Показано с 1 по 9 из 9.

Исходящий трафик на 25 порты(рассылка спама) (заявка № 23170)

  1. #1
    Junior Member Репутация
    Регистрация
    21.05.2008
    Сообщений
    27
    Вес репутации
    58

    Exclamation Исходящий трафик на 25 порты(рассылка спама)

    Машина генерит трафик.
    соединяется с 208.72.168.9, закачивает что то, потом начинает ломиться на разные IP
    на 25й порт.

    касперский для рабочих станций ничего не видит и своим антихакером заблокировать не может
    запуск CuteIt вызывает синий экран -- IRQL_NOT_LESS_OR_EQUAL
    тоже происходит и при изменении настроек сетевой карты.
    "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info".
    также вызвал IRQL_NOT_LESS_OR_EQUAL

    поэтому файла всего 2.

    прошу помощи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
     SearchRootkit(false, true);
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Smyo64', 'Start');
     BC_QrFile('C:\WINDOWS\System32\drivers\Smyo64.sys');
     BC_DeleteSvc('Smyo64');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\Smyo64.sys');
     BC_Activate;
     RebootWindows(true); 
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=23170).
    Повторите лог syscheck.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    21.05.2008
    Сообщений
    27
    Вес репутации
    58
    Спасибо.
    запускаю скрипт.
    Вижу надпись -- "Функция успешно восстановлена"
    после этого падает в синий экран. После загрузки рассылка спама продолжается.
    Может синий экран быть связан с активностью вируса или копать в сторону сетевой карты????

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    586
    Выполните такой скрипт. Затем пришлите карантин и сделайте логи по правилам.
    Код:
    begin
     QuarantineFile('C:\WINDOWS\System32\drivers\Smyo64.sys','');
     DeleteFile('C:\WINDOWS\System32\drivers\Smyo64.sys');
    RebootWindows(true);
    end.
    anti-malware.ru

  6. #5
    Junior Member Репутация
    Регистрация
    21.05.2008
    Сообщений
    27
    Вес репутации
    58
    Огромное спасибо.
    Сразу после завершения скрипта касперский обнаружил в
    C:\WINDOWS\System32\drivers\Smyo64.sys
    Rootkit.Win32.Agent.aih
    успешно удалил.
    имеет ли смысл вкладывать файл из карантина если он и так известен Касперскому?
    Скажите вложить-- вложу.
    трафик резко упал.
    Запускать ли первый скрипт?

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    присылайте карантин и делайте логи ....

  8. #7
    Junior Member Репутация
    Регистрация
    21.05.2008
    Сообщений
    27
    Вес репутации
    58
    лог
    карантин пришлю позже, т.к. вылеченный комп недоступен в данное время.


    папка капантин есть, в ней есть папка с датой... но она пуста.
    Вложения Вложения
    Последний раз редактировалось xlukin; 21.05.2008 в 18:36. Причина: Карантин пуст

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от xlukin Посмотреть сообщение
    лог
    карантин пришлю позже, т.к. вылеченный комп недоступен в данное время.


    папка капантин есть, в ней есть папка с датой... но она пуста.
    Касперский постарался
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
     BC_DeleteSvc('Smyo64');
     BC_DeleteSvc('ovwscn');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  • Уважаемый(ая) xlukin, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 19
      Последнее сообщение: 22.02.2009, 01:47
    2. Рассылка спама
      От _clown_ в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.09.2008, 12:59
    3. рассылка спама
      От NewWave в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 30.05.2008, 00:45
    4. рассылка спама, UDP трафик - комп 2
      От Victor* в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 21.04.2008, 17:46
    5. рассылка спама, UDP трафик
      От Victor* в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 21.04.2008, 16:21

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00518 seconds with 17 queries