Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 22.

Backdoor.Win32.Agent.ajcb, Net-Worm.Win32.Kido.jq и чтото еще (заявка № 52602)

  1. #1
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31

    Thumbs up Backdoor.Win32.Agent.ajcb, Net-Worm.Win32.Kido.jq и чтото еще

    Добрый день

    Принесли старенький комп, еле шевелился, кое как раскачали. Комп запущен.
    Поставили НОД32, поубивали какую то мелочь.
    При подсоединении к сети (DSL, через домашнюю сетку) стало постоянно выскакивать окно, что ктото ломится с super.setheo.com/lib/scanner.dll и "вероятно модифицированное Фемидой приложение" (могу точно текст выслать). И о том, что во временных IE тоже scanner[1].dll модифицированный Фемидой.
    Нод32 (ESS-3) особо не помог.
    С помощью AVZ чтото прижали.
    Стали делать по Вашей инструкции.
    ВирРемувТул, в безопасном режиме, убил 17 штук всякой живности, можем приложить лог (в основном в папках win-sys32-мусор).
    Но похоже, что после перезагрузки живность опять ожила.
    Собственноручно, по рекомендациям с сайта Майкрософт, был восстановлен Брандмауэр. Восстановление системы отключено.
    Но после перезагрузки всё заново, опять окна-уведомления от НОД32.

    Просим Вашей помощи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,359
    Вес репутации
    3019
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\Ati2xcxx.exe','');
     DeleteService('Ati2excx');
     QuarantineFile('C:\WINDOWS\gsrdgt.exe','');
     DeleteService('tdfgrsh');
     QuarantineFile('C:\WINDOWS\system32\DY9JHHX1ZJ\J002.exe','');
     DeleteService('awse');
     QuarantineFile('C:\WINDOWS\xzcv.exe','');
     DeleteService('assdsf');
     QuarantineFile('C:\WINDOWS\system32\DY9JHHX1ZJ\J001.exe','');
     DeleteService('aefre');
     QuarantineFile('c:\windows\system32\adapweb.dll','');
     DeleteFile('c:\windows\system32\adapweb.dll');
     DeleteFile('C:\WINDOWS\system32\DY9JHHX1ZJ\J001.exe');
     DeleteFile('C:\WINDOWS\xzcv.exe');
     DeleteFile('C:\WINDOWS\system32\DY9JHHX1ZJ\J002.exe');
     DeleteFile('C:\WINDOWS\gsrdgt.exe');
     DeleteFile('C:\WINDOWS\Ati2xcxx.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи + лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    1.Выполнили скрипт, выполнился успешно.
    Правда после объявления о перезагрузке комп долго туда шел. Пришлось подтолкнуть.
    2.Стали прикреплять карантин по ссылке вверху. Сделали ошибку, извините.
    Изначально прикрепили "virusinfo_cure.zip" (около 1,2Мб), который был создан вероятно раньше.
    Потом, согласно Приложения3, прикрепили "virus.zip" (350кб).
    Я так понял, что нужно было только второе, извините.
    3.Собрали статистику. Кстати, после выполнения вашего скрипта, злополучных окон об атаке извне больше не было.
    4.Отключили НОД32. Запустили GMER. При старте он выдал сообщение

    Попросился на полный скан системы.
    Примерно через 10-15 мин после начала сканирования комп жестко вышибло в перезагрузку.
    После перезагрузки и повторного запуска GMER картина полностью повторилась.
    Никаких логов GMER не оставил.
    5.Прикрепляем логи, кроме GMERовских.
    Неуверены, прикрепился ли нужный "Карантин"
    Вложения Вложения

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1785
    Пролечитесь так http://www.kaspersky.ru/support/wks6...?qid=208636215 и повторите логи AVZ...

  6. #5
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    По указанной ссылке поставили 3 заплатки (на MS08-067, MS08-068, MS09-001 ),
    запустили утилиту KK, ее отчет не показал результатов о лечении чего-либо.
    Запустили GMER.
    Результат тоже самый что показан выше.
    То есть не помогло.
    Сейчас логи соберу, это на этом компе займет время
    (но вроде же ничего не изменилось, нужно?)

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от C0NSUL Посмотреть сообщение
    на этом компе займет время
    (но вроде же ничего не изменилось, нужно?)
    Обязательно сделайте ВСЕ логи + GMER.
    fyi: Заплатки не устраняют проблему, они предназаначены, чтобы воспрепятствовать ее возникновению.

  8. #7
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    Ок.
    1.Сделал логи AVZ и Hijackthis,
    2.Во время запуска GMER повторилась вышеописанная ситуация - он остановился во время стартового сканирования выкинув окно о подозрении (см. мой аттач выше). Попросился на полное сканирование, запустили.
    3.Наученные горьким опытом вышибаний во время этого сканирования (писал выше), я стал пытаться регулярно делать-сохранять логи в процессе сканирования (как я понял, ГМЕР это позволяет). Может пригодится?
    4.Как я понимаю, комп опять вышибло во время сканирования ГМЕР-ом.
    (в этот раз я отлучался от компа, как вернулся - комп ожидает входа пользователя. После входа система сообщает что восстановлена после серьезной ошибки.)
    Но вышибло не через 10-15мин как в прошлые разы, а гдето часа через 1,5-2 после начала сканирования.
    К данному сообщению прикрепляю НЕПОЛНЫЙ ЛОГ Гмера (см.п.3.)
    5.Кстати в логе упоминается "spkp.sys". Поиск такого файла (FAR-ом) результатов не дал.
    6.Также заметил, что в Проводнике не включается "Показывать скрытые файлы" (точно фразу не помню). Гдето у вас читал как это фиксить, не найду.
    Вложения Вложения

