Показано с 1 по 19 из 19.

jjdriver32 и аналогичная нечисть (заявка № 72192)

  1. #1
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52

    Thumbs up jjdriver32 и аналогичная нечисть

    Прошу помощи,логи:

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    1. Пожалуйста, выполните скрипт AVZ:
    Код:
    begin
     SearchRootkit(true, true);
     QuarantineFile('C:\WINDOWS\jjdrive32.exe', 'CHQ=N');
     QuarantineFile('C:\WINDOWS\updated7.exe', 'CHQ=N');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe', 'CHQ=N');
     QuarantineFile('C:\Program Files\Opera 10.50 Beta\opera.exe', 'CHQ=N');
     QuarantineFile('C:\Program Files\WebMoney Advisor\tbcore3.dll', 'CHQ=N');
     BC_QrFile('C:\WINDOWS\jjdrive32.exe');
     BC_QrFile('C:\WINDOWS\updated7.exe');
     BC_QrFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe');
     ExecuteWizard('TSW', 3, 3, true);
     BC_Activate;
     RebootWindows(true);
    end.
    В ходе выполнения скрипта компьютер перезагрузится.
    2. Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

  4. #3
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    карантин загрузил.
    так же переодически появляются процессы svcdate,db и пара других,похоже блочат инет

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от m188 Посмотреть сообщение
    карантин загрузил.
    так же переодически появляются процессы svcdate,db и пара других,похоже блочат инет
    Выполните скрипт:
    Код:
    begin
     SetAVZGuardStatus(true);    
     TerminateProcessByName('C:\WINDOWS\updated7.exe');    
     DeleteFile('C:\WINDOWS\updated7.exe');
     DeleteFile('C:\WINDOWS\jjdrive32.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0915377392-6245994193-745715253-2361\wmfcgr.exe');
     BC_ImportALL;     
     ExecuteSysClean;
     BC_Activate;
     ExecuteWizard('TSW', 2, 2, true);     
     ExecuteWizard('SCU', 2, 2, true);     
     RebootWindows(true);
    end.
    после перезагрузки повторите логи

  6. #5
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    Сделано

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от m188 Посмотреть сообщение
    Сделано
    Зверь уцелел - попробуем еще разок - вот новый скрипт:
    Код:
    begin
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\40.scr','');
     QuarantineFile('C:\WINDOWS\system32\svcdate.exe','');
     QuarantineFile('C:\WINDOWS\updated7.exe','');
     TerminateProcessByName('c:\windows\updated7.exe');
     QuarantineFile('c:\windows\updated7.exe','');
     DeleteFile('c:\windows\updated7.exe');
     BC_DeleteFile('c:\windows\updated7.exe');
     DeleteFile('C:\WINDOWS\updated7.exe');
     BC_DeleteFile('C:\WINDOWS\updated7.exe');
     DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     BC_DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sccupate');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     DeleteFile('C:\WINDOWS\system32\40.scr');
     BC_DeleteFile('C:\WINDOWS\system32\40.scr');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После него нужны повторные логи

  8. #7
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    новый лог готов.Так же регулярно антивирусник палит db.exe ms.exe новинькие .scr удаляю,видимо появляется снова и переодически вырубаю в диспетчере процесс spoolsv
    Последний раз редактировалось m188; 25.02.2010 в 00:08.

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    В логах плохого не видно. Обновления после SP3 все установлены?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    Цитата Сообщение от thyrex Посмотреть сообщение
    В логах плохого не видно. Обновления после SP3 все установлены?
    не все ещё,установлю.Но как же мне спалить svcdate.exe и spoolsv?заметил что они блокируют инет,вырубаю их процессы и инет снова работает.
    db.exe замучал,что делает не знаю,но антивирь постоянно его обнаруживает.При ручном удаление требует снять защиту от записи,не знаю как.Пару раз проявлялся ms.exe
    Может они хорошо закриптованы.Просмотрел системный папки.Подозрительные на мой взгляд файлы Chcfg в system32,в Recycler появляются файлы с названием Dc+цифра раньше появлялись exe dll txt,сейчас пока только txt
    Может есть какое решение по этим проблемам?
    Последний раз редактировалось m188; 25.02.2010 в 00:58.

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Такой лог сделайте http://virusinfo.info/showpost.php?p=457118&postcount=1
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    mbam,просмотрел его опять таки не вся картина(
    Практически все описаные в теме проблемы ещё актуальны,только не замечаю wmfcgr.exe и jjdrive32 с ними наверно проблема решилась
    Возможна ли в сети какая-то атака что всё появляется занова?может поставить фаервол?какой лучше?
    Последний раз редактировалось m188; 25.02.2010 в 02:22.

