Показано с 1 по 17 из 17.

Trojan-Ransom.Win32.SMSer.rl (заявка № 61753)

  1. #1
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31

    Thumbs up Trojan-Ransom.Win32.SMSer.rl

    Подхватили эту заразу. Теперь требует получить ключ для винды по смс. В безопасном режиме запустился, провел чистку AVPTool'ом. Но что дальше? Ведь диагностику HJT и AVZ нужно проводить не в безопасном режиме, а меня злой вирус туда не пускает. Как быть?
    Последний раз редактировалось illuzion; 30.11.2009 в 07:52.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Сделайте логи в безопасном режиме.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31
    Удалось-таки запуститься в обычном режиме.
    Логи прилагаются.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,349
    Вес репутации
    3019
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\mstmdm.dll','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe');
     DeleteFile('C:\WINDOWS\system32\mstmdm.dll');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','UpdateCheck');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи (по возможности в нормальном режиме)
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31
    Карантин отправил.
    Логи прилагаются.
    Вложения Вложения

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,349
    Вес репутации
    3019
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe');
     DeleteFile('C:\WINDOWS\system32\mstmdm.dll');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','UpdateCheck');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(16);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи + сделайте лог МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31
    При загрузке карантина говорит "Данный файл уже был загружен".
    Все нужные логи сделал.
    Вложения Вложения

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    199
    Удалите в mbam
    Код:
    HKEY_CLASSES_ROOT\CLSID\{1408e208-2ac1-42d3-9f10-78a5b36e05ac} (Trojan.BHO) -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1a26f07f-0d60-4835-91cf-1e1766a0ec56} (Trojan.Agent) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Trojan.Agent) -> No action taken.
    Сделаете новый лог mbam

    Выполните скрипт в avz
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe');
     BC_DeleteFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe');
    RegKeyParamDel('HKEY_LOCAL_MACHINE',' Software\Microsoft\Windows NT\CurrentVersion\Winlogon',' Taskman');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    ПК перезагрузится.

    Сделайте новый лог из пункта 2 Диагностики (virusinfo_syscheck.zip) и приложите к этой теме.

  10. #9
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31
    А оставшиеся три строки в mbam не надо было удалять?
    А вообще все выполнил. Сделал новые логи.
    Вложения Вложения

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,349
    Вес репутации
    3019
    Удалите в МВАМ
    Код:
    Заражено значений реестра:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Services\del (Malware.Trace) -> No action taken.
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\mstmdm.dll','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe');
     DeleteFile('C:\WINDOWS\system32\mstmdm.dll');
     RegKeyParam-Del('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','UpdateCheck');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(16);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31
    Цитата Сообщение от thyrex Посмотреть сообщение
    RegKeyParam-Del('HKEY_LOCAL_MACHINE','Software\Microsoft\Windo ws\CurrentVersion\ShellServiceObjectDelayLoad','Up dateCheck');
    Изменил на RegKeyParamDel. Правильно ведь?

    Сделал логи.

  13. #12
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31
    Вдогонку отправил карантин.

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,349
    Вес репутации
    3019
    Выполните скрипт в AVZ
    Код:
    begin
    DeleteFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe,explorer.exe');
    DeleteFile('C:\RECYCLER\S-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe');
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(16);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новый лог virusinfo_syscheck.zip
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31
    Выполнено. Новый лог syscheck прилагаю.
    Вложения Вложения

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    199
    Чисто.

  17. #16
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    26
    Вес репутации
    31
    thyrex, snifer67, спасибо вам огромное за помощь!

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 9
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\recycler\s-1-5-21-7042795328-2185305682-926418702-8842\mwau.exe - P2P-Worm.Win32.Palevo.kgl ( DrWEB: Trojan.Packed.688, AVAST4: Win32:Malware-gen )


  • Уважаемый(ая) illuzion, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Trojan-Ransom.Win32.SMSer
      От shalom в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 03.02.2010, 10:18
    2. Trojan-Ransom.Win32.SMSer.tt
      От LazZzy в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 16.01.2010, 12:10
    3. Троян Trojan-Ransom.Win32.SMSer.tb
      От AlexLSL в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 02.12.2009, 17:04
    4. Trojan-Ransom.Win32.SMSer.fj вроде
      От mik-740 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 15.07.2009, 21:56
    5. Trojan-Ransom.Win32.SMSer.dm
      От CandyMAN в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 27.06.2009, 07:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01073 seconds with 17 queries