Показано с 1 по 13 из 13.

Trojan.MulDrop.29287 + другие (заявка № 43427)

  1. #1
    Junior Member Репутация
    Регистрация
    08.04.2009
    Сообщений
    6
    Вес репутации
    33

    Thumbs up Trojan.MulDrop.29287 + другие

    вчера drweb начал ловить периодически при активном подключении к интернету:
    C:\WINDOWS\system32\ZYSSGK\000.exe - инфицирован Trojan.MulDrop.29287

    C:\WINDOWS\system32\ZYSSGK\001.exe\data002 - инфицирован Trojan.Siggen.2150

    C:\WINDOWS\system32\ZYSSGK\X001.exe - инфицирован Trojan.Inject.5347

    полное сканирование ничего не находит, но как только подключаешься к инету - через 5-10 минут ловит.

    спасибо
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    847
    Вот это -
    Код:
    C:\WINDOWS\system32\MyService.exe
    - не ваши собственные опыты по программированию? Если нет, пофиксите с помощью Hijackthis строчки
    Код:
    O4 - S-1-5-18 Startup: is-NH1BH.lnk = ? (User 'SYSTEM')
    O4 - .DEFAULT Startup: is-NH1BH.lnk = ? (User 'Default user')
    O4 - Startup: is-NH1BH.lnk = ?
    Программа AVZ - файл - выполнить скрипт - выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\system32\myservice.exe');
     TerminateProcessByName('c:\windows\system32\dftp\smss.exe');
     SetServiceStart('svcname', 4);
     StopService('svcname');
     SetServiceStart('FuscSvc', 4);
     StopService('FuscSvc');
     SetServiceStart('bbbbbbbbbb', 4);
     StopService('bbbbbbbbbb');
    QuarantineFile('C:\WINDOWS\system32\config\SYSTEM~1\LOCALS~1\Temp\TDQOPFFM.exe','');
     QuarantineFile('c:\windows\system32\myservice.exe','');
     QuarantineFile('c:\windows\system32\dftp\smss.exe','');
     DeleteFile('c:\windows\system32\dftp\smss.exe');
     BC_DeleteFile('c:\windows\system32\dftp\smss.exe');
     DeleteFile('c:\windows\system32\myservice.exe');
     BC_DeleteFile('c:\windows\system32\myservice.exe');
    DeleteFile('C:\WINDOWS\system32\config\SYSTEM~1\LOCALS~1\Temp\TDQOPFFM.exe');
    BC_DeleteFile('C:\WINDOWS\system32\config\SYSTEM~1\LOCALS~1\Temp\TDQOPFFM.exe');
     DeleteService('svcname');
     DeleteService('FuscSvc');
     DeleteService('bbbbbbbbbb');
     BC_DeleteSvc('svcname');
     BC_DeleteSvc('FuscSvc');
     BC_DeleteSvc('bbbbbbbbbb');
    BC_ImportquarantineList;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После перезагрузки, карантин AVZ загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=43427 , как написано в прил.3 правил, и повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    08.04.2009
    Сообщений
    6
    Вес репутации
    33
    Большое Вам спасибо! Помогло

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1786
    Логи повторите...

  6. #5
    Junior Member Репутация
    Регистрация
    08.04.2009
    Сообщений
    6
    Вес репутации
    33
    Логи
    Вложения Вложения

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1786
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
     ClearQuarantine;       
     QuarantineFile('C:\Program Files\movie makerr\movie.exe','');
     QuarantineFile('C:\WINDOWS\system32\regedit32.exe','');
    end.
    Пришлите карантин...

  8. #7
    Junior Member Репутация
    Регистрация
    08.04.2009
    Сообщений
    6
    Вес репутации
    33
    отправил карантин. действительно сидит еще зараза.
    только вставишь флешку - пишет autorun.inf и setup.exe на нее, DRWEB с последним обновлением баз не ловит

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    847
    Наверное, все же, так: программа AVZ - файл - выполнить скрипт - выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     SetServiceStart('Logical Disk Manager Administr', 4);
     SetServiceStart('BackGround switch', 4);
     QuarantineFile('C:\Program Files\movie makerr\movie.exe','');
     QuarantineFile('c:\windows\system32\sloop.dll','');
     QuarantineFile('C:\WINDOWS\system32\regedit32.exe','');
     DeleteFile('C:\WINDOWS\system32\regedit32.exe');
     BC_DeleteFile('C:\WINDOWS\system32\regedit32.exe');
     DeleteFile('c:\windows\system32\sloop.dll');
     BC_DeleteFile('c:\windows\system32\sloop.dll');
     DeleteFile('C:\Program Files\movie makerr\movie.exe');
     BC_DeleteFile('C:\Program Files\movie makerr\movie.exe');
     DeleteService('Logical Disk Manager Administr');
     DeleteService('BackGround switch');
     BC_DeleteSvc('Logical Disk Manager Administr');
     BC_DeleteSvc('BackGround switch');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После перезагрузки, повторите логи.

  10. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Еще не забыть зайти в раздел "Чаво" и отключить автозапуск флешек.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  11. #10
    Junior Member Репутация
    Регистрация
    08.04.2009
    Сообщений
    6
    Вес репутации
    33
    Готово. На флешку перестало писать. А писало svсhost.exe переименованный в setup.exe.
    Вложения Вложения

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    847
    По-моему, чисто. Проблемы видимые остались какие-нибудь?
    По совету PavelA, отключите автозапуск и, если система лицензионная, установите SP3 + все последующие обновления.

  13. #12
    Junior Member Репутация
    Регистрация
    08.04.2009
    Сообщений
    6
    Вес репутации
    33
    спасибо огромное, видимых проблем не осталось.
    лицензия есть, срочно устанавливаю SP3 и обновления.

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\dftp\smss.exe - Trojan-Downloader.Win32.VB.lou ( BitDefender: Gen:Trojan.Heur.VB.1024DBEBEB )
      2. c:\windows\system32\myservice.exe - Trojan.Win32.Small.bwp ( BitDefender: Trojan.Rincux.AW )
      3. c:\windows\system32\regedit32.exe - Worm.Win32.AutoRun.adxr ( BitDefender: GenPack:Trojan.Spy.Agent.NZO )


  • Уважаемый(ая) Yura_sk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ищу описание Trojan.Win32.Scar.Btuw, Trojan.MulDrop, Trojan.Siggen1, Trojan.PWS.Ibank
      От v119 в разделе Описания вредоносных программ
      Ответов: 1
      Последнее сообщение: 15.03.2010, 13:56
    2. Ответов: 7
      Последнее сообщение: 01.09.2009, 18:24
    3. Ответов: 4
      Последнее сообщение: 22.02.2009, 03:31
    4. Ответов: 11
      Последнее сообщение: 22.02.2009, 03:25
    5. как убрать Trojan.DownLoader.19241 и Trojan.MulDrop.5516
      От Dimin75 в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 22.02.2009, 01:42

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01291 seconds with 17 queries