Страница 2 из 4 Первая 1234 Последняя
Показано с 21 по 40 из 65.

Подхватил падаль из интернета. (заявка № 43267)

  1. #21
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Рассказываю по порядку.

    Скачал свежий AVPTool.
    В режиме safe mode запустить его не смог - об этом я писал в своем первом посте.
    Причина: во время загрузки драйверов в safe mode последней строкой появляется надпись "Press Esc to escape loading SPTD.SYS" и после этого комп перегружается.

    Пришлось производить скан в нормальном режиме.
    Ни 3922e5d4.sys, ни setupapi.dll в папках Opera и Firefox НЕ БЫЛИ ОБНАРУЖЕНЫ AVPTool!
    Производил скан дважды, второй раз - с максимальными параметрами эвристики, расширенным поиском руткитов и пр. наворотами.

    Сканы AVZ и HijackThis произошли штатно. Логи приложены.

    Более того, при внимательном изучении логов winpatrol я обнаружил в списке скрытых файлов некий файл C:\WINDOWS\system32\hssklgl.dll, который первый раз был задетектен этой софтиной в момент заражения компа.
    Ранее я этот файл проигнорил, потому что думал, что он виндовый + у него дата 17.03.09, а не 05.04.09, когда у меня комп заразился.

    Файл скрытый, не удаляется (IceSword даже с места не смог его сдвинут, в отличие от 3922e5d4.sys, который удалялся, но тут же восстанавливался), не копируется с помощью IceSword.
    Кстати, упоминание этого файла должно быть в логах AVZ.
    Я так думаю, что этот файл тоже ваш клиент.
    Помогите доставить его вам для разбора.
    Или на крайний случай снести с компа.

    Если что, я могу в личку бросить свой мобильный.
    По тф можно оперативнее поработать с вами на предмет изучения этой гадюки.
    Я уже 3-и сутки не могу работать из-за виря, т.к. захожу в сеть набегами - напишу здесь сообщение и уйду, иначе вирь начинает спамить.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Попробуйте прислать его hssklgl.dll согласно приложению 2 правил...

    Затем скрипт в AVZ:

    Код:
    begin
     BC_DeleteFile('C:\WINDOWS\System32\drivers\3922e5d4.sys');
     BC_DeleteFile('C:\WINDOWS\system32\hssklgl.dll');
     BC_LogFile(GetAVZDirectory + 'boot_cleaner.log');
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи AVZ и прикрепите boot_cleaner.log

  4. #23
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Впервые скрипт выполнился без алертов и ребутнулся комп.

    sys-файл удален, а hssklgl.dll на месте.

    Нового клиента я отправил с карантином.

    Логи AVZ прилагаю.
    Вложения Вложения

  5. #24
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    hssklgl.dll - Trojan-Downloader.Win32.Kido.l

    Детектирование файла будет добавлено в следующее обновление.

    Выполните скрипт:

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteService('3922e5d4');
    DeleteFile('C:\WINDOWS\System32\drivers\3922e5d4.sys');
    DeleteFile('C:\WINDOWS\system32\hssklgl.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('3922e5d4');
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи...

  6. #25
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Скрипт выполнился с тем же алертом.
    Комп перегружал вручную.
    При перегрузке подвис процесс explorer.exe

    Скан прошел штатно.
    Обоих клиентов на компе не вижу. Пока, во всяком случае.
    Логи прилагаю.

    ЗЫ. У меня выловили новую разновидность Kido?
    Вложения Вложения

  7. #26
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\System32\drivers\3922e5d4.sys','');
     QuarantineFile('%system32%\svchost.exe','');
     DeleteFile('C:\WINDOWS\System32\drivers\3922e5d4.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    Последний раз редактировалось kps; 06.04.2009 в 23:48. Причина: убрал очепятку :)

  8. #27
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Скрипт выполнился, как в прошлый раз.
    Только на этот раз еще подвис "Connections Tray", а потом шатдаун винды остановился.
    Перегружал комп ресетом.

    ЗЫ. Очепятку заметил

    ЗЫЗЫ. А разве %system32% - это правильно? По-моему правильно - %systemroot%\system32

    Добавлено через 24 минуты

    Сорри за занудство.

    Есть вопрос:
    на мой комп иногда коннектяца какие-то упыри по http- или https-протоколу на мой порт 1180.

    Например:
    C:\WINDOWS\system32\drivers ->netstat

    Active Connections

    Proto Local Address Foreign Address State
    TCP megacomp:1069 corba-http.yandex.ru:http CLOSE_WAIT
    TCP megacomp:1180 195.72.134.129:https ESTABLISHED
    Последний раз редактировалось skywriter; 07.04.2009 в 00:09. Причина: Добавлено

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    http://www.z-oleg.com/secur/avz_doc/...namemacros.htm
    В справке AVZ написано, что %SystemRoot% используется для указания пути к System/System32. Если это так, то %systemroot%\system32 - должно замениться на путь к system32\system32, поэтому я на всякий случай поставил %system32%.

