Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 33.

Троян в системе =( (заявка № 47222)

  1. #1
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32

    Question Троян в системе =(

    Доброго времени суток.
    В моей системе появился троян, который сел конкретно =( Надеюсь на Ваше понимание и помощь.
    Антивирус Касперского нашёл трояна под названием Trojan-Clicker.Win32.Delf.cbe. С помощью антивира вылечить не удалось, мало того он не удаляется (заражённый файл). Нашёл этот файл и пытался при помощи нескольких программ удалить - безрезультатно: заражённый файл используется Explorer'ом. Как только я разблокирую Explorer - сами знаете что происходит - всё закрывается и виснет. Может знаете как мне поступить в этой ситуации?? Заранее благодарен.
    P.S. Прошу прощения, если данная тема оффтопная.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    848
    Пожалуйста, внимательно прочтите и, по возможности, выполните правила раздела "Помогите".

  4. #3
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    Сделал диагностику согласно правилам раздела "помогите".
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    848
    Пофиксите с помощью Hijackthis строки:
    Код:
    O2 - BHO: (no name) - {2D875F34-1119-48DF-9DD3-A30AEFB3092d} - C:\WINDOWS\system32\gkyyilmc.dll
    O2 - BHO: (no name) - {FE458A6E-D30E-4157-8D0A-8F3AF1069BDD} - c:\windows\system32\cajluui.dll
    На время выполнения скрипта, отключитесь от сети и отключите антивирусный монитор.
    Программа AVZ - файл - выполнить скрипт - выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('kcwaqvak');
     SetServiceStart('kcwaqvak', 4);
     SetServiceStart('PLFlash DeviceIoControl Service', 4);
     QuarantineFile('C:\WINDOWS\system32\ie4uinit.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\kcwaqvak.sys','');
     QuarantineFile('C:\WINDOWS\system32\IoctlSvc.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\kcwaqvak.sys','');
     QuarantineFile('C:\WINDOWS\system32\gkyyilmc.dll','');
     QuarantineFile('c:\windows\system32\cajluui.dll','');
     QuarantineFile('\\?\globalroot\systemroot\system32\kungsflmovatvc.dll','');
     DeleteFile('\\?\globalroot\systemroot\system32\kungsflmovatvc.dll');
     BC_DeleteFile('\\?\globalroot\systemroot\system32\kungsflmovatvc.dll');
     DeleteFile('c:\windows\system32\cajluui.dll');
     BC_DeleteFile('c:\windows\system32\cajluui.dll');
     DeleteFile('C:\WINDOWS\system32\gkyyilmc.dll');
     BC_DeleteFile('C:\WINDOWS\system32\gkyyilmc.dll');
     DeleteFile('C:\WINDOWS\system32\Drivers\kcwaqvak.sys');
     BC_DeleteFile('C:\WINDOWS\system32\Drivers\kcwaqvak.sys');
     DeleteFile('C:\WINDOWS\system32\IoctlSvc.exe');
     BC_DeleteFile('C:\WINDOWS\system32\IoctlSvc.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\kcwaqvak.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\kcwaqvak.sys');
     DeleteFile('C:\WINDOWS\system32\ie4uinit.exe');
     BC_DeleteFile('C:\WINDOWS\system32\ie4uinit.exe');
     DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
     DelBHO('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}');
     DelBHO('{FE458A6E-D30E-4157-8D0A-8F3AF1069BDD}');
     DelBHO('{2D875F34-1119-48DF-9DD3-A30AEFB3092d}');
     DeleteService('kcwaqvak');
     DeleteService('PLFlash DeviceIoControl Service');
     BC_DeleteSvc('kcwaqvak');
     BC_DeleteSvc('PLFlash DeviceIoControl Service');
    BC_ImportquarantineList;
    BC_Activate;
    ExecuteSysClean;
    executerepair(1);
    executerepair(6);
    RebootWindows(true);
    end.
    После перезагрузки, карантин AVZ загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=47222 , как написано в прил.3 правил, и повторите логи.

  6. #5
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    Итог после прописания скриптов и после того как пофиксил с помощью Hijackthis строки - Троян Trojan-Clicker.Win32.Delf.cbe антивирус Касперского уже не находит, видимо помогло. Но в AVZ во время сбора информации написано что есть ещё подозрение на трояна.
    Карантин выслал по указанному адресу.
    Вот логи.
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Закройте все программы. Запустите AVZ.
    Выполните скрипт через меню Файл:
    Код:
    begin
    SetAVZGuardStatus(True);
    SetAVZPMStatus(True);
     DelCLSID('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
     DelCLSID('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}');
    DelCLSID('FE458A6E-D30E-4157-8D0A-8F3AF1069BDD');
     DelBHO('{FE458A6E-D30E-4157-8D0A-8F3AF1069BDD}');
     DeleteFile('\\?\globalroot\systemroot\system32\kungsflmovatvc.dll');
     DeleteFile('cajluui.dll');
     SysCleanAddFile('C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe');
     SysCleanAddFile('C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новый лог по пункту 2 Диагностики и приложите к этой теме.

  8. #7
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    Скрипт выполнил =) Однако после перезагрузки система нашла новое оборудование и запросила установку... К сожалению не могу понять что это за оборудование, в следствие чего не поставил дрова...
    Вот лог по пункту 2.
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Закройте все программы. Запустите AVZ.
    Выполните скрипт через меню Файл:
    Код:
    begin
     QuarantineFile('C:\WINDOWS\system32\drivers\kungsfoptkjoex.sys','');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\kungsfoptkjoex.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин через ссылку Прислать запрошенный карантин вверху темы, как написано в приложении 3 Правил.

