Показано с 1 по 13 из 13.

Почтовые ГАДЫ ! (заявка № 41797)

  1. #1
    Junior Member Репутация
    Регистрация
    02.11.2008
    Адрес
    воронеж
    Сообщений
    60
    Вес репутации
    57

    Question Почтовые ГАДЫ !

    Ситуация как всегда, как у всех запутанная.
    Прошу просмотреть логи на предмет всякой дряни рассылающей во вложенных jpg файлах почты самораспаковывающийся вирус.

    А кратко - следующее.
    Логи с домашнего компьютера на котором все базы ежедневно обновляються и ежедневно всё полностью проверяется! Но в субботу корреспондент сообщил, что во вложениях вири.

    А получилось следующее: неделю назад устроился на работу.
    На рабочем компе сразу почуял неладное трафик жрёт, какая-то зараза не дает включить диспетчер задач. Базы антивируса устарели и т.д. и т.п. Антивирус AVS , я обновил он кое-что вычистил.(А KIS установить не смог так как компьютер параллельно используется для клиент банка и на нём нет локальной сети и даже приводов для диска)
    Дальше всё как положено, ставлю AVZ обновляю, запускаю и иду курить. Прихожу и что я вижу дура бухгалтер всё принудительно бахнула и сидит в клиент банке.
    После чего рабочий комп стал выкидывать следующие фортели.
    1.блокировка диспетчера задач.
    2.самостоятельно открваетсю МОИ ДОКУМЕНТЫ - 1раз в 5-7минут.
    3.Почтовые серверы сообщают о заражённых вложениях.
    4.Исходящий трафик.
    5.Блокируется доступ к настройкам обоев.
    6.Изменяются свойства папки(СКРЫВАТЬ РАСШИРЕНИЯ ЗАРЕГИСТРИРОВАННЫХ, СИСИТЕМНЫЕ И СКРЫТЫЕ) после каждой перезагрузки.
    7.на всех съёмных носителях создаются
    КОРЗИНЫ, папки MSO, файлы с расширеиями. ini, htt, exe.

    По этому решил на зараженной машине не работать, а отправить почту из дома. Принёс флешку с помощью АВЗ, поотключал все автозапуски, устранил проблемы, проверил флешу антивирусом Симантек 10, базы были скачаны непосредственно перед этим. ЧТО-то нашёл удалил.
    Потом проверил утилитой. Вроде чисто. Взял с флешки три файлика и отправил во вложениях - корреспондент сообщил, что вирусы.
    И так.
    1.Прошу помотреть логи с домашнего!
    2.в карантине будут логи и карантин с рабочего(знаю,что не совсем по правилам, но всё -же посмотрите)

    карантин не могу загрузить рвётся коннект, интернет от билайн!

    Нашёлся один файлик очень интересный! из его свойств
    длина 53507 байт
    язык китайский(КНР)
    производитель "gy"
    название "Xgtray"
    исх имя файла "wukill.exe"
    внутреннее имя "wukiil"
    версия файла 1.00
    версия программы 1.00

    распространяется по сиситеме под разными именами, и сразличными исполняемыми расширениями.
    Последний раз редактировалось alexsadko68; 17.03.2009 в 00:05.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MedvedD
    Регистрация
    13.09.2005
    Адрес
    Минск
    Сообщений
    388
    Вес репутации
    114
    Создайте для другого компьютера новую тему, не мешайте логи в одной.

  4. #3
    Junior Member Репутация
    Регистрация
    02.11.2008
    Адрес
    воронеж
    Сообщений
    60
    Вес репутации
    57
    Первые три лога относятся к домашнему.
    многоли там грязи?

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    "Студент", а карантин в тему засунул. Нехорошо
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    02.11.2008
    Адрес
    воронеж
    Сообщений
    60
    Вес репутации
    57

    И так логи с домашнего!

    Цитата Сообщение от MedvedD Посмотреть сообщение
    Создайте для другого компьютера новую тему, не мешайте логи в одной.
    Логи с домашнего компьютера!
    На мой взгляд всё чисто!
    Но корреспонденты жалуются, на заразу в прикрепляемых к почте файлах фото с расширениями *.jpg
    Последний раз редактировалось alexsadko68; 22.08.2009 в 22:56.

  7. #6
    Junior Member Репутация
    Регистрация
    02.11.2008
    Адрес
    воронеж
    Сообщений
    60
    Вес репутации
    57
    Ну так может, кто-нибудь из старших товарищей подсказать, логи чистые или нет?
    Второе после очистки системы, не запускается востановление системы, при запуске службы вручную сообщение- внутренняя ошибка.
    Третье из папки system32 исчез файл lsass.exe который требуется одной из служб.

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    C:\Program Files\AskBarDis\bar\bin\askBar.dll - если это не мешает, то можно не удалять. Это адваре.

    wukill.exe - кусок зверя.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    02.11.2008
    Адрес
    воронеж
    Сообщений
    60
    Вес репутации
    57

    Нужно удалить

    Цитата Сообщение от PavelA Посмотреть сообщение
    C:\Program Files\AskBarDis\bar\bin\askBar.dll - если это не мешает, то можно не удалять. Это адваре.

    wukill.exe - кусок зверя.
    Хочу удалить!!!
    Подскажите скриптик!
    Плиз...

