Показано с 1 по 12 из 12.

Warning!Spyware detected on your computer!... (заявка № 28411)

  1. #1
    Junior Member Репутация
    Регистрация
    26.05.2008
    Сообщений
    18
    Вес репутации
    59

    Thumbs up Warning!Spyware detected on your computer!...

    Симптомы похожие на описанные в предъидущихтемах:
    На рабочем столе появилось изображение с надписью "Warning!Spyware detected on your computer!...".
    В свойствах рабочего стола исчезли вкладки : "Рабочий стол" и "Заставка".
    В спящем режим выходит синий экран с ошибкой, и скринсервер в виде "перезагрузки" системы.
    После перезагрузки появляется сообщение: Ошибка(Отказано в доступе.) при загрузке сценария "C:\Documents and Settings\kr.MASHINA\LocalSettings\Temp\имя файла.vbs." А в журнале avast появляетса запись "VBS:Malware-gen" has been found in "C:\Documents and Settings\kr.MASHINA\Local Settings\Temp\.имя файла.vbs", хотя икаких сообщений он не выдает.
    После подключения к интернету avast выдает сообщение "Win32:Agent-VGV [Wrm]" has been found in "C:\WINDOWS\System32\drivers\имя файла.sys".
    Имя файла после каждой перезагрузки разное.
    Заранее спасибо.
    Вложения Вложения
    Последний раз редактировалось wenger; 19.08.2008 в 20:37.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    На время выполнения скрипта отключите интернет и антивирус.
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\kr.MASHINA\Шаблоны\WowTumpeh.com','');
     QuarantineFile('C:\WINDOWS\system32\braviax.exe','');
     QuarantineFile('C:\DOCUME~1\KRB3F8~1.MAS\LOCALS~1\Temp\loader.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\oreans32.sys','');
     QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
     QuarantineFile('C:\WINDOWS\system32\lphcpcqj0e98v.exe','');
     DeleteFile('C:\WINDOWS\system32\blphcpcqj0e98v.scr');
     DeleteFile('C:\WINDOWS\system32\lphcpcqj0e98v.exe');
     DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
     DeleteFile('C:\WINDOWS\system32\drivers\oreans32.sys');
     DeleteFile('C:\DOCUME~1\KRB3F8~1.MAS\LOCALS~1\Temp\loader.exe');
     DeleteFile('C:\WINDOWS\system32\braviax.exe');
     DeleteFile('C:\WINDOWS\braviax.exe');
     DeleteFile('C:\Documents and Settings\kr.MASHINA\Шаблоны\WowTumpeh.com');
    DeleteFile('C:\WINDOWS\Tasks\At1.job');
    BC_ImportDeletedList;
     BC_DeleteSvc('Winyw72');
     BC_DeleteSvc('Winxs06');
     BC_DeleteSvc('Winxf08');
     BC_DeleteSvc('Winwr30');
     BC_DeleteSvc('Winvq66');
     BC_DeleteSvc('Winvd31');
     BC_DeleteSvc('Winqe77');
     BC_DeleteSvc('Winpn14');
     BC_DeleteSvc('Winmp43');
     BC_DeleteSvc('Winkr33');
     BC_DeleteSvc('Winjj06');
     BC_DeleteSvc('Winis45');
     BC_DeleteSvc('WINIO');
     BC_DeleteSvc('Winhc88');
     BC_DeleteSvc('Wingl25');
     BC_DeleteSvc('Wingi50');
     BC_DeleteSvc('Winfw33');
     BC_DeleteSvc('Winfd44');
     BC_DeleteSvc('Winek14');
     BC_DeleteSvc('Winck72');
     BC_DeleteSvc('Winbx40');
     BC_DeleteSvc('Winac88');
     BC_DeleteSvc('W32TimePnkBstrA');
     BC_DeleteSvc('TrkWksWZCSVCdmserver');
     BC_DeleteSvc('TrkWksWZCSVC');
     BC_DeleteSvc('Themeslanmanworkstation');
     BC_DeleteSvc('SharedAccessRSVP');
     BC_DeleteSvc('SandraDataSrvAppMgmt');
     BC_DeleteSvc('SandraDataSrv Search Service');
     BC_DeleteSvc('SamSsDcomLaunch');
     BC_DeleteSvc('RasManAlerterupnphost');
     BC_DeleteSvc('RasManAlerter');
     BC_DeleteSvc('PnkBstrBDhcp');
     BC_DeleteSvc('NetlogonSamSsDcomLaunch');
     BC_DeleteSvc('MSIServerPnkBstrAwuauserv');
     BC_DeleteSvc('MSIServerPnkBstrALmHosts');
     BC_DeleteSvc('MSIServerPnkBstrA');
     BC_DeleteSvc('MSDTCWmiApSrv');
     BC_DeleteSvc('MSDTC Office Groove Audit Service');
     BC_DeleteSvc('MessengerAudioSrv');
     BC_DeleteSvc('HidServNtLmSsp');
     BC_DeleteSvc('HidServNetDDEdsdm');
     BC_DeleteSvc('dmserverRDSessMgr');
     BC_DeleteSvc('dmadminHTTPFilter');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=28411).
    Сделайте новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    26.05.2008
    Сообщений
    18
    Вес репутации
    59
    Скрипт выполнен. Вот новые логи.
    Вложения Вложения
    Последний раз редактировалось wenger; 19.08.2008 в 20:40.

