Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 28.

Заловил троян руками, антивирусы молчат. (заявка № 49931)

  1. #1
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31

    Thumbs up Заловил троян руками, антивирусы молчат.

    Windows 2008 server
    Стоит Symantec Endpoint Protection 11
    Все легальное.
    После пререзагрузки сервер не видится в локалке, горит иконка в трее с красным крестом (как бы отключен сетевой кабель)
    хотя реально сетка есть и интернет работает.
    В центр управления сети войти не мог - висяк.
    Тотал коммандер не запускался - висяк.
    Установка и удаление программ не работает - выдает сообщение, что какой-то uninstall уже работает - типа ждите...
    Комп дико тормозит.
    Прогнал AVZ, Cureit, SpywareTerminator - никакого эффекта.
    Проверил что в автозагрузке - Сидит родимый...
    Причем в c:\users\администратор\appdata\local\
    Заловил троян руками, антивирусы молчат.

    В искомой папке подозрительных файлов было несколько
    но реально работал umksk.exe (см. вложение)
    К сему еще имелся батник... (см.вложение)

    Почистил папку руками - безобразия прекратились.
    Отсюда вопрос:
    Я что, какой-то свежак придушил? И что это за пакость?
    Последний раз редактировалось AlrxSan; 14.07.2009 в 12:07.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,383
    Вес репутации
    3019
    Уберите вредоносное вложение и выполните http://virusinfo.info/showthread.php?t=1235
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    Карантин выслал.
    Но поскольку уже вычистил руками, то боюсь логи бессмысленны...
    Два вложил, а один AVZ обещает сделать часов через 7
    Вложения Вложения
    Последний раз редактировалось AlrxSan; 14.07.2009 в 16:59. Причина: Добавил логи

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от AlrxSan Посмотреть сообщение
    один AVZ обещает сделать часов через 7
    Вот как раз этот лог нужно сделать ПЕРВЫМ, а потом - все остальные. Читайте правила.

  6. #5
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    Не знаю с чем это связано, но через 5 часов работы AVZ просто закрылся, не сделав лог

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Что-то у Вас не то
    - Отключите Системное восстановление.
    - Очистите темп-папки, кэш проводников и корзину.
    Потом запустите АВЗ.

  8. #7
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    Как я уже написал выше у меня 2008 Sever ...
    В нем НЕТ системного восстановления
    А темпы я естественно почистил...
    Кстати сегодня он показывает 12 часов до окончания работы...
    На настоящий момент проверяется папка ...
    ps
    Кажется понял что происходит. Привет Билли... блин.
    Дело в том что в 2008 Server НЕТ папки Documents and Settings вместо нее папка USERS
    Для совместимости есть линк Documents and Settings который ведет на папку USERS
    Так-же нет папки All Users внутри папки USERS, а вместо нее линк с этим именем на папку ProgramData
    Ну и так далее...
    Причем внутри Program Data нет папки Application Data, а есть линк с этим именем, который ведет ОБРАТНО на ProgamData ...
    В результате AVZ посто ЗАЦИКЛИВАЕТСЯ на проверке этой папки и ПАДАЕТ по переполнению.
    Похоже, что для 2008 Server нужен другой скрипт
    Последний раз редактировалось AlrxSan; 15.07.2009 в 09:55.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от AlrxSan Посмотреть сообщение
    Как я уже написал выше у меня 2008 Sever ...
    Точно У Вас 64-битная система? Тогда АВЗ нам не поможет....

  10. #9
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    Нет, система 32 битная
    Просто эти обормоты с линками и новыми именами папок намудрили

    Может даже Зайцева придется просить, т.к надо менять принцип перебора файлов. Чтобы AVZ по линкам не ходил. А только по реальным папкам
    Последний раз редактировалось AlrxSan; 15.07.2009 в 10:02.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от AlrxSan Посмотреть сообщение
    Похоже, что для 2008 Server нужен другой скрипт
    Это СТАНДАРТНЫЙ скрипт, другого нет. И вообще в логе ничего враждебного не видно
    Внимание !!! База поcледний раз обновлялась 08.02.2009 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
    ???