  10. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Выполнить:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{3041d03e-fd4b-44e0-b742-2d9b88305f98}');
     DelBHO('{201f27d4-3704-41d6-89c1-aa35e39143ed}');
     DeleteFile('C:\Program Files\AskBarDis\bar\bin\askBar.dll');
    
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Сделать заново лог Хиджака.
    З.Ы. wukill проверь на virustotal.com
    Свои машины можешь в раздел, где учишься, кидать вместе с твоими скриптами.
    Если правильно напишешь, лишний зачет получишь.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  11. #10
    Junior Member Репутация
    Регистрация
    02.11.2008
    Адрес
    воронеж
    Сообщений
    60
    Вес репутации
    57
    Скрипт выполнил.
    Запустил HijackThis.exe
    Посмотрел лог и
    нашел вот такую запись
    O2 - BHO: Acronis Popup Blocker - {E24AD748-155E-4254-B674-4EDF86E7E1DF} - (no file)
    -остатки от акрониса, можно её просто пофиксить ведь файла нет?
    Нашёл кучу ненужных вещей!
    O8 - Extra context menu item: eBay Search - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
    O8 - Extra context menu item: Найти с помощью Рамблера - res://C:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/search.htm
    O8 - Extra context menu item: Перевести с помощью словарей Рамблера - res://C:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/dic.htm
    O9 - Extra button: Acronis*Pop-up Blocker - {2E071ADC-ADF8-4b4b-8ACB-EDC49E6D45A2} - C:\WINDOWS\system32\shdocvw.dll
    O9 - Extra 'Tools' menuitem: Acronis Pop-up Blocker - {2E071ADC-ADF8-4b4b-8ACB-EDC49E6D45A2} - C:\WINDOWS\system32\shdocvw.dll
    Вопрос! Можно их конечно пофиксить
    и вычистить в ручную как из реестра так и dll повыкидывать, но автоматизация лучше!?
    Подскажите, с вашей точки зрения, лучший алгоритм для действий в данном случае.
    Заранее благодарен.
    З,Ы,
    Кстати пришёл в голову, может не мне первому, способ доставки программ и файлов с чистой машины
    на заражённую на флешках
    , для лечения,
    исключающий перенос заразы обратно.
    Просто нужно вместо флешки использовать USB кардридер, а в качестве носителя использовать SD карту с переключателем используемым для запрета записи.
    Записал, сдвинул, и пользуйся
    (как на флоппи)

    Не запускается служба
    Управляет политикой IP-безопасности и запускает ISAKMP/Oakley (IKE) и драйвер IP-безопасности.
    Сгинул файл C:\WINDOWS\system32\lsass.exe
    Проделки гадов?
    Из справки так и не получил вразумительного ответа, чем занимается эта служба. Вроде без неё работает.
    А вот сбрендившее - востановление сиситемы беспокоит.
    Последний раз редактировалось alexsadko68; 22.08.2009 в 22:56.

  12. #11
    Junior Member Репутация
    Регистрация
    02.11.2008
    Адрес
    воронеж
    Сообщений
    60
    Вес репутации
    57

    алгоритм

    Цитата Сообщение от PavelA Посмотреть сообщение
    Выполнить:
    Сделать заново лог Хиджака.
    З.Ы. wukill проверь на virustotal.com
    Свои машины можешь в раздел, где учишься, кидать вместе с твоими скриптами.
    Если правильно напишешь, лишний зачет получишь.
    Старшие товарищи! подскажите алгоритм?

    В следующий раз выпишу Предупреждение за оверквотинг
    Последний раз редактировалось PavelA; 19.03.2009 в 11:00. Причина: Оверквотинг убил.

  13. #12
    Junior Member Репутация
    Регистрация
    02.11.2008
    Адрес
    воронеж
    Сообщений
    60
    Вес репутации
    57
    Не понял, что за оверквотинг?
    Честно говоря первый раз такой термин слышу, вижу, читаю

    Добавлено через 3 минуты

    Елки палки, нельзя же размахивать предупреждениями, а тем более их выписывать, не объяснив за чтоОО!?
    Последний раз редактировалось alexsadko68; 20.03.2009 в 08:09. Причина: Добавлено

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MedvedD
    Регистрация
    13.09.2005
    Адрес
    Минск
    Сообщений
    388
    Вес репутации
    114
    "Оверкво́тинг (англ. overquoting) — избыток цитат в тексте на форуме, в e-mail или в сетевой конференции. Критерием обычно считается превышение объёма цитируемого материала над оригинальным текстом самого автора сообщения. Оверквотингом также считается бессмысленное цитирование сообщения, расположенного непосредственно перед ответом, или же многократное вложенное цитирование."

    Избыток цитат в тексте затрудняет нахождение и понимание собственной, высказываемой в данный момент, мысли автора. Сильно увеличивает трафик (это особенно болезненно для ФИДОнета). Запрещён во многих конференциях и форумах.

  • Уважаемый(ая) alexsadko68, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Не работают почтовые серверы
      От ВалВик в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 10.01.2010, 00:49
    2. Троянцы и прочие гады
      От writeme в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 04.10.2008, 19:04
    3. общественные почтовые серверы
      От Solton в разделе Общая сетевая безопасность
      Ответов: 5
      Последнее сообщение: 27.06.2008, 06:16
    4. снова гады :(((
      От punk_prankster в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 20.07.2007, 21:02
    5. зараженные почтовые сообщения
      От SDA в разделе Новости компьютерной безопасности
      Ответов: 2
      Последнее сообщение: 22.02.2005, 22:22

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01398 seconds with 20 queries