    Сделайте новый лог по пункту 2 Диагностики и приложите к этой теме.

  10. #9
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    Честно говоря не понял почему карантин не изменился после прописывания скриптов, но я его выслал.
    Система всё равно находит неизвестное оборудование, которое не может быть установлено =(
    Вот лог по пункту 2
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Найдите и пришлите, как описано в Приложении 2 Правил, файлы:
    Код:
    C:\WINDOWS\system32\drivers\*.sys

  12. #11
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    Надеюсь на этот раз всё правильно сделал, если что-то не так опять - не корите, просто не всегда всё с первого раза получается сделать =(
    карантин отсылаю

    Добавлено через 2 часа 22 минуты

    Когда получу ответ? Прошу прощения за нетерпеливость =)
    Последний раз редактировалось BuTaJIe4ka; 05.06.2009 в 18:16. Причина: Добавлено

  13. #12
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,712
    Вес репутации
    2833
    Сделайте такой лог http://virusinfo.info/showthread.php?t=40118
    Сердце решает кого любить... Судьба решает с кем быть...

  14. #13
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    А как же предыдущие данные по логам??

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,712
    Вес репутации
    2833
    Все данные для нас очень ценные. Лог будете делать?
    Сердце решает кого любить... Судьба решает с кем быть...

  16. #15
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    Да да, конечно!! Уже делаю!! Правда уже почти час сканируется =( Пока не знаю надолго ли это =(

  17. #16
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    Всё, просканировалось =) Вот лог полученный
    Вложения Вложения
    • Тип файла: log Gmer.log (33.9 Кб, 4 просмотров)

  18. #17
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,712
    Вес репутации
    2833
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    ClearQuarantine; 
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\SKYNETpegeibpx.sys','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!
    Пришлите карантин согласно приложению 3 правил.
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=47222

    3. Сохраните содержимое как start.bat в каталоге с gmer, запустите и после перезагрузки повторите лог gmer.

    Код:
    gmer.exe -del service kungsfppmbapek
    gmer.exe -del service SKYNETfulpspwt
    gmer.exe -del file "C:\WINDOWS\system32\drivers\SKYNETpegeibpx.sys"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek@start"                                                                                                                            
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek@type"                                                                                                                    
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek@group"                                                                                                                        
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek@imagepath"                                                                                                                             
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\main"                                                                                                                            
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\main@aid"                                                                                                                
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\main@sid"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\main@cmddelay"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\main\delete"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\main\injector"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\main\injector@*"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\main\tasks"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\modules"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\modules@kungsfrk.sys"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\modules@kungsfcmd.dll"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\modules@kungsflog.dat"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\modules@kungsf.dat"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kungsfppmbapek\modules@kungsfwsp.dll"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt@start"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt@type"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt@group"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt@imagepath"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt\main"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt\main\injector"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt\modules"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt\modules@SKYNETrk.sys"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SKYNETfulpspwt\modules@SKYNETcmd.dll"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek@start"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek@type"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek@group"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek@imagepath"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\main"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\main@aid"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\main@sid"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\main@cmddelay"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\main\delete"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\main\injector"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\main\injector@*"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\main\tasks"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\modules"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\modules@kungsfrk.sys"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\modules@kungsfcmd.dll"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\modules@kungsflog.dat"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\modules@kungsf.dat"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\kungsfppmbapek\modules@kungsfwsp.dll"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt@start"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt@type"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt@group"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt@imagepath"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt\main"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt\main\injector"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt\modules"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt\modules@SKYNETrk.sys"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\SKYNETfulpspwt\modules@SKYNETcmd.dll"
    gmer -reboot
    Последний раз редактировалось Aleksandra; 05.06.2009 в 22:49.

  19. #18
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    Прошу прощения, но я не понял немного смысла вот этих Ваших строк:
    "3. Сохраните содержимое как start.bat в каталоге с gmer, запустите и после перезагрузки повторите лог gmer".
    Можно по-подробнее? =(

  20. #19
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,712
    Вес репутации
    2833
    http://virusinfo.info/showpost.php?p...5&postcount=19

    Добавлено через 1 минуту

    Перед этим пришлите закарантиненный файл.
    Последний раз редактировалось Aleksandra; 06.06.2009 в 12:09. Причина: Добавлено
    Сердце решает кого любить... Судьба решает с кем быть...

  21. #20
    Junior Member Репутация
    Регистрация
    04.06.2009
    Сообщений
    17
    Вес репутации
    32
    окей, выслал только только =)

    Добавлено через 18 минут

    хм... Во время запуска Доса и в последующем действии вылазит сообщение: DeleteKey: Не найден указанный модуль. Так и должно быть? Просто раз 20-25 вылезло, приходилось ОК нажимать...

    Добавлено через 5 минут

    И ещё вопрос: а лог куда именно прописывать в Gmer?
    Последний раз редактировалось BuTaJIe4ka; 06.06.2009 в 12:36. Причина: Добавлено

  • Уважаемый(ая) BuTaJIe4ka, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. В системе троян!!!
      От Batyanya в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 08.04.2011, 21:32
    2. Троян в системе
      От vgm в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 05.02.2011, 15:07
    3. Троян в системе!!!
      От dragon772 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 01.09.2010, 14:42
    4. Троян в системе
      От kugesi в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 13.03.2009, 13:29
    5. Троян в системе?
      От ded3 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 07.01.2009, 15:13

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01368 seconds with 17 queries