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    550
    1. профиксите в MBAM
    Код:
    Заражено ключей реестра:
    HKEY_CLASSES_ROOT\CLSID\{68d6728a-d715-492a-a57b-8dda01f4921f} (Trojan.Hiloti) -> No action taken.
    
    Заражено значений реестра:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sccupate (Backdoor.Bot) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\microsoft driver setup (Backdoor.Bot) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\microsoft driver setup (Backdoor.Bot) -> No action taken.
    2.Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Обязательно!!! Системное восстановление!!! как- посмотреть можно тут
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\6XM9U9Q3\linew[1]','');
     DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\6XM9U9Q3\linew[1]');
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\U3CT61U5\linew[1]','');
     DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\U3CT61U5\linew[1]');
     QuarantineFile('c:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\4PMJOLM3\linew[1] ','');
     DeleteFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\4PMJOLM3\linew[1]');
     QuarantineFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\9JKLMNOY\linew[1]','');
     DeleteFile('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\9JKLMNOY\linew[1]');
     DeleteFileMask('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
     DeleteFileMask('C:\DOCUME~1\Admin\APPLIC~1\FieryAds', '*.*', true);
     DeleteDirectory('C:\Documents and Settings\Admin\Application Data\CMedia');
     QuarantineFile('C:\WINDOWS\system32\svcdate.exe','');
     DeleteFile('C:\WINDOWS\system32\svcdate.exe');
     QuarantineFile('C:\WINDOWS\updated7.exe','');
     DeleteFile('C:\WINDOWS\updated7.exe');
     QuarantineFile('C:\WINDOWS\system32\00.scr','');
     DeleteFile('C:\WINDOWS\system32\00.scr');
     QuarantineFile('C:\WINDOWS\system32\syre32.exe ','');
     DeleteFile('C:\WINDOWS\system32\syre32.exe ');
     BC_ImportAll;
     BC_DeleteFile('c:\windows\updated7.exe');
     BC_DeleteFile('C:\WINDOWS\system32\00.scr');
     ExecuteSysClean;
     ExecuteRepair(11);
     ExecuteWizard('SCU', 3, 3, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
    Последний раз редактировалось polword; 25.02.2010 в 09:21.

  14. #13
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    карантин+логи

  15. #14
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    Поставил аутпост,заблочил svcdate.exe вроде инет не пропадает сейчас.Настроил правила по строже,обвновил винду,включил брандмауэр,по умолчанию сижу под юзером,но в логах всё же осталось кое-что не хорошее.Посмотрите пожалуйста пост выше.

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    WebMoney временно деинсталлируйте и сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    вебмани удалил,но видимо забыл от него advizor,не знаю критично ли.Если такой не пойдёт переделаю.

  18. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от m188 Посмотреть сообщение
    вебмани удалил,но видимо забыл от него advizor
    ComboFix его удалил сам.
    svcdate.exe нигде не обнаружен. Видимо удален предыдущим скриптом окончательно

    Удалите ComboFix

    WebMoney можете установить заново, если он Вам нужен
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  19. #18
    Junior Member Репутация
    Регистрация
    23.02.2010
    Сообщений
    10
    Вес репутации
    52
    хорошо,всем спасибо.

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 30
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\u3ct61u5\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      2. c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\6xm9u9q3\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      3. c:\documents and settings\user\local settings\temporary internet files\content.ie5\4pmjolm3\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      4. c:\documents and settings\user\local settings\temporary internet files\content.ie5\9jklmnoy\linew[1] - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      5. c:\windows\system32\svcdate.exe - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      6. c:\windows\system32\syre32.exe - P2P-Worm.Win32.Palevo.sxa ( BitDefender: Worm.Generic.229209, AVAST4: Win32:Wmit-D [Trj] )
      7. c:\windows\system32\00.scr - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )
      8. c:\windows\updated7.exe - Trojan-Spy.Win32.Zbot.afne ( DrWEB: Trojan.Proxy.13074, BitDefender: Trojan.Generic.3263564, AVAST4: Win32:Zbot-MQY [Trj] )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) m188, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Аналоги win ПО в Linux
      От ALEX(XX) в разделе Linux
      Ответов: 3
      Последнее сообщение: 08.07.2017, 09:38
    2. Zaberg и пачка аналогичных вирусов
      От Viktor_mnml в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.07.2012, 09:55
    3. проблема аналогичная lockdir.exe
      От LoginzaID: 49438482 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.11.2011, 13:32
    4. Аналогично... Баннер 3381
      От Filin39 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 30.05.2010, 15:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00671 seconds with 19 queries