Показано с 1 по 17 из 17.

Хитрый троян Turkojan. (заявка № 5597)

  1. #1
    Junior Member Репутация
    Регистрация
    05.05.2006
    Адрес
    Н-ск
    Сообщений
    11
    Вес репутации
    66

    Хитрый троян Turkojan.

    У меня Windows Home SP2.Критические обновления установленны с Windows Update. Установленны:AVP v5.0.385(базы обновляю каждый день),Outpost Pro 3.51.748 ,Ad-Aware SE Pro 1.0.6.r1(сканирую обновлёнными базами регулярно).Я думал что у меня нет вредоносных программ.Установил Acronis Pryvasi Expert Suite 8.0(74 и просканировал систему.Акронис нашел два Трояна:
    1.Turkojan: HKEY_LM\Software\Microsoft\Windows NT\CurentVersion\Winlogon|Shell->(explorer.exe)
    2.Kagee: HKEY_LM\Software\Classes\exefile\shell\open\comman d|defolt->( "%1"%* )
    После сканирования Акронис обрабатывает эти Трояны,но после повторного сканирования Акронис снова находит их.В реестре поиском я нашел Turkojan в программе RegRun Suite Gold 4.1(она отслеживает любые изменения реестра и предлогает:принять изменения или произвести откат к прежним значениям) -> RegRun2\SearchHistory|Turkojan.Удалил SearchHistory .На сайте SecuritiLab нашел что Turkojan состоит из четырех файлов:1.ldapi32.exe 2.ntcvx32.dll 3.vssms32.exe 4. ntswrl32.dll .Поиском в реестре я нашел 1,2,3 файлы и удалил их,а 4-й не обнаружился.Просканировав снова Акронисом,то он снова нашел Turkojan и Kagee.С Kagee я незнаю что делать.Пробовал удалять параметр "%1"% но он после перезапуска восстанавливался.Явных проявлений этих Троянов я не замечаю (система не тормозит,всплывающих окн нет).Я пользуюсь Opera8.54.Иногда бывает на IE6 подмена стартовой,восстановлю и всё, даи IE6 использую только при Windows Update.Единственное что волнует так это семь штук svchost.exe и при подключении к интернету некоторым надо срочно что то принять или передать.Пробовал заблокировать Outpost-ом но потом вообще нельзя выйти в интернет.Я думал это Акронис чтото глючит и установил утилиту Anti..worm 1.009.0152. Эта утилита нашла одну вредоносную сигнатуру с ключем реестра точно такимже как у Turkojan.Просто хотелось бы знать закрытая у меня система или дырявая для этих троянов.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Логи не те ... AVZ, меню "файл", там исследование системы. Нажать "Пуск" - получится html файл с результатами исследования. Его в архив и сюда

  4. #3
    Junior Member Репутация
    Регистрация
    05.05.2006
    Адрес
    Н-ск
    Сообщений
    11
    Вес репутации
    66
    Создал в AVZ html фаил,сделал перезапуск,вылетел синий экран,снова перезагрузился, и Outpost создал отчет об ошибке Error Signature.
    Вложения Вложения

  5. #4
    Geser
    Guest
    Ничего вредоносного не видно. За то видно Нортон, с какими-то остатками от КАВ, с анрийспайварем от МС и еще куча прог по безопасности... Я думаю на этом компьютере троянов быть не может. Антивирусы и так все ресурсы занимают

  6. #5
    Junior Member Репутация
    Регистрация
    05.05.2006
    Адрес
    Н-ск
    Сообщений
    11
    Вес репутации
    66
    Я вот тоже думаю, что показывает Акронис?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от beks
    Я вот тоже думаю, что показывает Акронис?
    паранойя это все

  8. #7
    Junior Member Репутация
    Регистрация
    05.05.2006
    Адрес
    Н-ск
    Сообщений
    11
    Вес репутации
    66
    По Kagee.
    Я сейчас удалил параметр "%1"%* .Акронис сразу сообщил "Spyware Prosiak has detected" пытается удалить "%1"%* .Даю команду Акронису-"разрешить" .После этого при попытке активации любого ярлыка на рабочем столе сообщается "Приложение,выполняющее эту операцию указанному файлу несоответствует", т.е. нельзя ничего запустить. Потом RegRun сообщает что удалён в реестре(конкретно где) параметр "%1"%* и предлогает оставить или вернуться назад к прежнему значению этот параметр.Я делаю возврат.Теперь опять все ярлыки запускают свои программы.

