Показано с 1 по 13 из 13.

Посмотрите логи-2 (заявка № 24760)

  1. #1
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    35

    Exclamation Посмотрите логи-2

    Вот лог еще одного компьютера
    Посмотрите и его плиз.
    Очень меня напрягает эта строчка:
    Модули пространства ядра
    C:\WINDOWS\system32\drivers\sssjpq.sys F8AB3000 002000 (8192) .
    но файла sssjpq.sys нет в системе. Смотрел и в досе, и через лайв сд,
    и через ICE SWORD.
    Вылечил почти все но по ощущениям чтото осталось
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1554
    Выполните скрипт в AVZ:
    Код:
    begin
    BC_QrFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_QrSvc('sssjpq');
    BC_DeleteFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_DeleteSvc('Winns51');
    BC_DeleteSvc('ids0018a');
    BC_DeleteSvc('ids00180');
    BC_DeleteSvc('ids0015d');
    BC_DeleteSvc('ids0014f');
    BC_DeleteSvc('ids00118');
    BC_DeleteSvc('ids0005c');
    BC_DeleteSvc('ids00026');
    BC_DeleteSvc('sssjpq');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=24760).
    Сделайте новый лог syscheck.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    35
    Сделал. Точно осталось чтото-пришлось avz переименовывать после перезагрузки.
    Блин опять появилось три файла в диспетчере-
    Лог cureit
    wingjaq.exe;c:\tmp;Trojan.Spambot.3378;Удален.;
    winrvxnj.exe;c:\tmp;BackDoor.FireOn.origin;Неизлеч им.Перемещен.;
    winwpyog.exe;c:\tmp;Trojan.Spambot.3364;Удален.;
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1554
    Отключите восстановление системы!

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('aic32p');
     SetServiceStart('aic32p', 4);
     QuarantineFile('C:\WINDOWS\system32\drivers\sssjpq.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_ImportALL;
    BC_DeleteFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_DeleteSvc('aic32p');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил, если что-то попадет.

    Сделайте еще раз syscheck.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    35
    В каратине только ini файлы-прислал
    Вложения Вложения

  7. #6
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    35
    Доброе утро.
    Восстановление системы отключил.
    Вот лог syschek.
    Все таки очень хотелось бы вылечиться полностью
    Помоготи пожалуйста. Спасибо
    Вложения Вложения

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1785
    Скачайте,меню,File,появится аналог проводника,найти:

    Код:
    C:\WINDOWS\system32\drivers\sssjpq.sys
    правая кнопка мыши сначала выберите Copy To и сохраните куда угодно,чтобы прислать нам на анализ,затем Force Delete на запрос о перезагрузке ответьте положительно.

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".


    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\drivers\sssjpq.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Скопированный IceSword'ом файл запакуйте в архив с паролем "virus" и загрузите по красной ссылке вверху темы,повторите логи.

  9. #8
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    35
    Этого файла в системе по указанному адресу нет.Смотрел icesword.Ну я не знаю почему...

    Также в msconfig в закладке system.ini была мной найдена строчка [ampuku] ss=128808970546227.
    Поиск по гуглу дал-TrojanDownloader.Small.xen.
    Может это какнибудь прояснит ситауцию.
    Вот логи после скрипта.
    Вложения Вложения

  10. #9
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    35
    Такс, ещо прописаны две строчки- [MCIDRV_VER] Devicemb=89758437683
    [MCI_DPI32] DRV_VER=Число
    Цитата с дного сайта: Вирус инфицирует запускаемые файлы путём перехвата запуска файла, внедрения в него своего кода, сохранения и повторного запуска этого же файла.
    У меня попалась разновидность вируса которая интегрировалась в систему помимо IpFilterDriver как SCSI контроллер у которого вместо драйвера было указано \??\c:\windows\system32\drivers\.sys по моему с именем DPTI3910, уже не помню. Это был основной кусок ядра вируса, мы его чудом сдампали из процессов при помощи avz.

    IpFilterDriver у меня присутствует в диспетчере службы драйвером в avz

    Добавлено через 5 минут

    Может это все бред что я написал.. но уже просто какбы достал меня этот комп.. столько времени не могу дрянь вывести...
    Последний раз редактировалось Yeliseevs; 18.06.2008 в 11:28. Причина: Добавлено

  11. #10
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    35
    ХЕХ... И все таки одолел я эту дрянь!!!
    Вот лог-вроде бы чистый. Посмотрите плиз
    Вложения Вложения

  12. #11
    Junior Member Репутация
    Регистрация
    13.06.2008
    Сообщений
    23
    Вес репутации
    35
    неужели все хорошо?

    Добавлено через 1 час 8 минут

    Насчет C:\WINDOWS\system32\drivers\sssjpq.sys
    У каждого пользователя в реестре создаётся раздел в HKCU\Software\<логин>914
    в котором вирус хранит своё тело в зашифрованном виде в виде шестнадцатиричных ключей.
    Вот где основное тело вируса.
    Пришлось заменить explorer.exe ctfmon.exe и другие файлы которые загружаются вместе с системой. размер их был выше, чем на чистой машине. хотя свежий cureit писал что они заражены win32.sector.5 и лечих их.
    Хотелось бы чтобы кто-нибудь отписался. И вообще спасибо этому сайту за огромную помощь.
    Последний раз редактировалось Yeliseevs; 18.06.2008 в 18:28. Причина: Добавлено

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    приложите лог cureit

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 4
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Yeliseevs, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Посмотрите логи.
      От Garik73 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 13.04.2012, 21:32
    2. Посмотрите логи
      От Dolgih i в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 03.05.2011, 17:04
    3. Посмотрите логи
      От platinum в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 28.03.2011, 22:09
    4. Посмотрите логи.
      От Oleh Onyschuk в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.03.2011, 21:35
    5. посмотрите логи
      От ipDoink в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.05.2009, 09:24

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01078 seconds with 17 queries