Страница 2 из 2 Первая 12
Показано с 21 по 36 из 36.

Backdoor.Win32.HacDef.b (заявка № 4428)

  1. #21
    Geser
    Guest
    Цитата Сообщение от MOCT
    пришел. троян. убивайте его AVZ из списка драйверов, возможно после этого полегчает с убиением процессов экзешников
    Вряд ли простое удаление поможет. А вот если в АВЗ пойти в диспетчер служб и драйверов, найти его там и попробовать остановить, вот это может и даст что-то.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    21.12.2005
    Сообщений
    20
    Вес репутации
    68
    Цитата Сообщение от Geser
    А вот если в АВЗ пойти в диспетчер служб и драйверов, найти его там и попробовать остановить, вот это может и даст что-то.
    сорри, а можно чуть поподробнее?

  4. #23
    Geser
    Guest
    Цитата Сообщение от MadRat
    сорри, а можно чуть поподробнее?
    АВЗ->Диспетчер драйверов и сервисов-> вкладка драйверов отметить дтайвер нажать кнопку "остановить". После чего проверить не стали ли видны остальные файлы. Но скорее всего не поможет

  5. #24
    Junior Member Репутация
    Регистрация
    21.12.2005
    Сообщений
    20
    Вес репутации
    68
    Цитата Сообщение от Geser
    Но скорее всего не поможет
    не помогло.
    пошел йбаццца с сервером. фсе файлы вышлю, как только достану из сервака.
    всем спасибо, всем пока.

  6. #25
    Visiting Helper Репутация
    Регистрация
    03.10.2004
    Сообщений
    699
    Вес репутации
    76
    Надо найти спрятанный сервис руткита.. и зделать ему стоп - HaxDef при остановке сервиса - сам снимит хуки и удалит сервис.... сервис предпологаю тоже как "isp????" будет называтся

    Естесно все это надо делать при включенном противодействии руткитам!
    Всего один дурной бит - и гигабайты лежат в маразме.
    Скажи мне свою OS и я скажу тебе КТО ты.

  7. #26
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SDA
    Регистрация
    07.01.2005
    Адрес
    Москва
    Сообщений
    7,168
    Вес репутации
    3189
    а руткит похоже бывший админ оставил чтобы контору не забывать

  8. #27
    Junior Member Репутация
    Регистрация
    21.12.2005
    Сообщений
    20
    Вес репутации
    68
    Цитата Сообщение от SDA
    а руткит похоже бывший админ оставил чтобы контору не забывать
    неее. он для этого туповат был.
    этот супермегакулхацкер, когда уходил, оставил юзергейту разрешение работать со своим (т.е. его домашним) IP. Т.е. не только не скрывал своих похождений через нашу проксю (даже логи юзергейта поленился затирать), но и домашний адрес оставил. а че, типа низзя чели? он же "хороший человек", сын соседа сына друга директора (это не шутка). его и простили не глядя. а щаз этот чувак в армию ушел.
    я раньше думал, что такие идиоты только в анекдотах встречаются, но, видимо, ошибался.
    такие дела...

  9. #28
    Junior Member Репутация
    Регистрация
    21.12.2005
    Сообщений
    20
    Вес репутации
    68
    И еще один момент. Раньше файл isplogger.sys вылазил ПОСЛЕ перезагрузки. Сегодня после проверки КАВ обнаружил еще один SYS (с другим названием) c этим же трояном. О чем это может говорить? И еще вопрос - если это прокси, то могут ли его заразит вирусы, которые качает клиент из инета со своей рабочей машины?

