Показано с 1 по 18 из 18.

И снова WIn32/Agent.ODG (заявка № 43340)

  1. #1
    Junior Member Репутация
    Регистрация
    07.04.2009
    Сообщений
    8
    Вес репутации
    55

    Exclamation И снова WIn32/Agent.ODG

    Здравствуйте, господа. Гуглил немного и набрел на Вас. Столкнулся с проблемой. В лице вот этого товарища WIn32/Agent.ODG Найден он был в оперативке, программой Нод32 4ой версии. Поглядел соседние топики, там у людей тоже такая же проблема была. Сравнил лекарства - разные. Помогите пожалуйста . И что же это за бяка такая. Вроде как мой первй случай заражения чем либо. До этого стороной обходило.
    Заранее благодарен.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Отключите восстановление системы!
    Пофиксите в HijackThis:
    Код:
    O4 - HKLM\..\Run: [GEST] =
    O17 - HKLM\System\CCS\Services\Tcpip\..\{6BB48CA7-A5C0-4B18-A209-8B53715552ED}: NameServer = 85.255.112.208,85.255.112.79
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.208,85.255.112.79
    O17 - HKLM\System\CS1\Services\Tcpip\..\{6BB48CA7-A5C0-4B18-A209-8B53715552ED}: NameServer = 85.255.112.208,85.255.112.79
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.112.208,85.255.112.79
    O17 - HKLM\System\CS2\Services\Tcpip\..\{6BB48CA7-A5C0-4B18-A209-8B53715552ED}: NameServer = 85.255.112.208,85.255.112.79
    O17 - HKLM\System\CS3\Services\Tcpip\Parameters: NameServer = 85.255.112.208,85.255.112.79
    O17 - HKLM\System\CS3\Services\Tcpip\..\{6BB48CA7-A5C0-4B18-A209-8B53715552ED}: NameServer = 85.255.112.208,85.255.112.79
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.208,85.255.112.79
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\gdrv.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\cimo.ahc','');
    BC_ImportALL;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=43340).

    Добавлено через 1 минуту

    P.S. Антивирус Касперского 5.0 деинсталлируйте.
    Последний раз редактировалось Bratez; 07.04.2009 в 03:46. Причина: Добавлено
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    07.04.2009
    Сообщений
    8
    Вес репутации
    55
    Отправил карантин по ссылочке.

    Код:
    Файл сохранён как	090407_094523_virus_49dae8738d3b1.zip
    Размер файла	33761
    MD5	e1f422eb510b2bd709524916d0e338b9
    Нод32 попрежнему в оперативной памяти находит все тот же win32/Agent.odg
    Снова логи? Они немного отличаются от предыдущих.

    Добавлено через 9 минут

    kav 5 деинсталлировал.
    Можно немножко инфы про этот вирус? В сети по нему прям мизер. Это нечто свежее?
    Вложения Вложения
    Последний раз редактировалось 3axap; 07.04.2009 в 11:10. Причина: Добавлено

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Файлы в карантине безвредные.
    В логах ничего подозрительного.

    В AVZ выберите в меню AVZPM -> Установить драйвер...
    Перезагрузите компьютер и сделайте заново логи AVZ,
    может и всплывет еще что-нибудь.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    07.04.2009
    Сообщений
    8
    Вес репутации
    55
    А может это быть просто пустышкой? Ну или ложной тревогой. Однако фиксить hijackthis что то пришлось.... И в соседних топиках с тойж проблемой были похлжие фиксы hijackthis.

    Вот логи с драйвером:
    Вложения Вложения

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\systemroot\system32\drivers\gaopdxkippwhooboeyxmdjnbgrqlalbapeosyw.sys','');
     DeleteFile('\systemroot\system32\drivers\gaopdxkippwhooboeyxmdjnbgrqlalbapeosyw.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  8. #7
    Junior Member Репутация
    Регистрация
    07.04.2009
    Сообщений
    8
    Вес репутации
    55
    Логи после скрипта. Так же с драйвером.
    Карантин - 090407_134929_virus_49db21a9d2abb.zip
    Вложения Вложения

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто...

