Показано с 1 по 14 из 14.

Ad-Aware нашла Win32BackDoorAgent и Win32Tr\.\Bancos (заявка № 44711)

  1. #1
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    55

    Ad-Aware нашла Win32BackDoorAgent и Win32Tr\.\Bancos

    В результате сканирования Ad-Aware находит объекты Win32BackDoorAgent и Win32Tr\.\Bancos. Вылечить их с её помощью не получается, после перезагрузки компьютера и сканирования Ad-Aware они снова попадают в список угроз. NOD32 их не обнаруживает. Ad-Aware обновлял вчера, NOD32 обновляется каждые несколько часов. Операционка XP SP2, обновлять до SP3 боязно, так как операционка была установлена при покупке и в прайсе её не было...

    Заранее благодарен.

    Добавлено:

    Есть ещё занимательный симптом -- блокировка некоторых файлов с расширением .exe. Пример:
    Создаю новый текстовый файл Текстовый документ.txt, затем переименовываю его в Текстовый документ.exe. При попытке удалить файл сразу после переименовывания получаю сообщение о том, что файл заблокирован. Unlocker выдаёт две строчки с процессом explorer.exe, который блокирует файл.

    И ещё немного ерунды, которая, возможно, будет полезна. Несколько дней назад ОС выдавала сообщения, что svchost.exe обратился по адресу ххххххххх (не помню), память не может быть 'read'. Проблема была решена скачиванием критического обновления с сайта Microsoft.
    Вложения Вложения
    Последний раз редактировалось Akter; 28.04.2009 в 16:55.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Отключив интернет, антивирус и Ad-aware, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=44711).
    Сделайте новые логи (только п.2 и 3 раздела Диагностика).
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    55
    сделал новые логи, надеюсь, не напортачил.
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=userinit.exe,
    O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
    Больше ничего плохого в логах не видно.

    Рекомендуется удалить Bonjour, а также установить SP3 и последующие обновления.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    55
    Большое вам спасибо за быструю и эффективную помощь. Почитав темы остальных жалующихся, я приготовился к долгой борьбе =-)
    Просканировал систему имеющимися программами, всё чисто.
    Но вот в ситуации с блокированием explorer'ом переименнованых экзешников ничего не изменилось. Может, зловред какой в нём дырку сделал, может неаккуратное использование проги.
    Можете посоветовать, как его исправить или убедится, что в остальном он нормально работает? Установку SP3 позволить себе не могу, почему -- см выше((.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    - Выполните скрипт
    Код:
    begin
    executerepair(1);
    executerepair(6);
    executerepair(8);
    executerepair(9);
    executerepair(11);
    executerepair(16);
    executerepair(17);
    RebootWindows(true);
    end.
    После перезагрузки проинформируйте о состоянии ПК.

  8. #7
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    55
    Спасибо за быструю реакцию на топик. К сожалению, не разобрался, как на форум добавлять картинки, оформил обычным вложением принтскрин окошка Unlocker'а.
    Изображения Изображения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    А что за проблема с этим документом? Это не Ваше? Тогда пришлите файл по правилам (Приложения 2 и 3).

  10. #9
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    55
    Я в первом посте всё описывал:
    Цитата Сообщение от Akter Посмотреть сообщение
    Есть ещё занимательный симптом -- блокировка некоторых файлов с расширением .exe. Пример:
    Создаю новый текстовый файл Текстовый документ.txt, затем переименовываю его в Текстовый документ.exe. При попытке удалить файл сразу после переименовывания получаю сообщение о том, что файл заблокирован. Unlocker выдаёт две строчки с процессом explorer.exe, который блокирует файл.
    Файл пустой(размер 0 байт), и после переименовывания остаётся таким же.
    Последний раз редактировалось Akter; 29.04.2009 в 18:40. Причина: исправление опечатки

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Akter Посмотреть сообщение
    Я в первом топике всё описывал
    В смысле - в первом сообщении Сорри, просмотрел. Сделйате еще проверку на файловые вирусы (ссылка в подписи).

  12. #11
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    55
    Проверил все обновлённым CureIT. Как я и предполагал, никаких вирусов он не нашел. Вообще, на мой взгляд, файловый вирус заблокировать доступ к файлу мог только в случае заражения этого файла, а в этом случае размер был бы больше 0байт. Есть у кого-нибудь ещё идеи, что могло приключится с моим explorer'ом и что с ним делать? Если нету, то я вполне удовлетворён вашей помощью в излечении обнаруженных мной вирусов.
    P.S. На .bat'ники explorer реагирует нормально, т.е. не блокирует)).
    Последний раз редактировалось Akter; 29.04.2009 в 19:03.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Akter Посмотреть сообщение
    Есть у кого-нибудь ещё идеи.
    Спросим у народа

    Добавлено через 2 часа 10 минут

    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Спросим у народа
    Народ помог, спасибо Kuzz

    Ad-Aware удалите или выгрузите.

    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('RasAuto');
     QuarantineFile('C:\WINDOWS\systom32\svchost.exe','');
     DeleteFile('C:\WINDOWS\systom32\svchost.exe');
     DeleteService('RasAuto');
     DeleteFileMask('C:\WINDOWS\systom32','*.*',true);
     DeleteDirectory('C:\WINDOWS\systom32');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('RasAuto');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Удалите Bonjour
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.
    Последний раз редактировалось Rene-gad; 29.04.2009 в 21:00. Причина: Добавлено

  14. #13
    Junior Member Репутация
    Регистрация
    28.04.2009
    Сообщений
    17
    Вес репутации
    55
    Выполнил новые логи. Карантин прислать не получается, так как он, повидимому, пуст. В AVZ4 в просмотре карантина две строки, в которых все графы заполненны знаком "?". Суммарный объём 0.00кб. При попытке загрузить полученный архив получаю сообщение, что этот карантин уже загружен или вроде того. Файлы, переименованные в .exe всё ещё блокируются. Благодарю Kuzz за участие в моей проблеме.
    Вложения Вложения

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Akter, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Lavasoft Ad-Aware зло?
      От DoggoD в разделе Антивирусы
      Ответов: 8
      Последнее сообщение: 11.03.2009, 21:29
    2. Похабный ad-aware
      От Alefnull в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 08:46
    3. Trojan.Spy.Bancos.aam.1
      От qweron в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 05:09
    4. Ad-Aware 2008
      От rayoflight в разделе Антивирусы
      Ответов: 0
      Последнее сообщение: 22.05.2008, 06:16
    5. плагины к AD-AWARE
      От egik в разделе Антивирусы
      Ответов: 2
      Последнее сообщение: 20.11.2004, 09:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01116 seconds with 17 queries