Показано с 1 по 2 из 2.

TR/Ransom.Agent.GC.1 (заявка № 57895)

  1. #1
    Junior Member Репутация
    Регистрация
    23.03.2009
    Сообщений
    7
    Вес репутации
    32

    TR/Ransom.Agent.GC.1

    Логов AVZ и HJT нет по следующим причинам:
    1. AVZ не мог запуститься до уничтожения вируса, даже если его переименовать (возможно, это совпадение).
    2. HJT трояна не обнаружил, это было явно видно.
    3. Вирь был на другом компьютере, интернета там не было, обращение сюда не планировалось.
    4. Вирь обезврежен, поэтому тема создана только чтобы прислать карантин.

    Внешний вид: в левом нижнем углу над часами выскакивало сообщение, занимающее немалую часть экрана, о том, что якобы пользователь нарушил лицензионное соглашение на использование какого-то менеджера закачек и должен немедленно его активировать, отправив SMS на короткий номер. Рядом шёл таймер обратного отсчёта, типа, когда время выйдет, произойдёт что-то нехорошее. На самом же деле ничего не происходило. Сообщение никак нельзя убрать или отодвинуть. Иногда оно отображалось с ошибкой (текст полностью или частично не было видно).

    Фалы и записи реестра: троян состоит из двух компонентов: файла {991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll и dmgr134.sys. Первый находился в C:\Windows\System32, второй (руткит) в C:\Windows. Файл {991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll загружается руткитом при запуске системы и, возможно, маскируется им (на это внимание не обратил).
    Руткит прописан в реестре по адресу HKLM\System\Services\dmgr134
    DLL-файл, который загружается руткитом, вроде нигде не прописан (HJT его не обнаружил).

    Обезвреживается очень просто: нужно отключить драйвер dmgr134 (Поставить значение 4 параметру Start), почему-то он позволяет это сделать.

    Вирус не опознаётся AVZ. Avira определяет {991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll как TR/Ransom.Agent.GC.1, второй файл не опознаёт. Вирус обезврежен вручную, оба файла я сохранил, чтобы отправить карантин.

    Вопрос: как поместить файлы в карантин?
    Последний раз редактировалось Leo7; 21.10.2009 в 21:41.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2

  • Уважаемый(ая) Leo7, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Trojan-Ransom.Win32.Agent.gn
      От "SV в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 17.12.2009, 18:20
    2. Не могу удалитьTrojan-ransom.Agent.hy
      От slava0761 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 11.12.2009, 12:45
    3. Trojan-Ransom.Win32.Agent.hy
      От mcc в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 10.12.2009, 15:55
    4. Trojan-Ransom.Win32.Agent.gn
      От VLK0sh в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 08.12.2009, 07:10
    5. Trojan-Ransom.Win32.Agent.gn
      От gss в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 02.12.2009, 12:03

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01279 seconds with 16 queries