Показано с 1 по 5 из 5.

Подозрение на кейлоггер в системных бибилиотеках RPCLTC1.DLL WINSPOOL.DRV lz32.dll riched32.dll (заявка № 26700)

  1. #1
    Junior Member Репутация
    Регистрация
    17.07.2008
    Сообщений
    4
    Вес репутации
    58

    Question Подозрение на кейлоггер в системных бибилиотеках RPCLTC1.DLL WINSPOOL.DRV lz32.dll riched32.dll

    Добрый день!

    У меня есть два старых сервера работающих на WinNT (4.0.1381, Service Pack 6). Пол года назад я стал замечать , что они перезагружаются и появляются странные файлы в корне системного диска. Опытным путем я обнаружил, что кто-то (или что-то) смог подобрать пароли администратора к этим серверам и, видимо, использует их как боты. Тогда я проблему решил удалением этих "странных" файлов и установкой более сложных паролей.
    Теперь я решил проверить системы с помощью AVZ.
    Обычное сканирование с помощью кнопки "старт" выдало пару ошибок (см. картинки http://ljplus.ru/img4/w/a/wasapl/avz-on-winnt1.gif http://ljplus.ru/img4/w/a/wasapl/avz-on-winnt2.gif) (на обоих серверах), сканирование успешно завершилось и в логе я прочел следующее (на обоих серверах)
    Код:
    5. Searching for keyboard/mouse/windows events hooks (Keyloggers, Trojan DLLs)
    C:\WINNT\system32\LZ32.dll --> Suspicion for Keylogger or Trojan DLL
    C:\WINNT\system32\LZ32.dll>>> Behavioural analysis 
     Behaviour typical for keyloggers not detected
    C:\WINNT\System32\winspool.drv --> Suspicion for Keylogger or Trojan DLL
    C:\WINNT\System32\winspool.drv>>> Behavioural analysis 
     Behaviour typical for keyloggers not detected
    C:\WINNT\System32\rpcltc1.dll --> Suspicion for Keylogger or Trojan DLL
    C:\WINNT\System32\rpcltc1.dll>>> Behavioural analysis 
     Behaviour typical for keyloggers not detected
    C:\WINNT\System32\RICHED32.DLL --> Suspicion for Keylogger or Trojan DLL
    C:\WINNT\System32\RICHED32.DLL>>> Behavioural analysis 
     Behaviour typical for keyloggers not detected
    Проверив системы с помощью cureIt я обнаружил пять-десять (немного отличающиеся на серверах, но, логи, к сожалению, не сохранил) троянов и ботов. Однако, в список удаленных файлов не попали библиотеки, подозрительные для AVZ. Скопировав обычным far manager'ом эти файлы я проверил с помощью сервиса virustotal.com - ни один из антивирусов не детектирует опасность.

    Теперь решил написать в "помогите!" и заново собрал все логи (для одного сервера).

    Стоит ли мне опасаться этих подозрительных библиотек, или это "ложное" срабатывание эвристики AVZ?
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Можете прислать нам эти файлы в архиве с паролем virus сюда: http://virusinfo.info/upload_virus.php?tid=26700
    Мы скажем вердикт.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  4. #3
    Junior Member Репутация
    Регистрация
    17.07.2008
    Сообщений
    4
    Вес репутации
    58
    Файл сохранён как 080718_091955_winnt-keylogger-susp_4880a68b1c294.zip
    Размер файла 155412
    MD5 0df9e3189cc4917da4a85574fad8a7c6

  5. #4
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    lz32.dll, riched32.dll, RPCLTC1.DLL, WINSPOOL.DRV - Вредоносный код в файлах не обнаружен.

  6. #5
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Wasapl, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. xysaulc.dll подозрение на кейлоггер
      От KonstS в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 14.03.2012, 21:50
    2. Подозрение на кейлоггер.
      От Yasu в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 02.06.2011, 23:20
    3. Подозрение на кейлоггер
      От Mithfin в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 24.10.2009, 22:19
    4. подозрение на кейлоггер
      От Zelenburg в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.01.2009, 03:35

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01658 seconds with 18 queries