Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 22.

Троян. Каспер не справляется. (заявка № 32295)

  1. #1
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59

    Question Троян. Каспер не справляется.

    Каспер находит троян Saturn.a в системной памяти, вроде лечит, но после перезагрузки находит его снова. И так без конца. Бит-дефендер еще парочку троянов нашел, удалить не смог, пишет что перенес.

    В поведении компьютера глюков особых при этом не замечено.
    Вот логи.

    Прошу совета.
    Спасибо
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\userinit.exe','');
     QuarantineFile('C:\WINDOWS\System32\drivers\pxark.sys','');
     DeleteService('VSSDnscache');
     QuarantineFile('C:\WINDOWS\system32\acluio.exe','');
     DeleteService('TrkWksDnscache');
     QuarantineFile('C:\WINDOWS\system32\aaaamonk.exe','');
     DeleteService('ShellHWDetectionwinmgmt');
     QuarantineFile('C:\WINDOWS\system32\12520437g.exe','');
     DeleteService('lanmanserverMSIServer');
     QuarantineFile('C:\WINDOWS\system32\12520850x.exe','');
     DeleteFile('C:\WINDOWS\system32\12520850x.exe');
     DeleteFile('C:\WINDOWS\system32\12520437g.exe');
     DeleteFile('C:\WINDOWS\system32\aaaamonk.exe');
     DeleteFile('C:\WINDOWS\system32\acluio.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    карантин послал
    вот логи

    как оно?
    Вложения Вложения

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('taskmon.sys');
     QuarantineFile('C:\WINDOWS\system32\taskmon.sys','');
     DeleteFile('C:\WINDOWS\system32\taskmon.sys');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_DeleteSvc('taskmon.sys');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи...

  6. #5
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    логи повторил.
    все уже хорошо?
    Вложения Вложения

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто, но нужно подожать ответа аналитиков по поводу файла userinit.exe

  8. #7
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    Спасибо.

    вот только беда первоначальная сохраняется - попробовал Карпера завустить - обнаруживает Trojan-proxi.win32.Saturn.a, пытается лечить но после перезапуска он снова появляется.

    Файл userinit.exe -- не родной. Недавно в процессе войны с чем-то зловредным каспер его вообще снес, система перестала загружаться и мне пришлось восстанавливать этот файлик - брать его с другого компа.

    Как же выловить Saturn этот нехороший?

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В каком файле он его находит? (точный путь)...

  10. #9
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    пишет

    Объект - system memory

    найден .....


    во втором красном окошке пишет - файл : system.memory

    находит на первом проценте быстрой проверки. если выбиру опцию - "пропустить" то пишет - вылечено, и все становится зеленым даже без перезагрузки

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    активируйте AVZPM повторите логи авз ...

  12. #11
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    активировал AVZPM

    логи вот. (ужасно долго их делает)
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    C:\WINDOWS\system32\svchost.exe - пришлите согласно приложения 2 правил

  14. #13
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    в карантине оказалось 4 файла, отправил

    Добавлено через 2 часа 19 минут

    нет ли новостей для меня? извините за нетерпение
    Последний раз редактировалось KellyM; 19.10.2008 в 00:43. Причина: Добавлено

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от KellyM Посмотреть сообщение
    нет ли новостей для меня? извините за нетерпение
    Вредоносный код в файлах не обнаружен.

  16. #15
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    значит все в порядке? хорошо. спасибо. главное что зловредов нет.
    а с глюком этим тогда наверное стоит написать в лабораторию касперского?

    вот скрин - по-прежнему каждый раз при запуске проверки каспер выкидывает предупреждение, и если выбираю "лечить" - перезагружает комп. Несколько утомительно.
    Изображения Изображения

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Ничего не понимаю: У Вас же Битдефендер стоит, на скрине - интерфейс КИС. Вы Битдефендер удалили? Логи повторите.

  18. #17
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    Да, Битдефендер вчера пользовал (бесплатную версию), когда проблема началась, еще до обращения к вам. (Из автозагрузки его убрал, но совсем его не удалял).
    А еще пользовал CureIt - тоже не спасло.

    а KIS у меня последний, месяц назад купил у производителя на сайте.

    вот логи свежие.
    Вложения Вложения

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1837
    1. Давайте посмотрим еще и эти файлы:
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\Drivers\Video3D.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\irstusb.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\Senfilt.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\rksample.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\16554898.sys','');
     QuarantineFile('\SystemRoot\system32\DRIVERS\16554898.sys','');
     QuarantineFile('C:\WINDOWS\system32\CEUTIL.dll','');
     QuarantineFile('c:\windows\system32\winlogon.exe','');
     QuarantineFile('c:\windows\system32\services.exe','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=32295

    2. Вы проводили полное сканирование всего компьютера своим антивирусом (KAV)
    Возможно он обнаружит то, на что ругается на диске.
    The worst foe lies within the self...

  20. #19
    Junior Member Репутация
    Регистрация
    12.04.2008
    Сообщений
    25
    Вес репутации
    59
    скрипт выполнил
    карантин выслал
    каспер по-прежнему глючит. запускаю полную проверку - это наверное надолго.

    Добавлено через 2 часа 49 минут

    полная проверка KAV - нашел несколько троянов - в отчете:

    Обнаружено: Trojan.Win32.Small.xyp C:\WINDOWS\Temp\hd88.tmp
    Обнаружено: Trojan-Spy.Win32.Agent.emp C:\WINDOWS\Temp\hd16C.tmp
    19.10.2008 21:08:52 Обнаружено: Trojan-Proxy.Win32.Saturn.a System Memory
    19.10.2008 21:55:23 Обнаружено: Trojan-Mailfinder.Win32.Agent.tu C:\WINDOWS\Temp\hd6EE.tmp
    19.10.2008 21:55:21 Обнаружено: Backdoor.Win32.Rbot.vdr C:\WINDOWS\Temp\hd1A3.tmp

    После лечения повторная полная проверка - все чисто.
    После перезагрузки в быстрой проверке опять вылез Trojan-Proxy.Win32.Saturn.a в System Memory

    бесперспективно?
    Последний раз редактировалось KellyM; 19.10.2008 в 23:57. Причина: Добавлено

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524

  • Уважаемый(ая) KellyM, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. каспер обнаруживает троян при каждом открытии интернета (заявка №11617)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 19.03.2010, 06:00
    2. антивирусник не справляется
      От Stellray в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.02.2010, 14:53
    3. Ответов: 17
      Последнее сообщение: 22.02.2009, 09:07
    4. Avast! не справляется!
      От shamand в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 03:45
    5. Троянчик. Каспер и Авира не видят... [Trojan.Win32.Dialer.wvt ]
      От NMF в разделе Вредоносные программы
      Ответов: 8
      Последнее сообщение: 27.01.2009, 16:34

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01223 seconds with 20 queries