Показано с 1 по 14 из 14.

Новый сетевой троян. (заявка № 74935)

  1. #1
    Junior Member Репутация
    Регистрация
    30.03.2010
    Сообщений
    6
    Вес репутации
    52

    Exclamation Новый сетевой троян.

    Привет всем!
    Возникла огромная проблема с сетевым вирусом. Ни один антивирус его не определяет, Cureit. Уже не знаю, что делать, заражена вся сеть.
    Вирус копирует файл svchost.exe в
    C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка
    Затем антивирус мой его благополучно убивает и комп выключается. И так каждый раз на всех компах сети (40 штук). ОС стоят и Win2003 и XP.

    Пока решил проблему включением брандмауера на всех сетевых ПК - компы перестали перегружаться, юзеры работают, но вирусня виситна ПК и серваках.

    Если удаляю с автозагрузки - то файлы снова создаются. Но и в добавок сменились обои рабочего стола, файл b.bmp, изображение взрыва на весь экран.

    Прошу Вас помочь, почему то АВЗ не скопировал svchost.exe, если надо могу его дополнительно прислать с b.bmp, отдельно в архивчике.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Отключиться от сети и выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\DOCUME~1\ADMINI~1.ULC\LOCALS~1\Temp\2\esihdrv.sys','');
     QuarantineFile('C:\Documents and Settings\All Users\Start Menu\Programs\Startup\svchost.exe','');
     DeleteFile('C:\Documents and Settings\All Users\Start Menu\Programs\Startup\svchost.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Прислать карантин по Правилам.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    30.03.2010
    Сообщений
    6
    Вес репутации
    52
    Выполнил скрипт, вроде даже из автозагрузки ушёл этот файлик, надолго ли только ...
    Файлик приложил
    Последний раз редактировалось MrShiva; 31.03.2010 в 10:52.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Карантин загрузите через красную ссылку вверху темы. Отсюда удалите.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    30.03.2010
    Сообщений
    6
    Вес репутации
    52
    Загрузил файл через ссылку вверху тему, отсюда удалил. Спасибо заранее.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Файл ушел в обработку в ЛК.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    30.03.2010
    Сообщений
    6
    Вес репутации
    52
    Павел, а ответа ещё нет? Спасибо.
    Вирь даже Аутпост обходит уже не знаю, чем лечиться...

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от MrShiva Посмотреть сообщение
    а ответа ещё нет?
    новый зловред - Backdoor.Win32.Delf.twd

    Новые логи сделайте
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    30.03.2010
    Сообщений
    6
    Вес репутации
    52
    Какие именно логи?
    Я думаю, что они не изменятся.
    Сейчас наблюдаю, что на прокси-сервер запущено всегда 2 свцхоста (вирусных).
    Посмотрел их сетевую активность - создают левые порты для прослушивания и совершения подключений к новым жертвам.

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от MrShiva Посмотреть сообщение
    Какие именно логи?
    Выполните правила еще раз
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Какие именно логи?
    Я думаю, что они не изменятся.
    ---
    Я файлик удалял, так что логи должны были измениться.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  13. #12
    Junior Member Репутация
    Регистрация
    30.03.2010
    Сообщений
    6
    Вес репутации
    52
    Вообщем, нашли временное решение, забрали все права на этот файлик свцхост, вирус не запускается, вроде всё норм.

    Просто я сейчас даже боюсь его снова авз проходить - серваки должны всё время работать, понимаете.

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Странно, что это: Windows 2003 SP1 ещё работает.

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\documents and settings\all users\start menu\programs\startup\svchost.exe - Backdoor.Win32.Delf.twd ( BitDefender: Gen:Trojan.Heur.ZG0@t5wH94fcb, AVAST4: Win32:Malware-gen )


  • Уважаемый(ая) MrShiva, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Новый сетевой червь
      От grobik в разделе Новости компьютерной безопасности
      Ответов: 1
      Последнее сообщение: 15.09.2010, 01:10
    2. Новый троян
      От HellFire в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 13.10.2008, 10:21
    3. Кажеться новый троян.
      От avryabov в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.08.2006, 17:36

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00589 seconds with 20 queries