Показано с 1 по 15 из 15.

advapi32.$$$ (заявка № 34149)

  1. #1
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    39

    Thumbs up advapi32.$$$

    Напрягает этот файл в папке system32 - если его удалить, после него появляется advapi32.bak, удалял и его, все равно после ребута появляется advapi32.$$$
    Ругается на него только Spyware Terminator
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    39
    081119_055735_virus_4923ff2fd3359.zip
    Заодно сразу присылаю карантин с этими advapi32 файлами

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{7ACB5731-5839-13AB-EABC-124791194525}');
     QuarantineFile('C:\WINDOWS\system32\msindeo.dll','');
     DeleteFile('C:\WINDOWS\system32\msindeo.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи ....

  5. #4
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    39
    Скрипт выполнил
    После ребута - файл остался на месте
    Кстати - забыл написать - что просто так через проводник он не удаляется - пишет типа нет доступа
    сделал логи (ничего в процессах не отключал)
    удалил файл AVZ-ом, ребутнулся - файл на месте
    в карантин попал только bak файл, крякнутой проги - которая стоит уже давно и дело не в ней, но все же вышлю
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    136
    Вообще файл advapi32.$$$ появляется при заражении одним из троянцев и представляет собой пропатченный файл advapi32.dll (в него добавляется секция .detour)

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1786
    advapi32.$$$

    Вредоносный код в файле не обнаружен.

  8. #7
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    39
    попробую завтра сравнить файлы advapi32.$$$ advapi32.dll и advapi32.dll с другого компа по MD5
    в реестре также создается ассоциация на файл типа .$$$ но явного приложения в ней не указанно
    но в любом случае вопрос упирается в то - кто же патчит dll или создает $$$

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1293
    У вас Crypto Pro стоит, $$$ - это её происки.

  10. #9
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    39
    Crypto pro стоит, и из-за нее AVZ все время ругается на advapi32.dll, а также на еще на два или три процесса, анализ такой прикольно-красный получается, но $$$ я раньше не замечал, хотя эта самая crypto у меня много где стоит

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    136
    Ага, значит хоть в чем-то трояны не виноваты. А то уже устал искать зловреда с такой функцией

  12. #11
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    39
    Похоже крипто про ни при чем
    посмотрел на другом компе с крипто про - там такой же advapi32.dll файл
    а $$$ - нету, кроме того - MD5
    08C16782A08E1AAAEFECDD4DCE461EE4 advapi32.$$$
    F6657725DD0168572E46E2B8A079C6BB advapi32.dll
    правда есть такая еще мысль - может это Spyware Terminator как то карантинит dll подозревая в ней вирус
    Я этим терминатором сам не пользуюсь, и на других компах его тоже нет - только на этом с $$$

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    136
    Цитата Сообщение от matan Посмотреть сообщение
    Похоже крипто про ни при чем
    посмотрел на другом компе с крипто про - там такой же advapi32.dll файл
    а $$$ - нету, ... правда есть такая еще мысль - может это Spyware Terminator как то карантинит dll подозревая в ней вирус
    Я этим терминатором сам не пользуюсь, и на других компах его тоже нет - только на этом с $$$
    Spyware Terminator тут тоже не при чем - на виденном мной компьютере его не было.
    Зато там одновременно побывало:
    not-a-virus:AdWare.Win32.BHO.dai
    Backdoor.Win32.SdBot.ijo
    Trojan.Win32.Agent.anyc
    Trojan.Win32.Agent.amol
    Trojan.Win32.SmallGame.w
    Trojan.Win32.VB.gqe
    Trojan-Dropper.Win32.Agent.zje
    Trojan-Dropper.Win32.Agent.zvw
    Trojan-Downloader.Win32.Agent.yuv
    Trojan-Downloader.Win32.Agent.ansh
    Trojan-Downloader.Win32.Agent.aoya
    Trojan-Downloader.Win32.Agent.antg
    Trojan-GameThief.Win32.Magania.* - 9 сортов
    Trojan-GameThief.Win32.OnLineGames.* - 20 сортов
    Trojan-GameThief.Win32.MultiFirst.t
    + некоторое количество недетектируемых по сей день...
    Выбирайте любого

    Добавлено через 2 минуты

    Цитата Сообщение от pig Посмотреть сообщение
    У вас Crypto Pro стоит, $$$ - это её происки.
    Кстати говоря, если Crypto Pro и правда патчит файлы Windows, то ст. 273 для авторов нарисовалась тут как тут ;-)
    Последний раз редактировалось MOCT; 21.11.2008 в 19:22. Причина: Добавлено

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1293
    Возможно, зависит от версии Crypto Pro. У меня на работе эти $$$ присутствуют.

    P.S. Года два назад здесь же это же ловили и сошлись на Crypto Pro. Или Паул подсказал, или Олег вычислил, я уже не помню.

  15. #14
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    39
    2pig Скорее всего вы правы - версии Crypto pro там действительно разные
    Так что наверно проблем нет, ни NOD ни AVZ никаких проблем не находят.
    Всем Спасибо!

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 3
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) matan, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. advapi32.dll
      От JUNKMAN в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 02.02.2009, 14:36
    2. advapi32.dll
      От Anton2008 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 29.01.2009, 21:45
    3. advapi32.$$$
      От D060606 в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 26.12.2008, 11:28
    4. advapi32.$$$
      От ekv в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 25.12.2008, 02:22
    5. advapi32.$$$
      От evs в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.09.2008, 11:08

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00918 seconds with 17 queries