Показано с 1 по 12 из 12.

Непонятная проблема с Brontok.Q (заявка № 7727)

  1. #1
    Junior Member Репутация
    Регистрация
    31.01.2007
    Сообщений
    6
    Вес репутации
    40

    Thumbs up Непонятная проблема с Brontok.Q

    Добрый день, уважаемые.
    Столкнулся сегодня с проблемой. Подхожу утром к компу - вижу сообщение NOD'а об обнаружении сабжа... После просмотра десятка таких сообщений отключил вывод и стал смотреть лог Нода. В итоге нашлось несколько тысяч этой дряни. Назывались экзешники, как вы понимаете, по имени папки.
    Загрузился с загрузочного диска, запустил AVZ - он вычистил еще некоторое количество этого.
    Полез читать описания - но остальные симптомы у себя не обнаружил, ни в docs&settings, ни в windir - ничего нет. Авз тоже ничего не находит.
    Но при одном из сканирований авз сказал, что обнаружил какой-то руткит. Больше это ни разу не повторялось.

    Через час-два нод опять заорал, и опять стал удалять туеву хучу этих файлов. Повторил процедуру, поизучал авз-шные отчеты - ничего интересного не обнаружил.

    Снес нода, поставил каспера .411. Вычистил. Через полчаса - снова.
    Т.е. кто-то их туда начинает копировать. Но никто не видит кто. Сисинтерналовский руткит-ревилер ничекго не видит. Авз один раз ругнулся на подмену имени у файрфокса, один раз на подмену имени у actviesync.

    Прочитал все похожие темы тут - симптомы совпадают лишь частично. Через некотрое время вдруг отрубается запуск любых приложений. Ребут от этого лечит.

    Снова все вычистил, поставил файрволл, сижу жду..

    У кого какие идеи есть? Где может сидеть эта дрянь?

    Заранее спасибо
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    31.01.2007
    Сообщений
    6
    Вес репутации
    40
    Вот, опять появилось в АВЗ

    Видимый процесс с PID=2432, имя = "\Device\HarddiskVolume1\PROGRA~1\MOZILL~1\firefox .exe"
    >> обнаружена подмена имени, новое имя = "c:\program files\mozilla firefox\firefox.exe"

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    971
    srescan.sys - это что ? в прошлый раз , человек не смог к нам его прислать . Попробуйте любым методом .

    isafe.exe- это антивирус от esafe , его нужно отключить .Возможно из-за него глюки .
    C:\WINDOWS\system32\r_server.exe - сами ставили ? возможно через него вам засаживают .
    Последний раз редактировалось drongo; 31.01.2007 в 20:34.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Это просто AVZ линные имена директорий не понравилось.
    В логах, на первый взгляд, чисто.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    31.01.2007
    Сообщений
    6
    Вес репутации
    40
    Цитата Сообщение от drongo Посмотреть сообщение
    srescan.sys - это что ? в прошлый раз , человек не смог к нам его прислать . Попробуйте любым методом .

    isafe.exe- это антивирус от esafe , его нужно отключить .Возможно из-за него глюки .
    C:\WINDOWS\system32\r_server.exe - сами ставили ? возможно через него вам засаживают .
    srescan - это от зоналарма. Прикрепил к теме архив.
    isafe - видимо тоже поставился вместе с зоналармом. Глюки начались раньше.

    RAdmin ставил сам.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Отсылать файлы надо по правилам Приложение 2
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    31.01.2007
    Сообщений
    6
    Вес репутации
    40
    Цитата Сообщение от PavelA Посмотреть сообщение
    Отсылать файлы надо по правилам Приложение 2
    я так и сделал. За исключением того, что архивировал не авз, а руками. Потому что АВЗ этот файл в карантин не кладет почему-то..

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    827
    AVZ -> Файл -> Выполнить скрипт:

    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, false);
     QuarantineFile('c:\Bookshelf.TR\TRBookshelf_.dll.button.js','');
     QuarantineFile('D:\Tools\Snoop\IniFile.dll','');
     QuarantineFile('d:\tools\snoop\snoop2.exe','');
    CreateQurantineArchive(GetAVZDirectory+'virusinfo_7727_quarantine.zip');
    SetAVZGuardStatus(False);
    end.
    После выполнения скрипта, в папке AVZ найдите файл virusinfo_7727_quarantine.zip и пришлите его нам по правилам(через эту форму)

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1292
    Вопрос: заплатки на систему все стоят? Пароль на учётную запись администратора стоит? Диски не расшаривали? Апач снаружи виден? Если да, то как у него с заплатками?

  11. #10
    Junior Member Репутация
    Регистрация
    31.01.2007
    Сообщений
    6
    Вес репутации
    40
    Цитата Сообщение от Muffler Посмотреть сообщение
    AVZ -> Файл -> Выполнить скрипт:

    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, false);
     QuarantineFile('c:\Bookshelf.TR\TRBookshelf_.dll.button.js','');
     QuarantineFile('D:\Tools\Snoop\IniFile.dll','');
     QuarantineFile('d:\tools\snoop\snoop2.exe','');
    CreateQurantineArchive(GetAVZDirectory+'virusinfo_7727_quarantine.zip');
    SetAVZGuardStatus(False);
    end.
    После выполнения скрипта, в папке AVZ найдите файл virusinfo_7727_quarantine.zip и пришлите его нам по правилам(через эту форму)
    Готово. Но это файлы безвредные.
    Первый - читалка книг. Я ее уже удалил, поэтому в архиве нету ее
    Второе и третее - это от программки snoop2, которой я пользуюсь уже лет эдак семь =)



    Цитата Сообщение от pig Посмотреть сообщение
    Вопрос: заплатки на систему все стоят? Пароль на учётную запись администратора стоит? Диски не расшаривали? Апач снаружи виден? Если да, то как у него с заплатками?
    заплатки не стоят, ибо виндоус не очень лицензионный, а ломать неохота. Пароль стоит. Апач виден только в локалке. Тут хацкеров нет =) Если только wifi сломали.. но это маловероятно.
    Расшарено только пара папок. Стоп. Как раз те папки, в которых появляются вирусы! Спасибо за мысль!! Ща я тут устрою тотальную аннигиляцию =)

  12. #11
    Junior Member Репутация
    Регистрация
    31.01.2007
    Сообщений
    6
    Вес репутации
    40
    Все. спасибо большое. Я тупиццо
    Гад действительно сидел на другой машине (и почему там не стоял антивир?). И записывался ко мне через расшаренные папки.
    Непонятно только по какому принципу он выбрал именно мою машину...

    Но всё равно. Всем спасибо огромное

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Xpundel, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Непонятная проблема.
      От Demmentr в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 27.01.2012, 15:35
    2. непонятная проблема
      От luckyguy в разделе Помогите!
      Ответов: 38
      Последнее сообщение: 22.01.2012, 19:25
    3. Непонятная проблема
      От ekisha в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 31.03.2010, 13:06
    4. непонятная проблема
      От малой в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 23.11.2009, 22:21
    5. непонятная проблема
      От khurtsageo в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 03.03.2009, 11:56

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01502 seconds with 17 queries