Показано с 1 по 8 из 8.

autorun.inf csrcs и svchost. (заявка № 42132)

  1. #1
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    56

    Exclamation autorun.inf csrcs и svchost.

    Об этом уже писалось. Выполнял типичное лечение csrcs под номеро 16. Так же ручками пролечивал много раз. Чистил все что можно. Носится это все флешками. АВ видят, но только авторан удаляют. Иногда видят svchost из С:\Windows\Offline Webpages. Вирусняк упорно гуляет ни смотря ни на что. Вот сейчас опять явился на одной из машин.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Автозапуск флешек отключен?

    Добавлено через 5 минут

    Профиксить:
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    Выполнить:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\csrcs.exe','');
     DeleteFile('E:\autorun.inf');
     DeleteFile('E:\recycled\sys.exe');
     DeleteFile('C:\WINDOWS\system32\csrcs.exe');
    BC_ImportDeletedList;
    ExecuteRepair(16);
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Сделать заново логи.
    Загрузить карантин по Правилам через http://virusinfo.info/upload_virus.php?tid=42132

    Прочитай тему в "Чаво" про отключение автозапуска.
    Последний раз редактировалось PavelA; 20.03.2009 в 17:14. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    56
    То есть до тех пора включен автозапуск с этим вирусом ничего не поделать?

  5. #4
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    56

    Логи

    После выполнения скрипта файл C:\Windows\Offline Webpages\svchost.exe продолжал работу. В системе он прописан как служба System Sheduler. Вычищал комп до этого вручную - правил все значения реестра, содержащие csrcs и C:\Windows\Offline Webpages\svchost.exe. Не помогало.

  6. #5
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Я написал на тот случай, если вдруг придется снова вставлять флешку в комп.
    Дело просто в том, что AVZ этот сервис удаляет.
    Отключим автозапуск - исключим его(сервиса) возникновения через флешку.

    Второй вариант: гуляние малваре по сетке. Крепкий пароль на Администратора тоже необходим.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #6
    Junior Member Репутация
    Регистрация
    03.02.2009
    Сообщений
    29
    Вес репутации
    56
    Авз его удаляет. Я его тоже удаляю, но он появляется снова.

    То есть даже при выключенном автозапуске, но при открытых сетевых папках вирус все равно будет гулять по сети используя уязвимости в виндовсе? Проникает он используя пустые пароли админской учетки и разрешенных анонимных или гостевых пользователей?

    Поможет ли установка пароля (а почему крепкий нужен? он что по словарю пароли перебирает к админке?) и запрещение учетной записи гостя?

    Спасибо.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от qoma Посмотреть сообщение
    он что по словарю пароли перебирает к админке?
    Да.

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\csrcs.exe - Packed.Win32.Klone.bj ( BitDefender: Trojan.Heur.AutoIT.1 )
      2. e:\autorun.inf - Worm.Win32.VB.fi ( DrWEB: Win32.HLLW.Autoruner, BitDefender: Trojan.ATR )
      3. e:\recycled\sys.exe - Worm.Win32.AutoRun.rr ( DrWEB: Win32.HLLW.Autoruner.239 )


  • Уважаемый(ая) qoma, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. autorun.i Win32/Tifaut.C csrcs.exe.
      От hazya в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 23.09.2011, 16:11
    2. autorun.inf и svchost.exe
      От dmv в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 06.04.2011, 19:35
    3. Вирусы csrcs + autorun.inf
      От Rinax в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 09:21
    4. Ответов: 7
      Последнее сообщение: 22.02.2009, 06:06
    5. Ответов: 4
      Последнее сообщение: 19.03.2008, 09:42

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00905 seconds with 20 queries