Показано с 1 по 20 из 20.

Троян, требующий отправки СМС и прочие недуги (заявка № 54994)

  1. #1
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35

    Thumbs up Троян, требующий отправки СМС и прочие недуги

    Здравствуйте.

    Недавно на компьютере появилась некая троянская зараза в виде белого текста на синем фоне, где написано, что якобы на ОС установлено пиратское ПО и требуется отправить СМС на некоторый номер. Антивирус удалил целую группу троянцев, но после перезагрузки окно с угрозой появилось снова.

    Кроме того, отмечена нестабильная работа EXPLORER.EXE с зависаниями, вылетами и пр. А буквально сейчас выяснилось, что при попытке проверки диска перед загрузкой системы выдается безобразие типа "The type of file system is RAW" и проверка пропускается.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Лог gmer сделайте
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Вот он, лог Gmer.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Это лог экспресс-проверки. Нужен лог после нажатия на Scan/ Переделать
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Да нет, это же был лог как раз после нажатия Scan, галочкой был отмечен раздел C:, после выдачи сообщения, что найдены руткиты, нажал Save. Вот еще лог.

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    На Save нужно нажимать после окончания полной проверки
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Появляется сообщение: "WARNING!!! GMER has found system modification..." После этого признаков дальнейшей проверки не наблюдается...

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    После запуска программы экспресс-проверка стартует автоматически без нажатия на Scan

    Цитата Сообщение от NeedHelpD Посмотреть сообщение
    Появляется сообщение: "WARNING!!! GMER has found system modification..."
    Это после экспресс-проверки появляется.

    Нажмите ОК. После этого нажмите Scan и дождитесь окончания полной проверки
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Запускаю GMER 1.0.15.15087.

    Появляется сообщение: "WARNING!!! GMER has found system modification caused by ROOTKIT activity. Do you want to fully scan your system ?"

    1 вариант. Нажимаю "Да". Жду. Через некоторое время появляется сообщение: "WARNING!!! GMER has found system modification caused by ROOTKIT activity." Нажимаю ОК. Нажимаю Scan. Жду. Через некоторое время появляется сообщение: "WARNING!!! GMER has found system modification caused by ROOTKIT activity." Нажимаю ОК. Нажимаю Save. Сохраняю. Размер лога около 12 кбайт.

    2 вариант. Нажимаю "Нет". Нажимаю Scan. Жду. Через некоторое время появляется сообщение: "WARNING!!! GMER has found system modification caused by ROOTKIT activity." Нажимаю ОК. Нажимаю Save. Сохраняю. Размер лога около 12 кбайт.

    Исходя из этого, это и есть полный лог.

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Тогда сначала так

    Выполните скрипт в AVZ
    Код:
    begin
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделать новые логи AVZ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Новые логи AVZ:

    Кстати, заметил, что ни с того ни с сего было отключено автообновление системы. Может есть какая-то связь с вирусами?

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\aliserv3.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\aliserv3.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте теперь полный лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Похоже, смытая в карантин зараза и устроила подмену файловой системы. CHKDSK на этот раз сработал без ошибок.
    Карантин загрузил и сделал новый лог GMER. Сообщения "WARNING!!!..." остались те же, но на этот раз лог получился вдвое больше. То, что нужно, или необходимо сделать еще полнее?

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('c:\windows\system32\drivers\rotscxxeylktfy.sys','');
    DeleteFile('c:\windows\system32\drivers\rotscxxeylktfy.sys');
    QuarantineFile('c:\windows\system32\rotscxxdesmfyy.dll','');
    DeleteFile('c:\windows\system32\rotscxxdesmfyy.dll');
    QuarantineFile('c:\windows\system32\rotscxfejklvmk.dll','');
    DeleteFile('c:\windows\system32\rotscxfejklvmk.dll');
    QuarantineFile('c:\windows\system32\rotscxalhnueen.dll','');
    DeleteFile('c:\windows\system32\rotscxalhnueen.dll');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сохраните текст ниже как cleanup.bat в ту же папку, где находится 376tljo1.exe (gmer)
    Код:
    376tljo1.exe -del service rotscxoytivkya
    376tljo1.exe -del file "c:\windows\system32\drivers\rotscxxeylktfy.sys"
    376tljo1.exe -del file "c:\windows\system32\rotscxxdesmfyy.dll"
    376tljo1.exe -del file "c:\windows\system32\rotscxboyluagc.dat"
    376tljo1.exe -del file "c:\windows\system32\rotscxfejklvmk.dll"
    376tljo1.exe -del file "c:\windows\system32\rotscxolrpxjxs.dat"
    376tljo1.exe -del file "c:\windows\system32\rotscxalhnueen.dll"
    376tljo1.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\rotscxoytivkya"
    376tljo1.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\rotscxoytivkya"
    376tljo1.exe -reboot
    И запустите cleanup.bat
    Компьютер перезагрузится

    Сделать новый лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #15
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Карантин загрузил.
    Лог gmer:

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Лог чистый. Что с проблемой?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Спасибо большое! Все работает отлично. Еще вопросы:
    В папке C:\WINDOWS\System32 есть файл под названием rotscxlog.dat (100кб), модифицированный 17.09.2009 в 19:02. Что с ним делать?
    У многих ли в последнее время произошло подобное заражение? Имеются ли у Microsoft заплатки для защиты от этого руткита?

  19. #18
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Цитата Сообщение от NeedHelpD Посмотреть сообщение
    В папке C:\WINDOWS\System32 есть файл под названием rotscxlog.dat (100кб)
    Удаляйте. Он просто в логе не засветился

    Цитата Сообщение от NeedHelpD Посмотреть сообщение
    У многих ли в последнее время произошло подобное заражение?
    Это что-то из семейства TDSS. А оно просто огромное уже.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #19
    Junior Member Репутация
    Регистрация
    28.06.2008
    Сообщений
    23
    Вес репутации
    35
    Файл успешно удален. Больше проблем нет. Спасибо за помощь!

  21. #20
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\rotscxxdesmfyy.dll - Packed.Win32.TDSS.z ( DrWEB: BackDoor.Tdss.476, AVAST4: Win32:Alureon-CX [Rtk] )


  • Уважаемый(ая) NeedHelpD, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подцепил вирус требующий отправки SMS. (заявка №98241)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 3
      Последнее сообщение: 13.07.2011, 05:01
    2. Ответов: 5
      Последнее сообщение: 17.05.2010, 17:51
    3. Информер требующий смс
      От kuropatka в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 11.11.2009, 21:43
    4. Ответов: 3
      Последнее сообщение: 25.10.2009, 19:58
    5. Trojan.Win32.Delf.aig - троян, требующий выкуп через SMS-оплату
      От Зайцев Олег в разделе Описания вредоносных программ
      Ответов: 3
      Последнее сообщение: 15.10.2007, 12:43

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00854 seconds with 17 queries