  5. #4
    Junior Member Репутация
    Регистрация
    26.05.2008
    Сообщений
    18
    Вес репутации
    59
    После выполнения скрипта:
    Сообщение "Warning!Spyware detected on your computer!..." осталось, уже на синем фоне.
    Вкладки "Рабочий стол" и "Заставка" в свойствах экрана надоступны.
    avast сообщений о вирусах не выдает.

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [SMrhctcqj0e98v] C:\Program Files\rhctcqj0e98v\rhctcqj0e98v.exe
    O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\Program Files\rhctcqj0e98v\rhctcqj0e98v.exe');
    BC_ImportDeletedList;
    BC_DeleteSvc('Winlj18');
    BC_DeleteSvc('Winhr58');
    BC_DeleteSvc('Winai38');
    BC_DeleteSvc('FastUserSwitchingCompatibilityMDM');
    BC_DeleteSvc('DhcpMessenger');
    BC_DeleteSvc('avast!wuauserv');
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(5);
    ExecuteRepair(6);
    ExecuteRepair(8);
    RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true); 
    end.
    Компьютер перезагрузится.

    Сделайте еще раз новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    26.05.2008
    Сообщений
    18
    Вес репутации
    59
    Сообщение "Warning!Spyware detected on your computer!..." исчезло.
    Вернулись вкладки "Рабочий стол" и "Заставка" в свойствах экрана.
    Вложения Вложения

  8. #7
    Junior Member Репутация
    Регистрация
    26.05.2008
    Сообщений
    18
    Вес репутации
    59
    Что-то virusinfo_syscheck.zip не прикрепляется.
    Появляется сообщение: "Вы уже вложили этот файл в теме : Warning!Spyware detected on your computer!..."

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Варианты:
    - переименовать
    - удалить старые (через Управление вложениями в Мой кабинет)
    - выложить на файлообменник и дать здесь ссылку

  10. #9
    Junior Member Репутация
    Регистрация
    26.05.2008
    Сообщений
    18
    Вес репутации
    59
    Вот он
    Вложения Вложения

  11. #10
    Junior Member Репутация
    Регистрация
    26.05.2008
    Сообщений
    18
    Вес репутации
    59
    С тех про просканировала антивирусом с:\, он что-то нашел удалил.
    Посмотрите пожалуйста логи нет ли там еще чего вредоносного.
    А так с виду все нормально.
    Вложения Вложения

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    В логах ничего плохого.
    Поставьте Сервис Пак 3 и почитайте нашу книгу: http://security-advisory.virusinfo.info/

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\lphcpcqj0e98v.exe - Trojan.Win32.Monder.gen (DrWEB: Trojan.Packed.600)
      2. c:\\windows\\system32\\winctrl32.dll - Trojan-Dropper.Win32.Mutant.u (DrWEB: Trojan.DownLoad.3503)


  • Уважаемый(ая) wenger, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 22
      Последнее сообщение: 22.02.2009, 07:16
    2. Ответов: 10
      Последнее сообщение: 22.02.2009, 07:16
    3. Ответов: 6
      Последнее сообщение: 22.02.2009, 06:14
    4. Ответов: 1
      Последнее сообщение: 29.09.2008, 10:38
    5. Ответов: 9
      Последнее сообщение: 01.07.2008, 18:35

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00701 seconds with 20 queries