Показано с 1 по 19 из 19.

jjdriver32 и аналогичная нечисть (заявка № 72192)

  1. #1
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29

    Thumbs up jjdriver32 и аналогичная нечисть

    Прошу помощи,логи:
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    1. Пожалуйста, выполните скрипт AVZ:
    Код:
    begin
     SearchRootkit(true, true);
     QuarantineFile('C:\WINDOWS\jjdrive32.exe', 'CHQ=N');
     QuarantineFile('C:\WINDOWS\updated7.exe', 'CHQ=N');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe', 'CHQ=N');
     QuarantineFile('C:\Program Files\Opera 10.50 Beta\opera.exe', 'CHQ=N');
     QuarantineFile('C:\Program Files\WebMoney Advisor\tbcore3.dll', 'CHQ=N');
     BC_QrFile('C:\WINDOWS\jjdrive32.exe');
     BC_QrFile('C:\WINDOWS\updated7.exe');
     BC_QrFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe');
     ExecuteWizard('TSW', 3, 3, true);
     BC_Activate;
     RebootWindows(true);
    end.
    В ходе выполнения скрипта компьютер перезагрузится.
    2. Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

  4. #3
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    карантин загрузил.
    так же переодически появляются процессы svcdate,db и пара других,похоже блочат инет

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,203
    Вес репутации
    3385
    Цитата Сообщение от m188 Посмотреть сообщение
    карантин загрузил.
    так же переодически появляются процессы svcdate,db и пара других,похоже блочат инет
    Выполните скрипт:
    Код:
    begin
     SetAVZGuardStatus(true);    
     TerminateProcessByName('C:\WINDOWS\updated7.exe');    
     DeleteFile('C:\WINDOWS\updated7.exe');
     DeleteFile('C:\WINDOWS\jjdrive32.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe');
     BC_ImportALL;     
     ExecuteSysClean;
     BC_Activate;
     ExecuteWizard('TSW', 2, 2, true);     
     ExecuteWizard('SCU', 2, 2, true);     
     RebootWindows(true);
    end.
    после перезагрузки повторите логи

  6. #5
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    Сделано
    Вложения Вложения

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,203
    Вес репутации
    3385
    Цитата Сообщение от m188 Посмотреть сообщение
    Сделано
    Зверь уцелел - попробуем еще разок - вот новый скрипт:
    Код:
    begin
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\40.scr','');
     QuarantineFile('C:\WINDOWS\system32\svcdate.exe','');
     QuarantineFile('C:\WINDOWS\updated7.exe','');
     TerminateProcessByName('c:\windows\updated7.exe');
     QuarantineFile('c:\windows\updated7.exe','');
     DeleteFile('c:\windows\updated7.exe');
     BC_DeleteFile('c:\windows\updated7.exe');
     DeleteFile('C:\WINDOWS\updated7.exe');
     BC_DeleteFile('C:\WINDOWS\updated7.exe');
     DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     BC_DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sccupate');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     DeleteFile('C:\WINDOWS\system32\40.scr');
     BC_DeleteFile('C:\WINDOWS\system32\40.scr');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После него нужны повторные логи

  8. #7
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    новый лог готов.Так же регулярно антивирусник палит db.exe ms.exe новинькие .scr удаляю,видимо появляется снова и переодически вырубаю в диспетчере процесс spoolsv
    Вложения Вложения
    Последний раз редактировалось m188; 25.02.2010 в 00:08.

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,247
    Вес репутации
    3015
    В логах плохого не видно. Обновления после SP3 все установлены?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    Цитата Сообщение от thyrex Посмотреть сообщение
    В логах плохого не видно. Обновления после SP3 все установлены?
    не все ещё,установлю.Но как же мне спалить svcdate.exe и spoolsv?заметил что они блокируют инет,вырубаю их процессы и инет снова работает.
    db.exe замучал,что делает не знаю,но антивирь постоянно его обнаруживает.При ручном удаление требует снять защиту от записи,не знаю как.Пару раз проявлялся ms.exe
    Может они хорошо закриптованы.Просмотрел системный папки.Подозрительные на мой взгляд файлы Chcfg в system32,в Recycler появляются файлы с названием Dc+цифра раньше появлялись exe dll txt,сейчас пока только txt
    Может есть какое решение по этим проблемам?
    Последний раз редактировалось m188; 25.02.2010 в 00:58.

