Показано с 1 по 6 из 6.

вирус Wigon. Траффик по SMTP. (заявка № 24813)

  1. #1
    Junior Member Репутация
    Регистрация
    18.06.2008
    Сообщений
    94
    Вес репутации
    58

    Question вирус Wigon. Траффик по SMTP.

    Идет массовая рассылка по SMTP протоколу. После обнаружения вирус Wigon в файле C:\WINDOWS\System32\drivers\Oua28.sys Win32/TrojanDownloader.Wigon.S trojan cleaned by deleting - quarantined NT AUTHORITY\SYSTEM Event occurred on a new file created by the application: C:\WINDOWS\TEMP\BN8.tmp.
    Последний раз редактировалось fanmas; 06.10.2009 в 08:56.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Отключите антивирус и интернет!

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{A910E159-CB45-4916-8341-440283C847F2}');
     QuarantineFile('C:\WINDOWS\system32\btpanu.dll','');
     DelBHO('{FFFFFFFF-DAD2-4a4c-848D-2CBFC6F0FD21}');
     QuarantineFile('sac32.dll','');
     QuarantineFile('WinNt32.dll','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteService('Wdj85');
     DeleteService('Wdi73');
     DeleteService('Vch51');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Xek17.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Wdj85.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Wdi73.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Vch51.sys','');
     DeleteService('Rye62');
     DeleteService('Qwd84');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Rye62.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Qwd84.sys','');
     DeleteService('Nty30');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Nty30.sys','');
     DeleteService('Iou52');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Iou52.sys','');
     DeleteService('Agm62');
     DeleteService('Agl17');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Agm62.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Agl17.sys','');
     QuarantineFile('C:\WINDOWS\TEMP\32a5c4ac.tmp srv','');
     QuarantineFile('C:\WINDOWS\system32\WinNt32.dll','');
     DeleteFile('C:\WINDOWS\system32\WinNt32.dll');
     DeleteFile('C:\WINDOWS\System32\Drivers\Agl17.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Agm62.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Iou52.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Nty30.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Qwd84.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Rye62.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Vch51.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Wdi73.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Wdj85.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Xek17.sys');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('WinNt32.dll');
     DeleteFile('sac32.dll');
     DeleteFile('C:\WINDOWS\system32\btpanu.dll');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_QrSvc('Themesseclogon ');    
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин и повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    18.06.2008
    Сообщений
    94
    Вес репутации
    58

    Новая инфа по проблеме

    Визуально трафика нет. Virus.zip - архив карантина.
    Последний раз редактировалось fanmas; 06.10.2009 в 08:56.

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Приложение 3 правил почитайте...

    Пофиксить

    Код:
    F2 - REG:system.ini: Shell=
    O17 - HKLM\System\CCS\Services\Tcpip\..\{F9D65EEE-61D0-42B7-8FCF-47B9E3C482F3}: NameServer = 89.185.75.242,89.185.95.242
    O20 - Winlogon Notify: WinNt32 - C:\WINDOWS\
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('Oua63');
     DeleteService('Oua28');
     DeleteService('Themesseclogon');
     DeleteFile('C:\WINDOWS\TEMP\32a5c4ac.tmp srv');
     DeleteFile('C:\WINDOWS\System32\Drivers\Oua28.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Oua63.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('Oua63 ');
    BC_DeleteSvc('Oua28 ');
    BC_DeleteSvc('Themesseclogon ');    
    BC_Activate;
    RebootWindows(true);
    end.
    Жалобы есть?

  6. #5
    Junior Member Репутация
    Регистрация
    18.06.2008
    Сообщений
    94
    Вес репутации
    58

    Проблема

    Все норммально, но после фикса пропал интернет, точнее исходящая связь. Восстановил 3 строки - не загружается рабочий стол. Удалил снова строки, все также раб стол загрузился инета нет. Восстановил 1 строку все заработало. Восстановил O17 - HKLM\System\CCS\Services\Tcpip\..\{F9D65EEE-61D0-42B7-8FCF-47B9E3C482F3}: NameServer = 89.185.75.242,89.185.95.242
    O20 - Winlogon Notify: WinNt32 - C:\WINDOWS\

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Это пофиксите обратно:
    Код:
    O20 - Winlogon Notify: WinNt32 - C:\WINDOWS\
    Не мешает, но мусор.

  • Уважаемый(ая) fanmas, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вирус блокирует smtp и рассылает спам
      От kit_germany в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 29.07.2009, 18:29
    2. поймал вирус - улики: smtp траффик
      От Ochkariky в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 06:54
    3. Заразили комп Wigon`ом, полетел траффик...
      От IndeeZ в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 07.12.2008, 12:19
    4. Помогите, отъедают траффик smtp мусором
      От st-alk-er в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 30.04.2008, 15:29
    5. Ответов: 13
      Последнее сообщение: 26.10.2007, 20:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01566 seconds with 19 queries