    Цитата Сообщение от AlrxSan Посмотреть сообщение
    Может даже Зайцева придется просить, т.к надо менять принцип перебора файлов.
    Просить можно - спрос не бъет в нос...
    Последний раз редактировалось Rene-gad; 15.07.2009 в 10:04. Причина: Добавлено

  12. #11
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    Внимание !!! База поcледний раз обновлялась 08.02.2009 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
    Это я полиморфный AVZ 4.32 пытался использовать...
    Вроде версия посвежее.
    В нем база не обновляется...
    Но больному это не помогло...

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от AlrxSan Посмотреть сообщение
    Это я полиморфный AVZ 4.32 пытался использовать...
    AVZ 4.30

  14. #13
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    Aleksandra
    Lady Helper

    У нее в подписи ссылка на этот полиморф...
    Щас переделаю на 4.30
    Вложения Вложения
    Последний раз редактировалось AlrxSan; 15.07.2009 в 10:31.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от AlrxSan Посмотреть сообщение
    Щас переделаю на 4.30
    Так Вы же уже в ЭТОЙ версии сделали - см. Ваш же лог в Вашем же сообщении #3.

  16. #15
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    Я уже сам запутался...
    Короче выложил сегодняшний...
    Хотя меня больше интересует, что за exe-шник я заловил...
    В дизасемблировании я слаб...
    Еще под ДОСом что-то понимал, а сейчас - увы...

    еще в реестре таинственная неудаляемые записи с именем
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\o vfsthcepvoxrwqrdsjxjbryvfbaibekimotup
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\o vfsthcepvoxrwqrdsjxjbryvfbaibekimotup
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\ovfsthcepvoxrwqrdsjxjbryvfbaibekimotup

    Внутри - пусто
    Последний раз редактировалось AlrxSan; 15.07.2009 в 10:56.

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,383
    Вес репутации
    3019
    Дополнительно к стандартным логам сделайте и такой http://virusinfo.info/showthread.php?t=40118
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    GMER работает...
    сразу скажу: IceSword не запускается
    проверил отправленные в карантин файлы на сайте virustotal: 4\41

    Кстати, прогнал SpyBot S&D ... Dll-ки он побил обозвав их win32.tdss.rtk, а реестр чистить не стал
    Вложения Вложения
    • Тип файла: log gmer.log (177.8 Кб, 3 просмотров)
    Последний раз редактировалось Rene-gad; 21.07.2009 в 09:27.

  19. #18
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,383
    Вес репутации
    3019
    Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe
    Код:
    gmer.exe -del service ovfsthcepvoxrwqrdsjxjbryvfbaibekimotup
    gmer.exe -del file "c:\windows\system32\drivers\ovfsthltcenpbxwixbkxegwxqsqpixfurchnxy.sys"
    gmer.exe -del file "c:\windows\system32\ovfsthhgwfrmpmedvbmmjnyvqupryrkqawwnlj.dll"
    gmer.exe -del file "c:\windows\system32\ovfsthboubmqkcutjatwxcjfpdnwscnupdiunw.dat"
    gmer.exe -del file "c:\windows\system32\ovfsthhoautesyegqpcdikvwwkstbumgvkpidr.dll"
    gmer.exe -del file "c:\windows\system32\ovfsthobrnnwyxwvetnfqjiwwvdmramnbfapov.dll"
    gmer.exe -del file "c:\windows\system32\ovfsthahpfqlssplswkdqkimbhdbvccvwunacs.dat"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ovfsthcepvoxrwqrdsjxjbryvfbaibekimotup"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ovfsthcepvoxrwqrdsjxjbryvfbaibekimotup"
    gmer.exe -reboot
    И запустите cleanup.bat
    Компьютер перезагрузится

    Сделать новый лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #19
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    14
    Вес репутации
    31
    Ничего не вышло ...
    На все строки батника выскивало окошко "Отказано в доступе"

  21. #20
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Лог Гмера повторите.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) AlrxSan, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 3
      Последнее сообщение: 22.06.2012, 20:39
    2. Ответов: 3
      Последнее сообщение: 21.11.2011, 18:44
    3. Ответов: 7
      Последнее сообщение: 31.08.2008, 22:24
    4. Троян отключает антивирусы на атакованных ПК
      От SDA в разделе Вредоносные программы
      Ответов: 2
      Последнее сообщение: 21.09.2005, 10:39

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00978 seconds with 17 queries