  10. #29
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    159
    Цитата Сообщение от MadRat
    И еще один момент. Раньше файл isplogger.sys вылазил ПОСЛЕ перезагрузки. Сегодня после проверки КАВ обнаружил еще один SYS (с другим названием) c этим же трояном. О чем это может говорить?
    что остался активный кусок трояна

    Цитата Сообщение от MadRat
    И еще вопрос - если это прокси, то могут ли его заразит вирусы, которые качает клиент из инета со своей рабочей машины?
    нет

  11. #30
    Junior Member Репутация
    Регистрация
    21.12.2005
    Сообщений
    20
    Вес репутации
    68
    Троян цел и невредим. Я за него еще и не брался. Только раньше КАВ видел этот троян в одном файле, который появлялся ПОСЛЕ ПЕРЕЗАГРУЗКИ, а теперь этот троян всплыл в файле, которого раньше КАВ не видел.
    А не может этот троян сам себя по локальной сети распространять? Я кусок от трояна вам посылал, по нему нельзя определить?

  12. #31
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    159
    Цитата Сообщение от MadRat
    Троян цел и невредим. Я за него еще и не брался. Только раньше КАВ видел этот троян в одном файле, который появлялся ПОСЛЕ ПЕРЕЗАГРУЗКИ, а теперь этот троян всплыл в файле, которого раньше КАВ не видел.
    А не может этот троян сам себя по локальной сети распространять? Я кусок от трояна вам посылал, по нему нельзя определить?
    в каких файлах всплыл?
    hkrnlrdv.sys
    hxdefdrv.sys

    по локалке не распространяется

  13. #32
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Из присланных файлов:
    dmclih.exe - инфицирован BackDoor.RemoteShell
    isplogger.sys - инфицирован BackDoor.HackDef
    isplog.exe - инфицирован BackDoor.HackDef.100
    Их следует удалить, используя отложенное удаление AVZ. Перезагрузить компьютер и сделать новые логи начиная с 11 пункта правил.

    PS Правила изменились. http://virusinfo.info/showthread.php?t=1235
    Файлы отправлять через форму, ссылку на тему следует давать в таком виде:
    http://virusinfo.info/showthread.php?t=4428

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    159
    а что за файлики JAcheck.dll и JAstat.dll? если есть на диске - пришлите.

  15. #34
    Junior Member Репутация
    Регистрация
    21.12.2005
    Сообщений
    20
    Вес репутации
    68
    увы, нормальный лог от авз получить не удалось. после работы скрипта архива не остается. сохранил "в процессе".
    Вложения Вложения

  16. #35
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    159
    пришли файлы JAcheck.dll, JAstat.dll - куски от FTP-сервера SERV-U.
    поскольку в логах нигде SERV-U не фигурирует, сделан вывод что это куски трояна. в частности, известны случаи когда эти файла распространялись вместе с hxdef (он же HacDef).

    поэтому ищите файлы:
    servu*.*
    search.bat
    scan.bat
    scan500.exe
    pulist.exe
    JAcheck.ini
    hidden32.exe
    csc.exe
    ip.exe
    sec.exe
    pwdump32.exe
    sc.exe
    samdump.dll
    uptime.exe
    psinfo.exe
    kill0103.exe
    psloggedon.exe
    fport.exe
    hxdefdrv.sys
    wzcdla.dll
    wmguick.dll
    updater.dll
    msnet.dll
    если что-то из этого найдется - присылайте.
    да, и не плохо было бы получить новый лог исследования системы программой AVZ (новая версия - 4.15).

  17. #36
    Junior Member Репутация
    Регистрация
    21.12.2005
    Сообщений
    20
    Вес репутации
    68
    не остается логов после скрипта

  • Уважаемый(ая) MadRat, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Ответов: 10
      Последнее сообщение: 06.10.2010, 23:31
    2. Ответов: 3
      Последнее сообщение: 11.02.2010, 21:00
    3. Ответов: 5
      Последнее сообщение: 22.02.2009, 07:58
    4. Backdoor.Win32.Padodor.ax - backdoor с бортовым RootKit
      От Зайцев Олег в разделе Описания вредоносных программ
      Ответов: 4
      Последнее сообщение: 26.07.2005, 02:00
    5. BackDoor.Scard (Backdoor.Win32.Small.bq)
      От Geser в разделе Описания вредоносных программ
      Ответов: 4
      Последнее сообщение: 11.11.2004, 22:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00321 seconds with 18 queries