    Сделайте новые логи.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  10. #29
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Понял. Сделал.
    Скрипт выполнился так же, как прошлый раз - с алертом и ручным ребутом.

    Однако папка карантина оказалась пустой.
    Повторить?

  11. #30
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от skywriter Посмотреть сообщение
    ЗЫ. У меня выловили новую разновидность Kido?
    Да, что-то новенькое попалось.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #31
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Логи по правилам повторите.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  13. #32
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Повторил.
    Вложения Вложения

  14. #33
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Господа хелперы, каков вердикт?

  15. #34
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Запустите IceSword, внизу слева выберите меню File.
    Появится аналог проводника. Найдите в нем файл C:\WINDOWS\System32\drivers\3922e5d4.sys и удалите с помощью force delete (нажмите по нему правой кнопкой мыши и выберите force delete, на запрос подтверждения ответьте "да").

    Потом сразу выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SetAVZGuardStatus(True);
     QuarantineFile('c:\windows\system32\svchost.exe','');
     QuarantineFile('C:\WINDOWS\System32\drivers\3922e5d4.sys','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('%fystemRoot%\system32\svchost.exe','');
     DeleteFile('C:\WINDOWS\System32\drivers\3922e5d4.sys');
    BC_ImportALL;
    ExecuteSysClean; 
    BC_QrSvc('wuauserv');
    BC_QrSvc('BITS');
    BC_DeleteSvc('3922e5d4');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин по правилам.

    Сделайте новые логи + лог Gmer (см. раздел ЧаВо, там написано, как делать лог Гмер).
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  16. #35
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Файл C:\WINDOWS\System32\drivers\3922e5d4.sys отсутствует, поэтому удалять было нечего.

    Скрипт завершился алертом "Invalid data type for ''".
    Комп пришлось перегружать вручную.
    При шатдауне подвисли explorer.exe и "Connections Tray".
    После завершения этих процессов вручную окна не продолжили шатдаун.
    Пришлось ресетить.

    Карантин выслал.
    Логи сделал.
    Gmer-лог сделал, однако не стал согласно правилам сканировать компьютер полностью, потому что только один диск Цэ Gmer сканил 2 часа!
    Весь комп я бы сканил до утра - у меня такой возможности нет.
    Лог Gmer прилагаю.
    Вложения Вложения

  17. #36
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    У меня такое ощущение что ваш winpatrol мешает нам работать, можете снести его на время?

    Кто-то постоянно мешает работе драйвера...

  18. #37
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Сорри за оффтоп.
    Вечером, по возвращении с работы обязательно снесу.
    Потом повторить действия, рекомендованные в последнем сообщении kps?

  19. #38
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Нет, заново напишем скрипт...

  20. #39
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.08.2008
    Адрес
    Москва
    Сообщений
    34
    Вес репутации
    71
    Я готов к продолжению чистки.
    Жду скрипта.

  21. #40
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Запустите regedit (редактор реестра). Пуск - Выполнить - regedit.exe

    Найдите ключ
    Код:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BITS
    Там справа будет параметр ImagePath, у него в значении будет такое %fystemRoot%\system32\svchost.exe. Вам нужно заменить всего одну букву - f на букву S в начале (изменить значение параметра).

    потом найдите ключ
    Код:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv
    и проделайте с параметром ImagePath там то же самое действие.
    Закройте редактор.
    Потом выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     DeleteFile('C:\WINDOWS\System32\drivers\3922e5d4.sys');
     DeleteService('3922e5d4');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('3922e5d4');
    If BC_Activate then AddToLog('BootCleaner успешно активирован') else AddToLog('Внимание! BootCleaner не активирован!'); 
    SaveLog(GetAVZDirectory + 'avzlog.txt');
    RebootWindows(true);
    end.
    Пришлите новый карантин.
    Сделайте новые логи и прикрепите еще лог avzlog.txt из папки AVZ.
    Последний раз редактировалось kps; 08.04.2009 в 19:55.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  • Уважаемый(ая) skywriter, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 4 Первая 1234 Последняя

    Похожие темы

    1. Подхватил вирус
      От Se11eR в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 08.05.2011, 13:26
    2. Подхватил троян
      От Dumac в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 07.04.2011, 14:10
    3. Что-то подхватил...
      От zonderz в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 19.12.2009, 09:51
    4. Подхватил вирус
      От Димон82 в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 03:24
    5. Что ж я подхватил...
      От DenODen в разделе Помогите!
      Ответов: 36
      Последнее сообщение: 22.02.2009, 01:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00059 seconds with 18 queries