Показано с 1 по 13 из 13.

Поймал Win32/Wigon.CK trojan (заявка № 27294)

  1. #1
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Смоленск
    Сообщений
    43
    Вес репутации
    58

    Thumbs up Поймал Win32/Wigon.CK trojan

    Здравствуйте! Мой Nod32 обнаруживал Win32/Wigon.CK trojan при выходе в интернет. Пытался его уничтожить, теперь nod его не находит, но при выходе в интернет выдается сообщение типа "N3.tmp - обнаружена ошибка. Приложение будет закрыто. Приносим извинение за неудобства...", и активно идет отправление и принятие байтов в сеть и из нее.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Что это у Вас и Нод и в остатках Авира, Касперский, Симантек... Прямо сборная мира...
    После лечения будем чистить.
    Скачайте IceSword , поищите и удалите через опцию force delete файлы:
    Код:
    C:\WINDOWS\SYSTEM32\WinCtrl32.dll
    C:\WINDOWS\System32\Drivers\Winio28.sys
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное востановление.
    -Пофиксите
    Код:
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\SYSTEM32\WinCtrl32.dll
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('Winbh52');
     DeleteService('Windk84');
     DeleteService('Winio28');
     DeleteService('Winlr40');
     QuarantineFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll','');
     QuarantineFile('ђ	 srv','');
     DeleteService('AudioSrvTermService');
     QuarantineFile('srv.exe','');
     DeleteService('ThemesRpcLocator');
     DeleteService('SpoolerSCardSvr');
     DeleteService('ProtectedStorageWebClient');
     DeleteService('PolicyAgentRasAuto');
     DeleteService('PlugPlaySENS');
     DeleteService('mnmsrvcRDSessMgr');
     DeleteService('Dhcpwinmgmt');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winlr40.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winio28.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Windk84.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winbh52.sys','');
     QuarantineFile('C:\WINDOWS\winlogon.exe','');
     QuarantineFile('WinCtrl32.dll','');
     QuarantineFile('c:\mishd8.exe','');
     DeleteFile('c:\mishd8.exe');
     DeleteFile('WinCtrl32.dll');
     DeleteFile('C:\WINDOWS\winlogon.exe');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winbh52.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Windk84.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winio28.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winlr40.sys');
     DeleteFile('srv.exe');
     DeleteFile('ђ	 srv');
     DeleteFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
     BC_DeleteSvc('Winbh52');
     BC_DeleteSvc('Windk84');
     BC_DeleteSvc('Winio28');
     BC_DeleteSvc('Winlr40');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по красной ссылке вверху темы.
    - Прикрепите логи к новому сообщению.
    Последний раз редактировалось Rene-gad; 30.07.2008 в 19:41.

  4. #3
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Смоленск
    Сообщений
    43
    Вес репутации
    58

    Все выполнил

    Я выполнил все, только не нашел "C:\WINDOWS\System32\Drivers\Winio28.sys". Карантин закачал, логи прилагаются.
    Вложения Вложения

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    BC_DeleteSvc('SpoolerSCardSvr');
    BC_DeleteSvc('PlugPlaySENS');
    BC_DeleteSvc('Dhcpwinmgmt');     
    BC_Activate;     
    RebootWindows(true);
    end.
    Повторите логи...

  6. #5
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Смоленск
    Сообщений
    43
    Вес репутации
    58

    Все выполнил

    Я все выполнил, логи прилагаются
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    С каким Антивирусом дальше жить собираетесь? Остальные подчистим.
    Зловредного в логах не видать.
    Сервис Пак 3 ставить надо.

  8. #7
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Смоленск
    Сообщений
    43
    Вес репутации
    58
    Э-эх, надо. Спасибо Вам огромнейшее!!! Насчет антивирусника еще не выбрал: или Eset smart security или Avira. Скорее всего Avira. Насчет файрвола тоже еще окончательно не выбрал. Сейчас у меня сеть немного барахлит, поэтому не могу регулярно выходить в инет. Еще раз спасибо!!!

  9. #8
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Смоленск
    Сообщений
    43
    Вес репутации
    58
    Буду оставлять Avira.

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Anton2008 Посмотреть сообщение
    Буду оставлять Avira.
    Скрипт очистки
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('TSP');
     DeleteService('SYMIDSCO');
     DeleteService('ids0004C');
     DeleteService('bdfdll');
     DeleteService('bdpredir');
     DeleteService('BDRSDRV');
     DeleteService('BDFSDRV');
     DeleteService('AVP');
     DeleteFile('C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe');
     DeleteFile('C:\Program Files\Softwin\BitDefender10\bdfsdrv.sys');
     DeleteFile('C:\Program Files\Softwin\BitDefender10\bdpredir.sys');
     DeleteFile('C:\Program Files\Softwin\BitDefender10\bdrsdrv.sys');
     DeleteFile('C:\Documents and Settings\All Users\Application Data\Kaspersky Anti-Virus Personal\5.0\bases\ids0004C.sys');
     DeleteFile('C:\PROGRA~1\COMMON~1\SYMANT~1\SymcData\IDS-DI~1\20040813.178\symidsco.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\klif.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.

  11. #10
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Смоленск
    Сообщений
    43
    Вес репутации
    58
    Спасибо большое! Все выполнил.
    Сегодня зашел на вроде безобидный сайт о медицинском оборудовании, после чего Avira выдал предупреждение о вирусе (тот же wigon trojan) и заблокировал доступ. Я отрубил сеть, IE завис на минуту. Я проверил систему, посмотрите пожалуйста логи...
    Вложения Вложения

  12. #11
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Ничего зловредного в логах нет.
    Сердце решает кого любить... Судьба решает с кем быть...

  13. #12
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Смоленск
    Сообщений
    43
    Вес репутации
    58
    Спасибо!!!

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 5
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Anton2008, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 22.02.2009, 09:50
    2. Win32/Wigon.CK trojan
      От voonderkind в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 04.10.2008, 13:41
    3. Win32/Wigon.CK trojan
      От perez в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 03.09.2008, 12:56
    4. Win32/Wigon.Cl trojan
      От ab777 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 24.06.2008, 04:03
    5. Win32/Wigon.BA trojan
      От cavetroll в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 25.03.2008, 14:10

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00716 seconds with 20 queries