Показано с 1 по 11 из 11.

Проблема, буду рад помощи (заявка № 4403)

  1. #1
    gartu
    Guest

    Проблема, буду рад помощи

    Здравствуйте друзья. Вы мне уже помогли один раз с подобными проблемами, страница браузера перенаправлялась, поэтому буду рад помощи ещё раз. Вчера заметил, что стал жутко уползать траффик, у меня выделенная сеть. Просмотрел системную папку, несколько непонятных файлов послал на проверку Касперскому, нашёлся заражённый файл winsrs.exe-заражен Win32.HLLW.MyBot. Удалил его. Но неожиданно курсор мыши стал вести себя, как будто программа запускается, то есть курсор стал двойным, стрелкой и песочными часами, одним словом этот файл снова появился. Просканировал антивирами, drweb-cureit, ad-aware, spybot-search,avz. Только drweb-sureit точно определил заразу, удалил, avz обнаружил процесс, как подозрительный. Удалил, почистил регистр программкой regsearch и regedit. Нашлось несколько ключей, всё подчистил, но ненадолго. Иногда возникает этот файл сразу после удаления, иногда чуть позде, через 20-30 минут. Я уже и сетефой шнур выдернул из сетевой карты.И когда этот файл появляется, то невозможно запустить Msconfig и Regedit, на долю секунду запускается внешний вид и пропадает, как и окно командной строки. Сделал все процедуры, которые вы описали, в безопасном режиме с отключением восстановления системы и так далее. Вот похоже и всё, буду рад помощи. Спасибо
    Файл winsrs.exe выслал с паролем.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от gartu
    И когда этот файл появляется, то невозможно запустить Msconfig и Regedit, на долю секунду запускается внешний вид и пропадает, как и окно командной строки. Сделал все процедуры, которые вы описали, в безопасном режиме с отключением восстановления системы и так далее.
    пришлите (если он есть) файл c:\windows\system32\drivers\etc\hosts
    файл c:\windows\system32\winsrs.exe спокойно стирайте
    в реестре удалите все упоминания о файле winsrs.exe

    p.s. чтобы запускались msconfig и regedit - переименуйте их в 1.exe и запускайте

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Вы бы встроенный в XP файрвол активировали, если неродной ставить не хотите. А лучше ещё и Service Pack 2 поставить плюс все дополнительные заплатки. А то так и будут гады через дыры пролезать.

    Имя зверя не по Касперскому, а по Dr.Web, так, что ли? Что-то я в энциклопедии такого не нахожу. То есть, море всего, но именно по классификации Dr.Web. А по этой классификации HLLW - самоходный червь, лазающий именно через дыры в системе (причём MyBot вроде бы через обе широко известные дыры распространяется - через RPC и через LSASS).

  5. #4
    gartu
    Guest
    Цитата Сообщение от MOCT
    пришлите (если он есть) файл c:\windows\system32\drivers\etc\hosts
    файл c:\windows\system32\winsrs.exe спокойно стирайте
    в реестре удалите все упоминания о файле winsrs.exe

    p.s. чтобы запускались msconfig и regedit - переименуйте их в 1.exe и запускайте
    Спасибо за ответ. Файл выслал. В реестре удаляю все ключи и упоминания об этом файле, всё равно возникают...Что то сегодня пока тихо...Вот уже час как в сети, а winsrs.exe не возникает, такое впечатление, что запуск его происходит с удалённого компьютера...

  6. #5
    gartu
    Guest
    Цитата Сообщение от pig

    Имя зверя не по Касперскому, а по Dr.Web, так, что ли? Что-то я в энциклопедии такого не нахожу. То есть, море всего, но именно по классификации Dr.Web. А по этой классификации HLLW - самоходный червь, лазающий именно через дыры в системе (причём MyBot вроде бы через обе широко известные дыры распространяется - через RPC и через LSASS).
    Спасибо за ответ. Файрвол активировал. Извините, сам запутался...Первоначально, когда послал файл на сканер Касперскому, вирус был опознан как Backdoor.Win32.Rbot.aly, затем при сканированиее диска drweb-sureit, зверь был опознан, как Win32.HLLW.MyBot. Пока как будто тихо, но ночью возникал winsrs.exe после удаления очень быстро

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от gartu
    Спасибо за ответ. Файл выслал.
    файл hosts пока не дошел (может без пароля выслали?).

    Цитата Сообщение от gartu
    В реестре удаляю все ключи и упоминания об этом файле, всё равно возникают...Что то сегодня пока тихо...
    т.е. получается, что записи в реестре возникают, а сам файл не возникает?
    сделайте пожалуйста логи HJT и AVZ в обычном режиме с запущенным IE.

  8. #7
    Geser
    Guest
    Вот это:
    Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr)
    NetMeeting Remote Desktop Sharing (mnmsrvc)
    Лучше выключить.

    И проверить что на всех учётных запислах администратора стоят не тривиальные пароли

  9. #8
    gartu
    Guest
    Спасибо всем за ответ. Файл hosts выслал ещё раз в архиве с паролем virus, недавно пришёл домой, пока как будто всё Ок, но не верю, что надолго. Проверил программой regsearch Олега Зайцева, ключей и путей winsrs.exe не нашей в реестре. Процесс NetMeeting Remote Desktop Sharing выключил. Логи переслал, в учётных записях администратора насколько я помню паролей не ставил никогда. Необходимо поставить?
    Вложения Вложения

  10. #9
    Geser
    Guest
    Цитата Сообщение от gartu
    в учётных записях администратора насколько я помню паролей не ставил никогда. Необходимо поставить?
    Обязательно нужно http://virusinfo.info/showthread.php?t=4277

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    файл hosts (который присылали на почту) во-первых поврежден, во-вторых - заражен. так что смело удаляйте.

  12. #11
    gartu
    Guest
    Спасибо большое всем за помощь. Всё уладил

  • Уважаемый(ая) gartu, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Проблема с вирусами, прощу помощи.
      От Freezeer в разделе Помогите!
      Ответов: 26
      Последнее сообщение: 12.12.2010, 23:35
    2. Проблема с компьютером прошу помощи
      От arogorn в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 07.05.2010, 13:29
    3. СМС не отправлю все равно. Но лечить буду.
      От query_ в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 03.02.2010, 13:50
    4. Буду лить 2
      От Nerk в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 07:51
    5. Буду лечить
      От Nerk в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 02:36

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00494 seconds with 20 queries