Показано с 1 по 11 из 11.

sp??.sys - Вирус? (заявка № 52802)

  1. #1
    Junior Member Репутация
    Регистрация
    24.08.2009
    Адрес
    Красноярск
    Сообщений
    6
    Вес репутации
    54

    Thumbs up sp??.sys - Вирус?

    Похоже, что в систему проник вирус.

    Симптомы:

    1.2 Поиск перехватчиков API, работающих в KernelMode
    Функция NtCreateKey (29) перехвачена (80623786->B9EAA0E0), перехватчик sphc.sys
    ...
    Функция NtSetValueKey (F7) перехвачена (80621D0C->B9EC819A), перехватчик sphc.sys

    1.5 Проверка обработчиков IRP
    \FileSystem\ntfs[IRP_MJ_CREATE] = 8A6461F8 -> перехватчик не определен
    ...
    \FileSystem\ntfs[IRP_MJ_PNP] = 8A6461F8 -> перехватчик не определен

    7. Эвристичеcкая проверка системы
    >>> Подозрение на маскировку ключа реестра службы\драйвера "ithzsgir"
    ...
    >>> Подозрение на маскировку ключа реестра службы\драйвера "xhlbmgs"

    Файл sphc.sys в системе отсутствует и в карантин, соответственно не помещается. Однако в прошлую загрузку системы ссылки были на файл spez.sys. Этого файла в системе тоже нет.
    Дампы сделать удалось, они различаются в 168 байтах из мегабайта с лишним.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315

  4. #3
    Junior Member Репутация
    Регистрация
    24.08.2009
    Адрес
    Красноярск
    Сообщений
    6
    Вес репутации
    54

    sptd.sys удалился

    С помощью отложенного удаления удалось удалить sptd.sys, после чего нераспознанных перехватов не осталось.
    Однако остались подозрения на маскировку ключа реестра службы\драйвера.
    Вложения Вложения

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Лог gmer сделайте
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    24.08.2009
    Адрес
    Красноярск
    Сообщений
    6
    Вес репутации
    54
    Цитата Сообщение от thyrex Посмотреть сообщение
    Лог gmer сделайте
    Вот:
    Вложения Вложения
    • Тип файла: log gmer.log (80.3 Кб, 51 просмотров)

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    227
    Сохраните текст ниже как cleanup.bat в ту же папку, где находится 5gqgq2v9.exe (gmer)
    Код:
    5gqgq2v9.exe -del service ithzsgir
    5gqgq2v9.exe -del service izqboj
    5gqgq2v9.exe -del service katfqlo
    5gqgq2v9.exe -del service knkfmddg
    5gqgq2v9.exe -del service ndojbevu
    5gqgq2v9.exe -del service odwmkkvk
    5gqgq2v9.exe -del service skrdz
    5gqgq2v9.exe -del service urykmxjdh
    5gqgq2v9.exe -del service vdmbrgzek
    5gqgq2v9.exe -del service wbpapsch
    5gqgq2v9.exe -del service wvhfdwse
    5gqgq2v9.exe -del service xhlbmgs
    5gqgq2v9.exe -del file "C:\WINDOWS\system32\qubxfvfk.dll"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ithzsgir"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\izqboj"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\katfqlo"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\knkfmddg"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ndojbevu"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\odwmkkvk"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\skrdz"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\urykmxjdh"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\vdmbrgzek"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\wbpapsch"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\wvhfdwse"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\xhlbmgs"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ithzsgir"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\izqboj"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\katfqlo"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\knkfmddg"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ndojbevu"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\odwmkkvk"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\skrdz"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\urykmxjdh"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\vdmbrgzek"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\wbpapsch"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\wvhfdwse"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\xhlbmgs"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\ithzsgir"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\izqboj"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\katfqlo"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\ndojbevu"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\odwmkkvk"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\vdmbrgzek"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\xhlbmgs"
    5gqgq2v9.exe -reboot
    И запустите cleanup.bat. Компьютер перезагрузится.

    Повторите лог гмер.
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  8. #7
    Junior Member Репутация
    Регистрация
    24.08.2009
    Адрес
    Красноярск
    Сообщений
    6
    Вес репутации
    54
    На команду

    Код:
    5gqgq2v9.exe -del file "C:\WINDOWS\system32\qubxfvfk.dll"
    была диагностика "Не найден указанный файл",
    а на команды

    Код:
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ithzsgir"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\izqboj"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\katfqlo"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\knkfmddg"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ndojbevu"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\odwmkkvk"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\skrdz"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\urykmxjdh"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\vdmbrgzek"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\wbpapsch"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\wvhfdwse"
    5gqgq2v9.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\xhlbmgs"
    диагностика "Не найден указанный модуль".

    Однако всё, похоже, удалилось.
    Regedit и AVZ эти ключи не показывают.
    Вложения Вложения
    • Тип файла: log gmer1.log (675 байт, 6 просмотров)
    Последний раз редактировалось Rene-gad; 25.08.2009 в 12:50.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    227
    Хорошо, теперь сделайте новые логи AVZ + HjT.
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  10. #9
    Junior Member Репутация
    Регистрация
    24.08.2009
    Адрес
    Красноярск
    Сообщений
    6
    Вес репутации
    54
    Логи:
    Вложения Вложения

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    227
    Это сами добавляли в хостс?
    Код:
    127.0.0.1	static.bannerbank.ru
    127.0.0.1	www.tns-counter.ru
    192.168.1.31	infotech.akadem.ru
    В логах ничего плохого не заметил. Жалобы есть?
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  12. #11
    Junior Member Репутация
    Регистрация
    24.08.2009
    Адрес
    Красноярск
    Сообщений
    6
    Вес репутации
    54
    Да, сам - чтобы убрать самые надоедливые баннеры.
    И сделать прямой доступ к компу с нашим форумом.

    Жалоб больше нет. Большое спасибо.

  • Уважаемый(ая) Termar, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00700 seconds with 17 queries