Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Троян Win32/Injector.UB (заявка № 51330)

  1. #1
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56

    Thumbs down Троян Win32/Injector.UB

    Здравствуйте.
    Паразит Win32/Injector.UB засел в системных файлах.
    NOD определяет, типа блокирует и удаляет,но с кажой перезагрузкой оно вылазит вновь. Создает EXE.шники на диске -32dll.exe;-pp.exe;-bb.exe.... А тут НОД выдал что проводник стал порываться выйти в сеть через эти файлы - 04.08.2009 14:04:28 Фильтр HTTP файл upload.<censored>.net/pp.exe модифицированный Win32/Injector.UB троянская программа соединение прервано - изолирован MICROSOF-A59DE3\Admin Обнаружена угроза при попытке доступа в Интернет следующим приложением: C:\WINDOWS\explorer.exe.
    Логи выкладываю.
    Надеюсь на помощь.
    Вложения Вложения
    Последний раз редактировалось pig; 04.08.2009 в 22:57. Причина: убил ссылку

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('c:\windows\sysmngsr32.exe','');
     QuarantineFile('c:\windows\system32\sysmgr.exe','');
     DeleteFile('c:\windows\system32\sysmgr.exe');
     DeleteFile('c:\windows\sysmngsr32.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-9009965627-9781442670-047785138-9082\mwau.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    Скрипт выполнил.
    Логи выложил.
    Карантин выслал.
    Вложения Вложения

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    такой http://www.gmer.net/ лог сделайте ...

  6. #5
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    скачал,сделал лог.
    Вложения Вложения
    • Тип файла: log gmer.log (695 байт, 5 просмотров)

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от BloodNik Посмотреть сообщение
    сделал лог.
    Вы на кнопку SCAN нажимали?

  8. #7
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    Да,вот лог Gmer со сканером.
    32dll.exe так и появляется,хотя активности не проявлял,НОДом не блокировался сегодня.
    Буквально сейчас, "реакция" на открытие Virus.info ,НОД выдал -

    05.08.2009 20:46:46 /файл C:\WINDOWS\System32\dllcache\ndis.sys\Win32/Protector.C вирус удален - изолирован\Событие произошло в файле модифицированном приложением: C:\WINDOWS\system32\svchost.exe.

    05.08.2009 20:47:10/файл C:\WINDOWS\System32\drivers\ndis.sys\Win32/Protector.C вирус \Ошибка при удаление - действие недоступно для этого типа объекта NT AUTHORITY\SYSTEM Событие произошло в файле модифицированном приложением: C:\WINDOWS\system32\svchost.exe.

    И еще программулина стоит - SpywareTerminator - блокирует изменение в автозапускаемых файлах и пишет :
    Попытка изменения автозагрузки С:\Windiws\Sistem32\reader_s.exe - запрещен.
    Вложения Вложения
    • Тип файла: log gmer1.log (51.7 Кб, 6 просмотров)

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    C:\WINDOWS\system32\47.scr - пришлите согласно приложения 2 праивил

  10. #9
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    выслал карантин с 47.scr

    Со вчерашней ночи НОД молчит,но ехешники так и появляются.
    Бывший 32dll.exe переименовался в load.ехе. активности не проявляет.
    И в диспетчере задач так и остаётся процесс sysmngsr32.exe'.
    Как его заблокировать навсегда,может подскажете?
    Последний раз редактировалось Rene-gad; 07.08.2009 в 10:34.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    SpywareTerminator удалите.
    Код:
    Код:
    gmer.exe -del file "C:\WINDOWS\system32\47.scr"
    gmer.exe -reboot
    скопируйте в новый текстовый файл, сохраните его в той папке, где у Вас файл gmer.exe под именем 123.bat и запустите двойным щелчком.

    После перезагрузки:

    - Выполните скрипт
    Код:
    begin
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте лог GMER
    - Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.

  12. #11
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    Терминатора удалил.
    Всё выполнил.
    Зловредный /sysmngsr32.exe'/ переименовался в /sysmngsr322.exe'/ и продолжает упорно загружаться.
    Логи и архивы выложил.
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    C:\WINDOWS\system32\Drivers\NDIS.sys - пришлите согласно приложения 2 правил

  14. #13
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    карантин выслал.

