Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 44.

protector.exe и невидимый спамер (заявка № 7200)

  1. #21
    Geser
    Guest
    Цитата Сообщение от dumer Посмотреть сообщение
    И нету никаких lzx32.sys
    и нету 'HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi ces\PE386'
    Есть lz32.dll и lzexpand.dll. Удалить их?
    Удалять ничего не нужно. Если Вы не видете чего-то, это не значит что его нет
    Нужно повторить логи.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    Новые логи. Карантин тоже закачал.

    Смотрю как трафик в никуда уходит 24 часа в сутки у меня аж сердце кровью обливается.
    Вложения Вложения

  4. #23
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Так и не добавилась часть файлов. Выполните скрипт
    Код:
    begin
    SearchRootkit(True, True); 
     SetAVZGuardStatus(True); 
    QuarantineFile('C:\WINDOWS\inet20125\services.exe','');
     QuarantineFile('C:\WINDOWS\system32\taskdir.exe','');
    end.
    Получившееся пришлите согласно правилам
    Цитата Сообщение от dumer Посмотреть сообщение
    Карантин тоже закачал.
    Карантин идентичен первому
    Последний раз редактировалось anton_dr; 19.12.2006 в 21:23.

  5. #24
    Geser
    Guest
    Дело в том что один из руткитов так и не удалился. Видимо его кто0то восстанавливает.

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    571
    Цитата Сообщение от dumer Посмотреть сообщение
    И нету никаких lzx32.sys
    и нету 'HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi ces\PE386'
    Есть, это rootkit, причём его выковыривание из системы достаточно трудоёмко.

    Попробуйте этим - http://www.uploads.ejvindh.net/Rustbfix.exe после запуска будет 2 перезагрузки, и два лога c:\avenger.txt & c:\rustbfix\pelog.txt

    пофиксите в Hijack -
    Код:
    O13 - DefaultPrefix: http://www.get-access.host.sk/hvplace/rel1.php?id=amb_DR7_
    O4 - HKCU\..\Run: [taskdir] C:\WINDOWS\system32\taskdir.exe
    O20 - Winlogon Notify: winsys2freg - C:\WINDOWS\
    O21 - SSODL: DCOM Server 2236 - {2C1CD3D7-86AC-4068-93BC-A02304BB2236} - (no file)

    Прекрипите к следующемe сообщению 2 лога rustbfix и повторите ещё раз 1-й лог AVZ из правил.

    Цитата Сообщение от dumer Посмотреть сообщение
    Есть lz32.dll и lzexpand.dll. Удалить их?
    Нет.

  7. #26
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    Цитата Сообщение от RiC Посмотреть сообщение
    Попробуйте этим - http://www.uploads.ejvindh.net/Rustbfix.exe
    Пишет не совместимая версия ОС.
    В режиме совместимости пишет это:
    ************************* Rustock.b-fix -- By ejvindh *************************
    20.12.2006 9:44:20.40
    No Rustock.b-rootkits found
    ******************************* End of Logfile ********************************

  8. #27
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    Загрузка стала очень медленной (около получаса)
    Слетели настройки DCOM и расшареных ресурсов.
    Отчего бы это?
    К тому-же, я никого не вижу, и меня не видно в сетевом окружении. Не работают все программы опирающиеся на настройки прав пользователя на уровне домена.
    Блин.
    Последний раз редактировалось dumer; 20.12.2006 в 08:09.

  9. #28
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    Уже 10 минут спам с моей машины не идёт. После перезагрузки вылез "мастер нового оборудования" может он в дровах прятался?
    Темпы попрежнему не удаляются. Что-то подозрительное идёт с клиентской машины может он гад в сеть перебрался.
    Закачал карантин. Вот новые логи:
    Вложения Вложения

  10. #29
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1386
    Цитата Сообщение от dumer Посмотреть сообщение
    Слетели настройки DCOM и расшареных ресурсов.
    Блин.
    Попробуйте восстановить бэкап хайджека:
    O21 - SSODL: DCOM Server 2236 - {2C1CD3D7-86AC-4068-93BC-A02304BB2236} - (no file)
    Если не поможет, то снова удалите.

  11. #30
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Хотел нарисовать скрипт, но получится дольше.
    Вот маленький - для убиения taskdir, если она все же еще жива (в логах есть и должна быть видна в безопасном режиме):
    Код:
    begin
     ClearQuarantine;
     if SetAVZGuardStatus(True) then 
      AddToLog('AVZGuard успешно активирован')
     else
      AddToLog('AVZGuard - ошибка активации');
     DeleteFile('C:\WINDOWS\system32\taskdir.exe');
     DeleteFile('C:\WINDOWS\system32\taskdir~.exe');
     DeleteFile('C:\WINDOWS\system32\taskdir.dll');
     QuarantineFile('C:\WINDOWS\SYSTEM32\dimsntfy.dll');
     ExecuteSysClean;
     RebootWindows(true);
    end.
    dimsntfy.dll из карантина пришлете по Правилам, посмотрим.

