Показано с 1 по 13 из 13.

trojan virtumod based (заявка № 25216)

  1. #1
    Junior Member Репутация
    Регистрация
    23.06.2008
    Сообщений
    8
    Вес репутации
    35

    Exclamation trojan virtumod based

    Поверял систему на трояны и шпионы с помощью cureit и обнаружилось несколько заражоных фаилов трояном trojan.virtumod.based.16 и trojan.Downloader.56883




    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Отключите восстановление системы!

    Во время выполнения скриптов и фиксов отключайте интернет, антивирус и ad-aware.

    Пофиксите в HijackThis:
    Код:
    O2 - BHO: (no name) - {00110011-4b0b-44d5-9718-90c88817369b} - (no file)
    O2 - BHO: (no name) - {6B831C14-F6DF-455C-A881-70B195281195} - C:\WINDOWS\system32\tjogchts.dll
    O2 - BHO: (no name) - {b847676d-72ac-4393-bfff-43a1eb979352} - (no file)
    O2 - BHO: (no name) - {C5E84927-CFF0-4CA3-A068-02E7C01C1E7C} - C:\WINDOWS\system32\rqRJCRKb.dll
    O2 - BHO: (no name) - {cf021f40-3e14-23a5-cba2-717765721306} - (no file)
    O2 - BHO: (no name) - {e3eebbe8-9cab-4c76-b26a-747e25ebb4c6} - (no file)
    O2 - BHO: Microsoft copyright - {FFFFFFFF-BBBB-4146-86FD-A722E8AB3489} - sockins32.dll (file missing)
    O4 - HKLM\..\Run: [MSN] C:\Windows\svchost.exe
    O4 - HKLM\..\Run: [Microsoft Windows Sound] svrhost.exe
    O4 - HKLM\..\Run: [700a0ed8] rundll32.exe "C:\WINDOWS\system32\ifsvbafi.dll",b
    O4 - HKLM\..\RunServices: [Microsoft Windows Sound] svrhost.exe
    O20 - Winlogon Notify: rqRJCRKb - C:\WINDOWS\SYSTEM32\rqRJCRKb.dll
    O21 - SSODL: WebProxy - {66186F05-BBBB-4a39-864F-72D84615C679} - sockins32.dll (file missing)
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\iexplorer.exe','');
     QuarantineFile('sockins32.dll','');
     QuarantineFile('C:\DOCUME~1\Vlad\LOCALS~1\Temp\0UYdtZ32.sys','');
     QuarantineFile('C:\WINDOWS\system32\tjogchts.dll','');
     QuarantineFile('C:\WINDOWS\system32\svrhost.exe','');
     QuarantineFile('C:\WINDOWS\system32\rqRJCRKb.dll','');
     QuarantineFile('C:\WINDOWS\system32\mscoree.dll','');
     QuarantineFile('C:\WINDOWS\system32\iifgFYSl.dll','');
     QuarantineFile('C:\WINDOWS\system32\ifsvbafi.dll','');
     QuarantineFile('C:\WINDOWS\system32\dfhwgcjj.dll','');
     QuarantineFile('C:\Windows\svchost.exe','');
     DeleteFile('C:\Windows\svchost.exe');
     DeleteFile('C:\WINDOWS\system32\dfhwgcjj.dll');
     DeleteFile('C:\WINDOWS\system32\ifsvbafi.dll');
     DeleteFile('C:\WINDOWS\system32\iifgFYSl.dll');
     DeleteFile('C:\WINDOWS\system32\rqRJCRKb.dll');
     DeleteFile('C:\WINDOWS\system32\svrhost.exe');
     DeleteFile('C:\WINDOWS\system32\tjogchts.dll');
     DeleteFile('C:\DOCUME~1\Vlad\LOCALS~1\Temp\0UYdtZ32.sys');
     DeleteFile('C:\Documents and Settings\Vlad\Local Settings\Temporary Internet Files\Content.IE5\4R7R701R\3077ahntdksr[1].dll');
     DeleteFile('C:\System Volume Information\_restore{62616664-0502-4801-9B2B-88A8FAFFB7D3}\RP261\A0038258.exe');
     DeleteFile('C:\System Volume Information\_restore{62616664-0502-4801-9B2B-88A8FAFFB7D3}\RP261\A0038259.exe');
     DeleteFile('C:\WINDOWS\iexplorer.exe');
     DeleteFile('C:\WINDOWS\svchost.exe');
    BC_ImportALL;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=25216).