    C:\WINDOWS\system32\Drivers\NDIS.sys - только при запуске AVZ,обнаруживает NOD32 этот файл,но удалить не может

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\sysmngsr322.exe');
     QuarantineFile('C:\Documents and Settings\Admin\Local Settings\Temporary Internet Files\Content.IE5\LZ8R3UPR\dis1coun[1].htm','');
     QuarantineFile('C:\WINDOWS\OemDrv\W\NoM\nw01ndis.sys','');   
     QuarantineFile('c:\windows\sysmngsr322.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\NDIS.sys','');
     QuarantineFile('C:\WINDOWS\System32\wscript.exe','');
     QuarantineFile('C:\Documents and Settings\NetworkService\reader_s.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-7655240147-0206914260-296364173-3289\mwau.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-7655240147-0206914260-296364173-3289\mwau.exe');
     DeleteFile('C:\Documents and Settings\NetworkService\reader_s.exe');
     DeleteFile('C:\WINDOWS\System32\wscript.exe');
     DeleteFile('C:\PROGRA~1\Crawler\ctbr.dll');
     DeleteFile('c:\windows\sysmngsr322.exe');                                                                                                                                                      
     DelBHO('{1CB20BF0-BBAE-40A7-93F4-6435FF3D0411}');
    BC_ImportAll;
    ExecuteSysClean;
    SetAVZPMStatus(True);
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Прочитайте тут и замените файл C:\WINDOWS\system32\Drivers\NDIS.sys
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте лог GMER
    - Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).

  16. #15
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    после выполнения скрипта на рабочем столе неработает ни один ярлык.
    консоль восстановления подключил,делаю всё как написано в описании - но система не находит NDIS.sys ни на системном диске С,ни на диске с которого устанавливалась Винда.
    sysmngsr322.exe' -из списка процессов исчес,но думаю не на долго. В папке WINDOWS - фалов типа 47. scr" море! 00 scr,05scr....и тд.
    И еще новшество(( стало загружаться 3 копии браузера сразу -все ведут на страницу Гугла с поиском какой то рекламы....
    Думаю система уже стабильно работать по попросту не сможет.
    Переустановлю.
    Спасибо всем за помощь!

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от BloodNik Посмотреть сообщение
    консоль восстановления подключил,делаю всё как написано в описании - но система не находит NDIS.sys ни на системном диске С, ни на диске с которого устанавливалась Винда.
    А что у Вас за дистрибутив, позвольте полюбопытствовать?

  18. #17
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    WinXP_zver_xp3....
    как то так, коробка утеряна.
    вполне легальный диск,купленный в комп.магазине.

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от BloodNik Посмотреть сообщение
    WinXP_zver_xp3....вполне легальный диск
    Зверь - легальный? А земля - плоская и на трёх китах лежит?

  20. #19
    Junior Member Репутация
    Регистрация
    04.03.2009
    Сообщений
    15
    Вес репутации
    56
    Цитата Сообщение от BloodNik Посмотреть сообщение
    купленный в комп.магазине.

    ну...простому юзверу что посоветовали спецы,то и купил))
    уже всё, систему перебил, с другого дистрибутива,без всяких украшалок и наваротов,зато стабильно работает -ставил уже с него не один раз.
    еще раз спасибо вам,хелперам! ваш труд бесценен и помощь реальная.
    но иногда быстрее всё же перебить систему)

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от BloodNik Посмотреть сообщение
    но иногда быстрее всё же перебить систему)
    Вашими бы устами да мёд пить ...

  • Уважаемый(ая) BloodNik, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Троян Win32/Injector.GJM
      От beerliker в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 12.09.2011, 10:51
    2. Троян Win32/Injector.BZY
      От Gabidz в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 18.06.2010, 23:01
    3. Пойман троян Win32/Injector.BHA
      От Feya в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 21.04.2010, 17:21
    4. Win32/Injector.QA троян
      От EmImm в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 18.06.2009, 00:11
    5. Win32/Injector.MM троян
      От flyleaf в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 23.04.2009, 21:44

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01563 seconds with 20 queries