  9. #8
    Junior Member Репутация
    Регистрация
    05.05.2006
    Адрес
    Н-ск
    Сообщений
    11
    Вес репутации
    66
    Вобщем т.к. у меня нет больших познаний в компе я хотел убедиться есть ли у меня трояны Turkojan и Kagee. На сайте SecurityLab сказано что пока нет программ способных удалить Turkojan.

  10. #9
    Junior Member Репутация
    Регистрация
    05.05.2006
    Адрес
    Н-ск
    Сообщений
    11
    Вес репутации
    66
    Еще вопрос. Частенько процесс C:\Program Files\Symantek\Livupdate\Lucomserver_2_5.exe запрашивает исходящее сообщение через svchost.exe на update.symantec.com (TCP 21).Я разрешаю этот запрос, Нортону я доверяю.

  11. #10
    Geser
    Guest
    На данный момент я ничего не вижу. Но гарантии никто не даст. Вообще, я бы посоветовал поставить Винду заново, и не из за троянов, а из за огромного количества ненужных программ по безопасности.
    Советую поставить один антивирус из КАВ/НОД/ДрВеб/ВБА и одну стенку, или поставить КИС6 который это совмещает. На этом успокоиться и жить счастливо.
    Длай пущего счастья можно почитать:
    http://virusinfo.info/showthread.php?t=4277
    http://virusinfo.info/showthread.php?t=2852
    http://virusinfo.info/showthread.php?t=4222

  12. #11
    Junior Member Репутация
    Регистрация
    05.05.2006
    Адрес
    Н-ск
    Сообщений
    11
    Вес репутации
    66
    Всех благодарю за советы.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от beks
    Акронис нашел два Трояна:
    1.Turkojan: HKEY_LM\Software\Microsoft\Windows NT\CurentVersion\Winlogon|Shell->(explorer.exe)
    2.Kagee: HKEY_LM\Software\Classes\exefile\shell\open\comman d|defolt->( "%1"%* )
    Акронис, что называется, "жжот". Это не трояны, а ключи реестра. Ладно были бы троянские - так и сами ключи нормальные, и значения в них правильные.

  14. #13
    Junior Member Репутация
    Регистрация
    05.05.2006
    Адрес
    Н-ск
    Сообщений
    11
    Вес репутации
    66
    Я вобщем и сам вижу что это ключи реестра.Я подумал что троян сделал подмену в этих ключах реестра,а Акронис указал на это место.
    Всетки я решил переустановит свою систему и мучиюсь с выбором антивирусом.У Kaspersky Internet Sicurite 6.0.0.300 помойму встроен Ант-Хакер .Не будет ли KIS 6.0.0.300 конфликтовать с Outpost-ом?

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от beks
    У Kaspersky Internet Sicurite 6.0.0.300 помойму встроен Ант-Хакер .Не будет ли KIS 6.0.0.300 конфликтовать с Outpost-ом?
    Будет. Кроме того Аутпост даст КАХ 100 очков форы. Купите лучше только КАВ 6. Только скачайте для начала триальную версию и 30 дней погоняйте её. Советую также посетить КАВ-форум.

  16. #15
    Geser
    Guest
    Цитата Сообщение от beks
    Я вобщем и сам вижу что это ключи реестра.Я подумал что троян сделал подмену в этих ключах реестра,а Акронис указал на это место.
    Всетки я решил переустановит свою систему и мучиюсь с выбором антивирусом.У Kaspersky Internet Sicurite 6.0.0.300 помойму встроен Ант-Хакер .Не будет ли KIS 6.0.0.300 конфликтовать с Outpost-ом?
    Будет. Потому нужно ставить или КАВ6+Аутпост, или КИС6. Рекомендую последнее.

  17. #16
    Geser
    Guest
    Цитата Сообщение от Rene-gad
    Будет. Кроме того Аутпост даст КАХ 100 очков форы.
    АХ встроенный в КИС ничем OP не уступает.

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Geser
    АХ встроенный в КИС ничем OP не уступает.
    Может и так, я сам не пробовал, а только читал: http://forum.kaspersky.com/lofiversi...php/t11835.htm

  • Уважаемый(ая) beks, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. хитрый вирус
      От XPIOLLIKa в разделе Помогите!
      Ответов: 23
      Последнее сообщение: 08.10.2010, 17:55
    2. Хитрый вирус.
      От kinostudiya в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 18.01.2010, 00:13
    3. Хитрый кряк
      От Seuge в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 26.12.2009, 18:18
    4. Хитрый троян
      От xranitel в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 15.04.2009, 13:45
    5. Хитрый троян..
      От Maximus_1982 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.08.2008, 15:30

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00236 seconds with 18 queries