    Очистите временные файлы IE через "Свойства обозревателя".

    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    23.06.2008
    Сообщений
    8
    Вес репутации
    35
    вот
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Пофиксите в HijackThis:
    Код:
    O2 - BHO: (no name) - {C5E84927-CFF0-4CA3-A068-02E7C01C1E7C} - C:\WINDOWS\system32\rqRJCRKb.dll (file missing)
    O20 - Winlogon Notify: rqRJCRKb - rqRJCRKb.dll (file missing)
    Откройте в AVZ Менеджер Active Setup и удалите строчку с упоминанием sockins32.dll.

    Выполните скрипт в AVZ:
    Код:
    begin
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\rqRJCRKb.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Повторите логи, начиная с п.10 правил.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    23.06.2008
    Сообщений
    8
    Вес репутации
    35
    вот
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Все чисто. Еще один крохотный скриптик:
    Код:
    begin
    ExecuteRepair(11);
    end.
    и всё.

    Какие-нибудь проблемы остались?
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    23.06.2008
    Сообщений
    8
    Вес репутации
    35
    большое спасибо!! все чисто , но у меня осталась одна проблема с оповещением систем безопасности Windows оно говорит что у меня автоматические обновления отключены, хотя в системе галочка поставлена на автомат.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    попробуйте такой скрипт:
    Код:
    begin
    SetServiceStart('wuauserv', 2);
    RebootWindows(true);
    end.
    I am not young enough to know everything...

  10. #9
    Junior Member Репутация
    Регистрация
    23.06.2008
    Сообщений
    8
    Вес репутации
    35
    непомагло

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Сделайте в AVZ протокол Менеджера служб и драйверов
    (Тип - Службы, Статус - Все).
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    23.06.2008
    Сообщений
    8
    Вес репутации
    35
    сделал

    Добавлено через 51 минуту

    Снова появились зарожонные виртумодом фаилы
    Последний раз редактировалось StalZK; 24.06.2008 в 16:18. Причина: Добавлено

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1292
    И куда уехал запрошенный протокол? Заархивируйте и прикрепите здесь.

    И, видимо, пора новые логи делать.

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 34
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\vlad\\local settings\\temporary internet files\\content.ie5\\4r7r701r\\3077ahntdksr[1].dll - Rootkit.Win32.Podnuha.ib (DrWEB: Trojan.DownLoader.56883)
      2. c:\\system volume information\\_restore{62616664-0502-4801-9b2b-88a8faffb7d3}\\rp261\\a0038258.exe - Trojan-Downloader.Win32.VB.epp (DrWEB: archive: Trojan.DownLoader.56730)
      3. c:\\system volume information\\_restore{62616664-0502-4801-9b2b-88a8faffb7d3}\\rp261\\a0038259.exe - Trojan-Downloader.Win32.VB.epp (DrWEB: archive: Trojan.DownLoader.56730)
      4. c:\\windows\\svchost.exe - Trojan.Win32.Buzus.hjz (DrWEB: BackDoor.IRC.Sdbot.3754)
      5. c:\\windows\\system32\\ifsvbafi.dll - Trojan.Win32.Monder.zq (DrWEB: Trojan.Virtumod.based.21)
      6. c:\\windows\\system32\\rqrjcrkb.dll - Trojan.Win32.Monder.zr (DrWEB: Trojan.DownLoader.59972)
      7. c:\\windows\\system32\\svrhost.exe - Backdoor.Win32.SdBot.esb (DrWEB: BackDoor.IRC.Sdbot.3755)


  • Уважаемый(ая) StalZK, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Trojan.Virtumod.based.21
      От SOON в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 06:28
    2. Проблема с Trojan.Virtumod.based
      От Anisik в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 04:56
    3. Прочно прописался Trojan.Virtumod.based.16
      От Paradox987 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.06.2008, 10:28
    4. Trojan.Virtumod.based
      От swxth в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 18.06.2008, 10:02
    5. trojan.virtumod.based (по версии дрВеба)
      От maleficmax в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 08.05.2008, 11:06

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00841 seconds with 17 queries