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,247
    Вес репутации
    3015
    Такой лог сделайте http://virusinfo.info/showpost.php?p=457118&postcount=1
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    mbam,просмотрел его опять таки не вся картина(
    Практически все описаные в теме проблемы ещё актуальны,только не замечаю wmfcgr.exe и jjdrive32 с ними наверно проблема решилась
    Возможна ли в сети какая-то атака что всё появляется занова?может поставить фаервол?какой лучше?
    Вложения Вложения
    Последний раз редактировалось m188; 25.02.2010 в 02:22.

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    527
    1. профиксите в MBAM
    Код:
    Заражено ключей реестра:
    HKEY_CLASSES_ROOT\CLSID\{68d6728a-d715-492a-a57b-8dda01f4921f} (Trojan.Hiloti) -> No action taken.
    
    Заражено значений реестра:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sccupate (Backdoor.Bot) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\microsoft driver setup (Backdoor.Bot) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\microsoft driver setup (Backdoor.Bot) -> No action taken.
    2.Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Обязательно!!! Системное восстановление!!! как- посмотреть можно тут
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\6XM9U9Q3\linew[1]','');
     DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\6XM9U9Q3\linew[1]');
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\U3CT61U5\linew[1]','');
     DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\U3CT61U5\linew[1]');
     QuarantineFile('c:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\4PMJOLM3\linew[1] ','');
     DeleteFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\4PMJOLM3\linew[1]');
     QuarantineFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\9JKLMNOY\linew[1]','');
     DeleteFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\9JKLMNOY\linew[1]');
     DeleteFileMask('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
     DeleteFileMask('C:\DOCUME~1\Admin\APPLIC~1\FieryAds', '*.*', true);
     DeleteDirectory('C:\Documents and Settings\Admin\Application Data\CMedia');
     QuarantineFile('C:\WINDOWS\system32\svcdate.exe','');
     DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     QuarantineFile('C:\WINDOWS\updated7.exe','');
     DeleteFile('C:\WINDOWS\updated7.exe');
     QuarantineFile('C:\WINDOWS\system32\00.scr','');
     DeleteFile('C:\WINDOWS\system32\00.scr');
     QuarantineFile('C:\WINDOWS\system32\syre32.exe ','');
     DeleteFile('C:\WINDOWS\system32\syre32.exe ');
     BC_ImportAll;
     BC_DeleteFile('c:\windows\updated7.exe');
     BC_DeleteFile('C:\WINDOWS\system32\00.scr');
     ExecuteSysClean;
     ExecuteRepair(11);
     ExecuteWizard('SCU', 3, 3, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
    Последний раз редактировалось polword; 25.02.2010 в 09:21.

  14. #13
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    карантин+логи
    Вложения Вложения

  15. #14
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    Поставил аутпост,заблочил svcdate.exe вроде инет не пропадает сейчас.Настроил правила по строже,обвновил винду,включил брандмауэр,по умолчанию сижу под юзером,но в логах всё же осталось кое-что не хорошее.Посмотрите пожалуйста пост выше.

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,247
    Вес репутации
    3015
    WebMoney временно деинсталлируйте и сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    вебмани удалил,но видимо забыл от него advizor,не знаю критично ли.Если такой не пойдёт переделаю.
    Вложения Вложения

  18. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,247
    Вес репутации
    3015
    Цитата Сообщение от m188 Посмотреть сообщение
    вебмани удалил,но видимо забыл от него advizor
    ComboFix его удалил сам.
    svcdate.exe нигде не обнаружен. Видимо удален предыдущим скриптом окончательно

    Удалите ComboFix

    WebMoney можете установить заново, если он Вам нужен
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  19. #18
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    29
    хорошо,всем спасибо.

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 30
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\u3ct61u5\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      2. c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\6xm9u9q3\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      3. c:\documents and settings\user\local settings\temporary internet files\content.ie5\4pmjolm3\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      4. c:\documents and settings\user\local settings\temporary internet files\content.ie5\9jklmnoy\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      5. c:\windows\system32\svcdate.exe - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      6. c:\windows\system32\syre32.exe - P2P-Worm.Win32.Palevo.sxa ( BitDefender: Worm.Generic.229209, AVAST4: Win32:Wmit-D [Trj] )
      7. c:\windows\system32\00.scr - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      8. c:\windows\updated7.exe - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) m188, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Аналоги win ПО в Linux
      От ALEX(XX) в разделе Linux
      Ответов: 3
      Последнее сообщение: 08.07.2017, 09:38
    2. Zaberg и пачка аналогичных вирусов
      От Viktor_mnml в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.07.2012, 09:55
    3. проблема аналогичная lockdir.exe
      От LoginzaID: 49438482 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.11.2011, 13:32
    4. Аналогично... Баннер 3381
      От Filin39 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 30.05.2010, 15:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01620 seconds with 17 queries