Показано с 1 по 10 из 10.

BackDoor.Siggen, Trojan.NtRootkit, Troyan.MulDrop (заявка № 76614)

  1. #1
    Junior Member Репутация
    Регистрация
    19.04.2010
    Сообщений
    14
    Вес репутации
    51

    Thumbs up BackDoor.Siggen, Trojan.NtRootkit, Troyan.MulDrop

    На компьютере появился зловред. Симптомы - блокируется запуск антивирусного ПО, блокируется запуск в безопасном режиме, отсутствует языковая панель. Во время проверки из-под LiveCD, были обнаружены:
    BackDoor.Siggen.14741,
    Trojan.NtRootkit.2965,
    Troyan.MulDrop.55658
    и др.
    После проверки были сделаны следующие логи:
    Вложение 232525
    Вложение 232526
    Вложение 232527.
    после чего с помощью AVPTool был найден и удалён
    Packed.win32.krap.gy.
    Помогите пожалуйста очистить машину.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\services.exe');
    TerminateProcessByName('c:\documents and settings\Ира\application data\microsoft\rezo.exe');
     TerminateProcessByName('c:\windows\system32\guquou.exe');
    QuarantineFile('C:\Documents and Settings\Ира\Рабочий стол\мне\разное\Новая папка\Soft\digalo_collector.exe','');
     QuarantineFile('C:\Documents and Settings\Ира\Application Data\ustkp.exe','');
     QuarantineFile('C:\DOCUME~1\02E3~1\LOCALS~1\Temp\mpqpz.sys','');
     DeleteService('phjeubxuhdffm');
     QuarantineFile('C:\Documents and Settings\Ира\Application Data\Microsoft\roodizel.exe','');
     QuarantineFile('c:\windows\services.exe','');
     QuarantineFile('c:\documents and settings\Ира\application data\microsoft\rezo.exe','');
     QuarantineFile('c:\windows\system32\guquou.exe','');
     DeleteFile('c:\windows\system32\guquou.exe');
     DeleteFile('c:\documents and settings\Ира\application data\microsoft\rezo.exe');
     DeleteFile('c:\windows\services.exe');
     DeleteFile('C:\Documents and Settings\Ира\Application Data\Microsoft\roodizel.exe');
     DeleteFile('C:\DOCUME~1\02E3~1\LOCALS~1\Temp\mpqpz.sys');
    DeleteFile('C:\Documents and Settings\Ира\Application Data\ustkp.exe');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','tenirum');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','tenirum');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','tenirum');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tenirum');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','services');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    DeleteService('cfrohizx1hyyooai');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(6);
    ExecuteRepair(13);
    RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); 
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи + лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    19.04.2010
    Сообщений
    14
    Вес репутации
    51
    Отправил карантин, прикрепляю логи
    Вложение 232717

    Вложение 232718

    Вложение 232719

    Вложение 232720

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Сохраните текст ниже как cleanup.bat в ту же папку, где находится focpohoe.exe (gmer)
    Код:
    focpohoe.exe -del service ljsifuh
    focpohoe.exe -del service vwgix
    focpohoe.exe -del file "C:\WINDOWS\system32\jmqodfj.dll"
    focpohoe.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\ljsifuh"
    focpohoe.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\vwgix"
    focpohoe.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ljsifuh"
    focpohoe.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\vwgix"
    focpohoe.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\ljsifuh"
    focpohoe.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\vwgix"
    focpohoe.exe -reboot
    И запустите cleanup.bat.
    Компьютер перезагрузится!

    Сделать новый лог gmer.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    19.04.2010
    Сообщений
    14
    Вес репутации
    51
    Сделал новый лог.
    Вложение 232772

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Лог чист. Что с проблемой?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    19.04.2010
    Сообщений
    14
    Вес репутации
    51
    Всё работает, за исключением языковой панели. Установил НОД, делаю проверку.
    Вопрос: в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microoft\Windows NT\CurrentVersion\SvcHost в параметре netsvcs в конце имеются записи:
    vwgix
    ljsifuh.
    Может ли на компьютере быть\остаться KIDO?

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Выполните скрипт в AVZ
    Код:
    begin
    ExecuteRepair(9);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Языковая панель заработала?

    Цитата Сообщение от Eone87 Посмотреть сообщение
    Вопрос: в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microoft\Windows NT\CurrentVersion\SvcHost в параметре netsvcs в конце имеются записи:
    vwgix
    ljsifuh.
    Это только следы. Удалите их
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    19.04.2010
    Сообщений
    14
    Вес репутации
    51
    Вроде как чисто. Языковая панель появилась. Спасибо!

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 17
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Eone87, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 25.09.2010, 21:26
    2. Необходимо уничтожить Trojan.Siggen иTrojan,MulDrop
      От Tanach в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.01.2010, 12:02
    3. Ответов: 10
      Последнее сообщение: 31.12.2009, 01:36
    4. Ответов: 4
      Последнее сообщение: 22.02.2009, 03:31
    5. Backdoor.Bulknet и trojan.ntrootkit.248
      От Vointorf в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 22.02.2009, 02:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00908 seconds with 17 queries