Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 29.

Троян локер. (заявка № 71963)

  1. #1
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53

    Thumbs up Троян локер.

    Доброе утро.

    Примерно 2 недели назад поймал скринлокер который "косит" под KYS, удалил его с помощье Kaspersky Rescue Disk.

    На данный момент стоит NOD 32.

    Сегодня утром поймал новый скрин локер, черный экран и опять просьба отослать СМС. С другого компьютера воспользовался сервисом "анлокер" от Dr Web , тоесть попросту получил код для разблокировки.

    После этого получил доступ к системе, восстановил работу диспетчера задач, но он после запуска сразу же сварачивается.

    Так же НОД32 кричит про файл autorun.inf на диске D.

    Вообщем нужна ваша помощь, мне кажется мусор остался....

    Все сделал по правилам, файлы прикрепил.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Доброе утро.
    Пофиксить в Hijack
    Код:
    F2 - REG:system.ini: Shell=explorer.exe,user32.exe
    Выполнить скрипт
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine','*.*',true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\o.dll','');
     QuarantineFile('D:\autorun.inf','');
     QuarantineFile('c:\windows\system32\user32.exe','');
     TerminateProcessByName('c:\windows\system32\user32.exe');
     DeleteFile('c:\windows\system32\user32.exe');
     DeleteFile('D:\autorun.inf');
     DeleteFile('C:\WINDOWS\system32\o.dll');
    BC_ImportAll;
    ExecuteSysClean;
    Executerepair(6);
    Executerepair(11);
    Executerepair(16);
    RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    ExecuteWizard('TSW', 2, 2, true);
    BC_Activate;
    RebootWindows(true);
    end.
    закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    Карантин:

    Файл сохранён как 100222_095530_virusinfo_cure_4b822a629a3e9.zip
    Размер файла 62210
    MD5 f9ba7216ecce7ae1487f30c2dab1b7d2


    Новые логи закачал.

    ps Диспетчер задач стал вести себя нормально.

  5. #4
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    извините, в карантин закачал наверное не то, вот верный файл:

    Файл сохранён как 100222_101653_virus_4b822f65e0cf6.zip
    Размер файла 1688
    MD5 2c2cf7a62cce27a7178dfade57fb3bb7

  6. #5
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    теме ап.

  7. #6

  8. #7
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    Лог выложил.

    PS Во время сканирования НОД32 выдал такое:

    22.02.2010 22:53:51 файл D:\md.exe Win32/AutoRun.LockScreen.A червь очищен удалением - изолирован

    22.02.2010 22:52:08 файл C:\Documents and Settings\MrTea\Local Settings\TEMP\GABb.exe Win32/AutoRun.LockScreen.A червь очищен удалением - изолирован

    Но когда просто прогонял НОД32, ничего не находил...
    Вложения Вложения

  9. #8

  10. #9
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    вот обновленные логи

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(RegKeyStrParamRead('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), ',,', ','));
    RebootWindows(true);
    end.
    Сделайте новый лог virusinfo_syscheck.zip

  12. #11
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    скрипт выполнил, лог загружен.

  13. #12

  14. #13
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    Вот обновил все логи, кроме Gmer .
    Когда нажимаю Сохранить отчет - программа намертво подвисает и помогает только кнопка reset.


    ps Во время сканирование МВАМ , НОД32 заругался :

    24.02.2010 10:08:47 файл C:\Program Files\WEBMONEY\inetmib1.dll Win32/Spy.Webmoner.VM троянская программа очищен удалением - изолирован

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\Program Files\webmoney\WebMoney.exe','');
     QuarantineFile('C:\WINDOWS\Debug\UserMode\explorer.exe','');
     QuarantineFile('C:\Скачивание\Alcohol120% 1.9.6.5429 Без ЗАМОРОЧЕК\crack\loader for all lang\Alcohol.exe','');
     BC_ImportAll;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы

  16. #15
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    Файл сохранён как 100224_113307_quarantine_4b84e4437e6b0.zip
    Размер файла 1870
    MD5 f2cebf9f503ed4cde09b252db567f68f

    ps при загрузке перестали появляться иконки некоторых программ в трее справа (панель аудио настройки, icq) , хотя в процессах они висят. Так же пропал значек языковой панели (языковая панель включена).

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelCLSID('2EAF5BB2-070F-11D3-9307-00C04FAE2D4F');
     DelCLSID('2EAF5BB1-070F-11D3-9307-00C04FAE2D4F');
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(RegKeyStrParamRead('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), 'C:\WINDOWS\system32\o.dll', ''));
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(RegKeyStrParamRead('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), ',,', ','));
    Executerepair(5);
    Executerepair(7);
    Executerepair(9);
    ExecuteWizard('TSW', 2, 2, true);
    RebootWindows(true);
    end.
    Сделайте новый лог virusinfo_syscheck.zip

  18. #17
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    Сделано.

    ps Программы в трее стали видны. Языкового индикатора все так же нету.

    pss Я посмотрел предыдущий скрипт - вебмани попал под подозрение как я понял. Можно им пользоваться, файл чист ?

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Выполните скрипт в AVZ
    Код:
    begin
     ExecuteRepair(6);
     ExecuteRepair(8);
     RebootWindows(true);
    end.

  20. #19
    Junior Member Репутация
    Регистрация
    08.12.2009
    Сообщений
    41
    Вес репутации
    53
    Выполнил.

    Скажите что с файлом webmoney.exe который я скинул в карантин.

    И делать ли что-то дальше или все уже чисто ?

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Цитата Сообщение от wintah Посмотреть сообщение
    Скажите что с файлом webmoney.exe который я скинул в карантин.
    Карантин пуст. Закройте/выгрузите все программы кроме AVZ .
    Отключите:
    - ПК от интернета/локалки;
    - антивирус и файрвол;
    - выполните скрипт
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\Program Files\webmoney\WebMoney.exe','');
     QuarantineFile('C:\WINDOWS\Debug\UserMode\explorer.exe','');
     BC_ImportAll;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнить:
    - включите антивирус и файрволл;
    - подключите ПК к интернету/локалке;
    - закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.

  • Уважаемый(ая) wintah, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Локер
      От PRomanS в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 21.05.2012, 16:00
    2. Неубиваемый локер
      От navy_seals в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.07.2011, 16:17
    3. Локер. смс на 8353
      От f1x3r в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 23.06.2010, 23:18
    4. Локер + еще вирусня.
      От EvilRabbit в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 25.03.2010, 16:41
    5. Новый локер
      От alivan в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 20.02.2010, 06:43

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00141 seconds with 20 queries