Показано с 1 по 15 из 15.

Помогите! Вирус... (заявка № 46435)

  1. #1
    Junior Member Репутация
    Регистрация
    04.03.2008
    Сообщений
    12
    Вес репутации
    36

    Thumbs up Помогите! Вирус...

    В ноябре 2008 г. уже была проблема с вирусом
    (не обновлялся AVP, на сайте AVP не отображались картинки и блокировалась скачивание файлов).
    После обращения к Вам компьютер был вылечен.
    В марте проблема повторилась с теми же симптомами
    (не обновлялся AVP, на сайте AVP не отображались картинки и блокировалась скачивание файлов).
    Интересно, что после вахты (месяц работаю, месяц отдыхаю) апреля месяца в мае, включив компьютер,
    обнаружил, что AVP обновляется, на сайте картинки отображаются а скачивание доступно.
    Оновив утилиты и их базы провел теститрование системы.
    Интересно, это что, модефикация ВИРУСА ???
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    04.03.2008
    Сообщений
    12
    Вес репутации
    36

    Интернет

    Увеличился интернет трафик

    С Уважением Валерий

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Пофиксте в HijackThis строку:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{E2F7EAE7-B853-440F-98C6-AAEED4F4B5FF}: NameServer = 85.255.116.116 85.255.112.173
    После перезагрузки сделайте новый лог HijackThis и приложите сюда.

    Выполните процедуру описанную в первом сообщении: http://virusinfo.info/showthread.php?t=3519

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Посмотрел предыдущую тему, там тоже были проблемы с настройкой DNS.
    В данный момент адреса DNS серверов у вас настроены на автоматическое получение или вписаны вручную?
    В любом случае, уточните у своего провайдера, какие должны быть настройки серверов DNS.

  6. #5
    Junior Member Репутация
    Регистрация
    04.03.2008
    Сообщений
    12
    Вес репутации
    36
    Операционная система Windows XP + SP2. Автообновление было отключено.
    За неделю до обращения к Вам включил автообновление. Windows предложил
    SP3. Согласился. Обновление прошло нормально, даже не спрашивал активацию.
    Провел все предложенные обновления.

    Установленная программа NetLimiter 2 Monitir
    показала, что основное увеличение трафика (входящего) пришлось на программу "System" (процесс 4 и 672)

    После консультации у провайдера проверил DNS
    должно быть автоматически, фактически - вручную
    85.255.116.116,85.255.112.173

    Провайдер объяснил что это адрес хохлов и назвал полный адрес с точностью до дома.

    Переключился на "автоматически". Переэагрузка.
    "автоматически" остался. Но просканировав реестр на 85.255.116.116,85.255.112.173 нашел их в ветви

    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\T cpip\Parameters\Interfaces\{CCEC136A-206A-4235-A80C-95B7A46BD774}

    ( в ветви {E2F7EAE7-B853-440F-98C6-AAEED4F4B5FF}
    этих значений нет.

    Прошу меня извинить, я простой uzer, не претендую на истину в последней инстанции, просто хочу уточнить:
    Првильно ли будет, если я удалю
    DhcpNameServer с параметром 85.255.116.116,85.255.112.173 или просто параметр?

    Ограмное Вам спасибо за то что откликнулись на просьбу о помощи и за указание правильной причины (DNS).

    процедуру описанную в первом сообщении: http://virusinfo.info/showthread.php?t=3519 выполнил.

    С Уважением Валерий.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    ...ControlSet001 хранит предыдущие значения настроек, CurrentControlSet текущие.
    удалите значение параметра с неправельным адресом (сделайте его пустым).
    Сделайте новый лог HijackThis.

  8. #7
    Junior Member Репутация
    Регистрация
    04.03.2008
    Сообщений
    12
    Вес репутации
    36
    Удалил. Просканировал реестр вручную, ничего не нашел. Лог прикрплен.
    Но входящий трафик остался. Что интересно, трафик при пассивном просмотре online (без перехода по ссылкам).
    Вложения Вложения

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\PROGRA~1\Crawler\ctbr.dll','');
     QuarantineFile('Bwij70.sys','');
     SetServiceStart('Bwij70', 4);
     DeleteFile('C:\WINDOWS\system32\DRIVERS\Bwij70.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Сделать заново логи после перезагрузки.
    Загрузить карантин по Правилам через http://virusinfo.info/upload_virus.php?tid=46435
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    04.03.2008
    Сообщений
    12
    Вес репутации
    36
    Логи сделаны.
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Пофиксите в HijackThis:
    Код:
    O2 - BHO: (no name) - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - (no file)
    O2 - BHO: (no name) - {9C1B758C-AB58-4F3C-B562-31D9A8FF3129} - (no file)
    O9 - Extra button: Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - (no file)
    O9 - Extra 'Tools' menuitem: &Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - (no file)
    Выполните скрипт в AVZ:
    Код:
    begin
    BC_DeleteSvc('Bwij70');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новые логи (только п.2 и 3 раздела Диагностика).

    P.S. Это всего лишь подчистка реестра. Признаков заражения у вас нет. Входящий трафик может создаваться автообновлением не только Windows, но и других программ.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    04.03.2008
    Сообщений
    12
    Вес репутации
    36
    Выполнено. Трафик похоже в норме. Последнее время постоянно тестировал систему, программа NetLimiter 2 Monitor показывает трафик по приложениям (и скрытых), даже скачивание файлов в разы увеличивало трафик. Обновление AVP отслеживал. Трафик на сайте провайдера (суммарный) подтвержал.
    Мне показалось, что трафик прошел в норму (отсутствие трафика при пассивном нахождении в OnLine) после выполнения скрипта PavelA .
    Большое спасибо за помощь.

    С Уважением Валерий.

    P.S. Как обьяснить, что явно зараженный комрьютер (отсутствие обновления AVP и т.д., заражение второй раз, лечение у Вас проходил, признаки знаю прекрасно), начал работать в нормальном режиме через некоторое время после заражения???
    Вложения Вложения

  13. #12
    Junior Member Репутация
    Регистрация
    04.03.2008
    Сообщений
    12
    Вес репутации
    36
    Будте добры, поясните, что это такое?
    полиморфный AVZ

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Цитата Сообщение от walery
    Как обьяснить, что явно зараженный комрьютер (отсутствие обновления AVP и т.д., заражение второй раз, лечение у Вас проходил, признаки знаю прекрасно), начал работать в нормальном режиме через некоторое время после заражения???
    Если в вашей местной сети был компьютер, зараженный таким трояном, то он бы вызвал похожие симптомы и они бы прошли после излечения того компьютера. При первом обращении сюда у вас был другой троян, который менял настройки только на том компьютере, на котором был запущен.
    Цитата Сообщение от walery
    Будте добры, поясните, что это такое?
    полиморфный AVZ
    Упрощенно говоря, полиморфный AVZ содержит внутри себя все необходимые базы и поэтому вредоносным программам труднее ему сопротивляться. Кроме того, он реализован на основе более новой версии, чем обычный.

  15. #14
    Junior Member Репутация
    Регистрация
    04.03.2008
    Сообщений
    12
    Вес репутации
    36
    Большое ВСЕМ СПАСИБО. Вопрос решон.
    Тема закрыта.
    С Уважением Валерий.

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 14
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) walery, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 10.11.2010, 15:26
    2. Помогите вирус достал(если это вирус)
      От Evarius в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 27.04.2010, 17:35
    3. Помогите вирус..сильный вирус
      От sannyB в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.12.2009, 07:02
    4. Что за вирус - помогите
      От AlbertS в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 24.03.2009, 02:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01054 seconds with 17 queries