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,359
    Вес репутации
    3019
    Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe
    Код:
    gmer.exe -del service wtcqdrx
    gmer.exe -del file "C:\WINDOWS\system32\bxebjnm.dll"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\wtcqdrx"
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\wtcqdrx"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\wtcqdrx"
    gmer.exe -reboot
    И запустите cleanup.bat
    Компьютер перезагрузится

    Сделать новый лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    1.сделали батфайл, запустили. Выскочило 2 ошибки
    То есть пара строчек не сработало. Из скриншотов видно какие. Ушел в перезагрузку.
    2.После перезагрузки запустили ГМЕР.
    Важно1: при стартовом сканировании он не показал ошибку как раньше. Прогресс!
    Важно2: опять вышибло в перезагрузку. минут через 5, гдето в начале сканирования реестра. Лог сохранить не успел, не ожидал.
    Важно3: Посмотрите лог от ГМЕР выше. Там упоминается spkp.sys
    Так вот в новом сканировании (с экрана запомнил) также по тексту везде упоминался sppo.sys
    Лога нету.

    Прошу дальнейшей Вашей помощи.
    Изображения Изображения
    Последний раз редактировалось Rene-gad; 21.08.2009 в 19:33.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Перед запуском gmer антивирус и файрвол отключили?

  12. #11
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    Да, в НОД32 погасил файервол, сканирование файлов.. вобщем всё
    Так каждый раз.
    Может он чё оставляет?

    Добавлено через 1 минуту

    Стоит ESET Smart Security 3.0.684.0
    Последний раз редактировалось C0NSUL; 21.08.2009 в 19:35. Причина: Добавлено

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от C0NSUL Посмотреть сообщение
    Может он чё оставляет?
    Ну это Вам лучше знать надо На символ НОД в трее правым мышем, в попап-меню пункт Выключить/Выгрузить/Убить.. Есть такое?

  14. #13
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    Обычно вот так делаю перед ГМЕРом

    И опять же, какието странные прыжки с файлами spkp/sppo.sys

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от C0NSUL Посмотреть сообщение
    Обычно вот так делаю перед ГМЕРом
    Так ,как я написал, не получается/невозможно или не пробовали..
    Цитата Сообщение от C0NSUL Посмотреть сообщение
    И опять же, какието странные прыжки с файлами spkp/sppo.sys
    Это файлы эмуляторов, не трогайте их, плиз.

  16. #15
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    выгрузить/убить там нет такого.
    Есть примерно так.

    ...То есть получается, что есть подозрение, что НОД32 конфликтует с ГМЕРом, и ктото из них жестко вырубает компутер?

    Добавлено через 38 минут

    Цитата Сообщение от C0NSUL Посмотреть сообщение
    6.Также заметил, что в Проводнике не включается "Показывать скрытые файлы" (точно фразу не помню). Гдето у вас читал как это фиксить, не найду.
    И с этим, посоветуйте что сделать пжалуста.
    Последний раз редактировалось C0NSUL; 21.08.2009 в 21:02. Причина: Добавлено

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Цитата Сообщение от C0NSUL Посмотреть сообщение
    И с этим, посоветуйте что сделать пжалуста
    В AVZ меню Файл Восстановление системы - в строчке
    8. Восстановление настроек Проводника.
    поставьте галочку. Нажмите кнопку Выполнить ...
    Перезагрузите компьютер. Включите "Показывать скрытые файлы".

  18. #17
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    AndreyKa,
    Спасибо, это помогло.

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от C0NSUL Посмотреть сообщение
    Спасибо, это помогло.
    Проблемы/жалобы остались?

  20. #19
    Junior Member Репутация
    Регистрация
    21.08.2009
    Сообщений
    45
    Вес репутации
    31
    Сейчас как раз гоняю.
    Хочу хоть какието следы присутствия нечисти выявить, мне комп пора возвращать. Кроме вышибания на ГМЕРе я ничего подозрительного не вижу. Это ГМЕР+НОД так шалят?
    Как я понял, Вы по логам больше ничего анормального не видите (моих знаний мало).

    Если так,
    тогдамест засим огромнейше благодарю всех принявших участие в излечении.
    Всем спасибо.
    Последний раз редактировалось C0NSUL; 22.08.2009 в 23:24.

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от C0NSUL Посмотреть сообщение
    Это ГМЕР+НОД так шалят?
    Я наблюдал конфликты gmer напр. с COMODO, исключить такого рода конфликты с НОД не берусь

  • Уважаемый(ая) C0NSUL, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Удалены Trojan-Dropper.Win32.Agent.dpui и Net-Worm.Win32.Kido.ih
      От BooZ в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 17.02.2011, 21:37
    2. После вирусов Net-Worm.Win32.Kido.ir и Virus.Win32.Sality.aa.
      От StepIn в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 19.02.2010, 16:36
    3. Ответов: 24
      Последнее сообщение: 11.04.2009, 23:10
    4. Ответов: 2
      Последнее сообщение: 09.03.2009, 04:15
    5. Ответов: 1
      Последнее сообщение: 26.02.2009, 14:29

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00810 seconds with 17 queries