    Но это лирическое отступление. Что касаемо system32:lzx32.sys - если эта пакость не убита, она снова заработает. Я его убивал так :
    1. Активировать AVZGuard.
    2. "Сервис" - "Поиск данных в реестре". Вверху ввести lzx32.sys и Пуск.
    Найденные ключи сохраните в файл для истории (покажете тут) и удалите. Далее перезагрузка, не закрывая AVZ и его Guard.
    3. После перезагрузки файл system32:lzx32.sys на месте , но работать уже не будет и доступен для издевательства.
    Я это делал маленькими утилитками вот отсюда:
    http://www.flexhex.com/docs/articles...treamtools.zip
    Из этого 75 кБ архива пригодятся две утильки - "copy stream" CS.exe и "delete stream" DS.exe. Распакуйте из архива, скажем, в C:\streamtool.
    Сначала скопируем для отправки в форум:
    C:\streamtool\CS.exe C:\WINDOWS\system32:lzx32.sys C:\streamtool\trojan.sys
    Потом убьем троян:
    C:\streamtool\DS.exe C:\WINDOWS\system32:lzx32.sys
    Можно убедиться в результате:
    C:\streamtool\LS.exe C:\WINDOWS\system32

    Скопированный из потока в файл C:\streamtool\trojan.sys пришлите по Правилам (в архиве с паролем virus, проще всего это делать из "Просмотра карантина AVZ - добавить по списку C:\streamtool\trojan.sys и заархивировать").

  12. #31
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    "Ошибка скрипта: Not enough actual parameters, позиция [10:16]"
    Что-то я не понимаю как расшифровать [10:16].
    Убрал из скрипта "if ... else..." Включил AVZGuard ручками.
    В логах АВЗ написал, что фаил можно удалить только после перезагрузки. Так и не понял удалил нет...
    В карантине АВЗ dimsntfy.dll нету я его ручками из систем32 вытащил.

    lzx32.sys похоже убил. Высылаю карантин и где он в реестре прятался.
    Вложения Вложения
    • Тип файла: txt key.txt (514 байт, 9 просмотров)

  13. #32
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Раз AVZ написал, что после перезагрузки - так и есть, надо перезагрузиться. Файл будет удален в начале загрузки.

  14. #33
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    перезагрузился сразу.

  15. #34
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Для проверки можно создать пустой файл C:\windows\system32\taskdir.exe. При этом не должно быть ошибки - значит, счастье уже убито, пустой файл можно удалить.
    Этот taskdir - спамбот, умеет себя скрывать, пока работает.
    Умеет обновляться и еще таскает всякую пакость по заданию с сайта - чаще всего Trojan.EmailSpy и еще какую-то тырилку паролей под именами taskdir~.exe и taskdir.dll соответственно.

    Стоило бы еще очистить директории кэша IE и временных файлов - от исполняемых файлов точно надо.
    %userprofile%\Temporary Internet Files\
    %userprofile%\Temp
    Если есть там неудаляемые - убить отложенным удалением AVZ.
    Последний раз редактировалось anton_dr; 20.12.2006 в 15:06.

  16. #35
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    У меня он аську стандартную 12 раз скачал за прошлый месяц. сцук!

  17. #36
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    Цитата Сообщение от Alexey P. Посмотреть сообщение
    Для проверки можно создать пустой файл C:\windows\system32\taskdir.exe. При этом не должно быть ошибки - значит, счастье уже убито, пустой файл можно удалить.
    УРААА!!!! Создаётся фаил. Кажись убили гада.

    Господа, бесконечно благодарен вам.
    Теперь у меня другой вопрос: как благодарность вам перечислить?

  18. #37
    Geser
    Guest
    Цитата Сообщение от dumer Посмотреть сообщение
    УРААА!!!! Создаётся фаил. Кажись убили гада.

    Господа, бесконечно благодарен вам.
    Теперь у меня другой вопрос: как благодарность вам перечислить?
    http://virusinfo.info/showthread.php?t=1739

  19. #38
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Нет, я думаю, это не он аську качает. Кто-то из его компании, вроде начальный загрузчик всего этого добра - чаще всего файл win32[1].exe в кэше IE.
    Проверьте всё свежим CureIt-ом или касперским на досуге как нибудь.

  20. #39
    Junior Member Репутация
    Регистрация
    19.12.2006
    Сообщений
    21
    Вес репутации
    64
    не могу сетевую версию касперского найти. Работу МсАфее я вижу только наличаем его значка в трее. Кукиши почистил. Ехе-ников небыло.

    А если я НОД32 или касперского с мкафее поставлю они воевать не будут?

  21. #40
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для ALEX(XX)
    Регистрация
    31.03.2005
    Адрес
    Чернигов
    Сообщений
    10,777
    Вес репутации
    3731
    Цитата Сообщение от dumer Посмотреть сообщение
    А если я НОД32 или касперского с мкафее поставлю
    На одну машину? Это будет братоубийство... Одоного антивируса на машине хватает с головой!
    Left home for a few days and look what happens...

  • Уважаемый(ая) dumer, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 3 Первая 123 Последняя

    Похожие темы

    1. Невидимый Trojan Downloader
      От ionico в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 13.12.2010, 18:10
    2. Невидимый IPv6-трафик
      От SDA в разделе Новости компьютерной безопасности
      Ответов: 3
      Последнее сообщение: 26.07.2009, 13:35
    3. Невидимый процес NFS
      От NoMen в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 16.05.2009, 22:25
    4. Невидимый вирус
      От vek в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 04.05.2009, 16:23
    5. невидимый вирус
      От qnick в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 07.02.2009, 13:50

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00121 seconds with 18 queries