Показано с 1 по 8 из 8.

Trojan.Siggen.288 (заявка № 42366)

  1. #1
    Junior Member Репутация
    Регистрация
    03.09.2007
    Сообщений
    442
    Вес репутации
    63

    Exclamation Trojan.Siggen.288

    Здравствуйте!
    Данный троян создал по всему компьютеру 42 файла типа «имя_папки .exe» и процесс regsvr.exe, который занимает 50 % ЦП. Вся эта нечисть была удалена антивирусом Dr.Web с базами на декабрь 2008, после чего служба Windows Installer перестала работать, поэтому обновить Dr.Web сейчас невозможно (Интернет тоже отсутствует). Также не работает копирование и вставка файлов, не распознаются Flash-ки в обычном режиме, иногда сбивается системная дата на 2003 год.
    CureIT под рукой не было. Просканировал утилитой AVZ:
    Скрипт № 3 выводит синий экран STOP. (Хотя, скорее всего я сам виноват – забыл отключить антивирус).
    Скрипт № 2 – прикладываю.
    Лог Hijackthis – прикладываю.
    Что посоветуете: прогнать свежим CureIT-ом или можно что-либо сделать на основании этих логов?
    Спасибо!
    Последний раз редактировалось MihailKrasnodar; 17.01.2010 в 21:58.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    Попробуйте сделать Скрипт № 3 при выгруженном антивирусе.

  4. #3
    Junior Member Репутация
    Регистрация
    03.09.2007
    Сообщений
    442
    Вес репутации
    63
    Проверил новой версией CureIT в «безопасном режиме» – обнаружил ещё 8 файлов – Trojan.Autoruner
    Скрипт № 3 сделал в безопасном режиме с Flash-карты. В обычном режиме высвечивается «синий экран», а в «безопасном» при запуске с рабочего стола AVZ прекращает работу, не создав логов.
    Скрипт № 2 сделал в обычном режиме.
    Также прикладываю лог Hijackthis
    Последний раз редактировалось MihailKrasnodar; 17.01.2010 в 21:58.

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('G:\autorun.inf');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить. Данную операцию повторить для категории "Настройки и твики браузера".

    Повторите логи...

    З.Ы. с SP1 далеко не уйдете...

  6. #5
    Junior Member Репутация
    Регистрация
    03.09.2007
    Сообщений
    442
    Вес репутации
    63
    Спасибо за помощь, но после выполнения этих скриптов ничего не изменилось. А так как людям нужно было срочно запустить компьютер, пришлось переустанавливать систему.
    Теперь проблема в другом:
    В ходе лечения этого компьютера я приносил все программы (Dr.Web, CureIT, Avz, Hijackthis) на Flash-ке. Логи записывал тоже на эту же Flash-ку и отправлял со своего домашнего компьютера на этот форум, предварительно просканировав Flash-ку своим Dr.Web-ом со свежими базами. Эту процедуру я делаю каждый раз в обязательном порядке. В последний раз Dr.Web ничего не обнаруживает, поэтому я считаю эту Flash-карту чистой иду с ней на третий компьютер – на работе, где вставлял её несколько раз. И вдруг заметил, что на ней появился точно такой же троян, как и на первом компьютере - E:\teen_movie.exe
    Вернувшись домой, вставляю её в комп и Spider Guard мне выдаёт «файл инфицирован Win32.HLLW.Autoruner.1420». На рабочем компьютере файлы teen_movie.exe появились на всех дисках вместе с autorun.inf
    Вопрос: мог ли я заразить «рабочий» компьютер, если каждый раз проверял flash-карту свежими базами?
    Прочитал на этом форуме некоторые темы, где заражение происходило этим же вирусом, я заметил, что большинство случаев заканчивалось переустановкой системы, а в ходе лечения компьютеры начинают «глючить» ещё сильнее. На «рабочем» компьютере я себе не могу позволить даже сканирование, не говоря уже о переустановке. Вот теперь в раздумьях, нужно ли браться за этот компьютер на работе, или оставить всё как есть?

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Вопрос: мог ли я заразить «рабочий» компьютер, если каждый раз проверял flash-карту свежими базами?
    Могли...

  8. #7
    Junior Member Репутация
    Регистрация
    03.09.2007
    Сообщений
    442
    Вес репутации
    63
    Цитата Сообщение от Гриша Посмотреть сообщение
    Могли...
    В смысле, если этого вируса раньше в базах не было?
    Так что, теперь вообще от Flash-карт отказываться и каждый раз CD записывать, когда документы нужно кинуть с домашнего компьютера на рабочий?

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Могло не быть...

    от Flash-карт отказываться и каждый раз CD записывать
    Ваше дело...

  • Уважаемый(ая) MihailKrasnodar, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Trojan.Spambot.origin и Trojan.Siggen.18257
      От Pinacle в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 30.01.2010, 16:33
    2. Trojan.Spambot.origin и Trojan.Siggen.18257 - пытаемся вылечить руками
      От An4xu в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 29.01.2010, 17:59
    3. Trojan.Inor,Trojan.Siggen.46299
      От c0mmander в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 24.01.2010, 08:40
    4. Ответов: 10
      Последнее сообщение: 31.12.2009, 01:36
    5. Trojan.Siggen.66
      От Kriz в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 07:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00695 seconds with 17 queries