Показано с 1 по 8 из 8.

Комп рассылает СПАМ, похоже Руткит (заявка № 6476)

  1. #1
    mostor
    Guest

    Комп рассылает СПАМ, похоже Руткит

    На компе постоянно установлен Avast HomeE. Проблемы проявились 11.10.06., хотя возможно были и до этого, но не столь активно проявлялись (возможно велась рассылка с компа). 11.10.06 около 17-20 закончил партию в и-нет нарды, комп оставил включенным с несколькими работающими приложениями. Вернувшись в 21-25 обнаружил комп перезагруженным, т.е. до моменда ввода пароля (WinXP). После подключения к сети сканер почты Аваст детектирует постоянно идущий поток почты, даже при отутствии запущенных приложений, сетевой трафик идёт. Отбил штук 20 вирусов из сети. Сканирование Авастом вирусов на компе не обнаружило. Повторное сканирование DrWeb-CureIT выявило штук 20 разных вирусов, в основно трояны. Большинство зараженных файлов создано между 17-20 и 17-30 11.10.06. Так же удалил несколько файлов созданных в это же время, по виду вирусы типа z4120.exe и т.п., но антивир вируса в них не распознал. Плюс прошелся Спайботом. Сканер почты Аваст всё равно обнаруживает почти постоянно идущий поток, если подключиться к и-нету. Из ДОС окошка при выкляченных приложениях командой netstat (statnet?) идентифицировал процесс с ID 552 коннектится с 81.177.26.21:http. В реестре Windows процесс с таким ID не отображается. После этого сделал всё как описано в правилах перед созданием запроса о помощи. Прикрепляю логи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от mostor
    На компе постоянно установлен Avast HomeE. Проблемы проявились 11.10.06., хотя возможно были и до этого, но не столь активно проявлялись (возможно велась рассылка с компа). 11.10.06 около 17-20 закончил партию в и-нет нарды, комп оставил включенным с несколькими работающими приложениями. Вернувшись в 21-25 обнаружил комп перезагруженным, т.е. до моменда ввода пароля (WinXP). После подключения к сети сканер почты Аваст детектирует постоянно идущий поток почты, даже при отутствии запущенных приложений, сетевой трафик идёт. Отбил штук 20 вирусов из сети. Сканирование Авастом вирусов на компе не обнаружило. Повторное сканирование DrWeb-CureIT выявило штук 20 разных вирусов, в основно трояны. Большинство зараженных файлов создано между 17-20 и 17-30 11.10.06. Так же удалил несколько файлов созданных в это же время, по виду вирусы типа z4120.exe и т.п., но антивир вируса в них не распознал. Плюс прошелся Спайботом. Сканер почты Аваст всё равно обнаруживает почти постоянно идущий поток, если подключиться к и-нету. Из ДОС окошка при выкляченных приложениях командой netstat (statnet?) идентифицировал процесс с ID 552 коннектится с 81.177.26.21:http. В реестре Windows процесс с таким ID не отображается. После этого сделал всё как описано в правилах перед созданием запроса о помощи. Прикрепляю логи.
    Да, руткит имеет место, суда по логам ... пришлите для анализа файлы:
    c:\windows\system32\taskdir.exe
    C:\WINDOWS\system32\cpadvai.dll
    C:\WINDOWS\System32\ventmon.dll
    C:\WINDOWS\system32\adir.dll
    C:\WINDOWS\system32\hpOIDR07.dll
    C:\WINDOWS\system32\3339_32.dll
    C:\WINDOWS\system32\ixafx.dll
    C:\WINDOWS\system32\taskdir.exe
    C:\WINDOWS\Downloaded Program Files\fileIo.dll
    C:\WINDOWS\DOWNLO~1\wwlaunch.ocx
    C:\WINDOWS\system32\ISBMain.dll

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    C:\WINDOWS\system32\win_f.dll

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Собственно спамбот -
    c:\windows\system32\taskdir.exe
    Рядом должны были быть:
    c:\windows\system32\taskdir.dll
    c:\windows\system32\taskdir~.exe
    но эти, похоже, уже убиты.

    Файлы не прикрепляйте сюда, а высылайте, как расписано в конце Правил.

    Спамбот Вы не увидите. Убейте его Avenger-ом
    Скрипт для удаления:
    Код:
    Files to delete:
    C:\WINDOWS\system32\taskdir*.*
    C:\WINDOWS\system32\adir.dll
    После перезагрузки эти файлы будут в директории C:\Avenger\backup, их и пришлете.

  6. #5
    mostor
    Guest
    Avenger похоже не находит taskdir. Проблема остаётся.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Цитата Сообщение от mostor
    Avenger похоже не находит taskdir. Проблема остаётся.
    Попробуем лечить с помощью AVZ.
    1. Сохраните приложенный файл script6476.txt на диск.
    2. Закройте все программы.
    3. Запустите AVZ.
    4. Включите AVZGuard.
    5. Меню Файл- Выполнить скрипт – откройте сохраненный script6476.txt
    6. После выполнения скрипта перезагрузите компьютер.
    7. После перезагрузки сделайте лог из 10-го пункта Правил.
    Последний раз редактировалось AndreyKa; 19.08.2008 в 21:05.

  8. #7
    mostor
    Guest
    Сделал.
    Вложения Вложения

  9. #8
    mostor
    Guest
    Спасибо. Вроде тварь не проявляет себя. Убрал файл в ручную ещё из автозагрузки. Может чего ещё почистить?

  • Уважаемый(ая) mostor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. комп рассылает спам
      От turtle в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 22.02.2009, 04:48
    2. Комп рассылает спам...
      От Sergik_I в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 10.02.2009, 12:17
    3. комп рассылает спам
      От shoosha в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 03.10.2008, 08:28
    4. Комп рассылает спам
      От Tipster в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 26.05.2008, 18:00
    5. мой комп рассылает спам
      От Hose в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 02.12.2006, 16:08

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00611 seconds with 20 queries