  10. #9
    Junior Member Репутация
    Регистрация
    07.04.2009
    Сообщений
    8
    Вес репутации
    55
    Скажите тогда мне... ну для успокоения души. Могу я с этим жить? Ну пожалста

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Зачем - с этим?
    Вам это уже вылечили (свежая версия BackDoor.Tdss)!
    Или еще проблемы остались?

    Добавлено через 4 минуты

    Давайте еще пару файликов проверим.
    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    QuarantineFile('C:\WINDOWS\innounp.exe','');
    QuarantineFile('C:\RECYCLER\S-6-4-96-100013031-100004330-100009394-1879.com','');
    BC_ImportALL;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите новый карантин согласно приложению 3 правил.
    Последний раз редактировалось Bratez; 08.04.2009 в 02:39. Причина: Добавлено
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    07.04.2009
    Сообщений
    8
    Вес репутации
    55
    Угу.... проблема осталась. Не успел я выполнить скрип. Сейчас пишу с телефона. Винда в ночь слетела. Сначала упал инет, запустил снова. Через пару минут снова упал - не смог восстановить. Перезагрузился. Появилась только обоина. Диспетчер задач работал, вызвал експлорер.ехе - нет доступа. Провер екзешник через тотал коммандер - ехе мертвый и малого объема. Потыркался попыркался. Чувствую файлы какие запускал мрут (прям как от цыха). Решил восстановиться с бэкапа из хэнди бэкап - не вышло. Перезагрузился - винда в черном экране ввозникает по поводу папки систем 32 и предлагает мне восстановиться через консоль. Вот думаю так и попробовать сделать. Но вирь 100 %где то остался. Форматировать весь виинт нет возможности. Максимум системный диск. Вот и думаю. Может Вы что посоветуете?

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Используйте консоль восстановления...

  14. #13
    Junior Member Репутация
    Регистрация
    07.04.2009
    Сообщений
    8
    Вес репутации
    55
    А на счет того что он мог остаться? Может как то можно предупредить его появление.

  15. #14
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Не знаем, в логах нет, дальше мы не видим...

  16. #15
    Junior Member Репутация
    Регистрация
    07.04.2009
    Сообщений
    8
    Вес репутации
    55
    Спасибо , кстати на счет фaйла innounp.exe. Перед последней фатальной перезагрузкой, видел я рядом с мертвым explorer.exe как раз innounp.exe. Ради любопытсва запустил. Потому что чуял конец. Он запустился и пропал... Инородная вещь скорее всего была.
    Спасибо за помощь.

  17. #16
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    innounp.exe- нормальный файл...

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    C:\RECYCLER\S-6-4-96-100013031-100004330-100009394-1879.com - тоже TDSS.
    I am not young enough to know everything...

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 16
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\recycler\s-6-4-96-100013031-100004330-100009394-1879.com - Trojan.Win32.TDSS.wtl ( DrWEB: BackDoor.Tdss.119 )
      2. c:\windows\system32\drivers\gaopdxkippwhooboeyxmdj nbgrqlalbapeosyw.sys - Trojan.Win32.Agent2.imv ( DrWEB: BackDoor.Tdss.115 )


  • Уважаемый(ая) 3axap, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. И снова Trojan-Ransom.Win32.Agent.gc
      От beersysadm в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 01.12.2009, 16:40
    2. Ответов: 18
      Последнее сообщение: 30.10.2009, 19:34
    3. И снова win32/Rootkit.Agent.ODG. :(
      От Alex Zimin в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 03.07.2009, 14:09
    4. и снова Rootkit.Agent.ODG
      От lexx_lg в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 24.06.2009, 01:20
    5. B снова Win32/Agent.ODG! ПОМОГИТЕ!
      От Rabekon в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 12.04.2009, 09:06

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00116 seconds with 20 queries