалил VBS.PackFor.
    Но это больше похоже на ложное срабатывание. CureIT! ругается на флешке на Win32.HLLW.Autoruner.846, но про UFO молчит!
    Autorun отключил, но это не помогает.
    Короче зараза где-то сидит и непонятно как избавиться. А главное насколько опасен этот троян?
    Пора ли менять явки и пароли или он просто так размножается.
    Прошу помощи.
    Вложения Вложения
    Выбор сделанный сегодня, определяет жизнь, которую будешь жить завтра.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('H:\UFO.exe','');
     QuarantineFile('H:\autorun.inf','');
     QuarantineFile('C:\WINDOWS\system32\secpol.exe','');
     DeleteFile('C:\WINDOWS\system32\secpol.exe');
     DeleteFile('H:\autorun.inf');
     DeleteFile('H:\UFO.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(6);
    ExecuteRepair(8);
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ....
    повторите логи ...

  4. #3
    Junior Member Репутация
    Регистрация
    11.05.2008
    Сообщений
    6
    Вес репутации
    36
    Скрипт выполнил. Комп перезагрузился. Вирус на флешке больше не появляется. Волшебство какое-то. Спасибо.
    Карантин отправил.
    Остается вопрос, что было? Опасен ли этот троян? Какая у него цель? Описания UFO нигде не нашел.
    Вложения Вложения
    Выбор сделанный сегодня, определяет жизнь, которую будешь жить завтра.

  5. #4
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    UFO.exe, secpol.exe Heur.Trojan.Generic
    В логах ничего подозрительного больше нет.

  6. #5
    Junior Member Репутация
    Регистрация
    11.05.2008
    Сообщений
    6
    Вес репутации
    36
    Единственная внятная информация об этой парочке:
    http://www.prevx.com/filenames/X9104...ECPOL.EXE.html
    The filename SECPOL.EXE was first seen on Aug 25 2007 in SPAIN. It has also been seen in the following geographical regions of the Prevx community: NETHERLANDS on Dec 30 2007
    The EUROPEAN UNION on Aug 25 2007
    DENMARK on Sep 22 2007
    URUGUAY on Sep 22 2007
    SECPOL.EXE has been seen to perform the following behavior(s):
    The Process is packed and/or encrypted using a software packing process This Process Creates Other Processes On Disk Executes a Process Writes to another Process's Virtual Memory (Process Hijacking) This Process Deletes Other Processes From Disk Looks at the contents of the autoexec.bat file Reads email address and phone book details Visits web sites without the user knowing.

    Так, что теперь делать? Способны ли эти трояны нанести вред? Собрать файлы ЭЦП? отследить нажатия клавиш?
    Почему антивирусы их не почикали?
    Выбор сделанный сегодня, определяет жизнь, которую будешь жить завтра.

  7. #6
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\secpol.exe - Worm.Win32.AutoRun.drr (DrWEB: Trojan.DownLoader.59774)
      2. h:\\ufo.exe - Worm.Win32.AutoRun.drr (DrWEB: Trojan.DownLoader.59774)


  • Уважаемый(ая) Yazon, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Cистема заражает ВСЕ .exe на флешке вирусом Win32.Alman.bb
      От omgf в разделе Вредоносные программы
      Ответов: 7
      Последнее сообщение: 26.11.2011, 18:05
    2. Проблема с вирусом
      От Vasily7984 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 11.08.2010, 13:38
    3. проблема с вирусом
      От TjBrest в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 15.01.2010, 01:29
    4. проблема с вирусом
      От Tano4ka в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.10.2008, 16:47

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00766 seconds with 17 queries