Показано с 1 по 9 из 9.

Подозрение на троян Webmoney (заявка № 77488)

  1. #1
    Junior Member Репутация
    Регистрация
    04.01.2009
    Сообщений
    11
    Вес репутации
    34

    Thumbs up Подозрение на троян Webmoney

    Сегодня был заблокирован мой WMID по подозрению в перехвате трояном. Первым пунктом для разблокировки была тотальная проверка, в т.ч. ссылка на вирусинфо, если ничего не было найдено обычной проверкой антивируса.

    Собирая данные для темы столкнулся с одной особенностью:
    CureIt в безопасном режиме трижды зависал (или не зависал, но дальше не проверял, времени давал до 4 часов) на файле system32/drivers/wmilib.sys

    в остальном всё как обычно. очень хочется увидеть комментарий команды вирусинфо. спасибо.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Закройте все программы. Запустите AVZ. Выполните скрипт через меню Файл:
    Код:
    begin
     SetAVZGuardStatus(True);
    ExecuteWizard('TSW', 2, 2, true);
    DelCLSID('{5BBC6008-1D85-4C11-43AA-0F09350700ED}');
     QuarantineFile('C:\SysFiles\aYC7ZCTMBQdt.dll','');
     DeleteFile('C:\SysFiles\aYC7ZCTMBQdt.dll');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate; 
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите файлы из карантина AVZ (см. приложение 3 Правил), используя ссылку Прислать запрошенный карантин, вверху этой темы.

    Сделайте новый лог из пункта 2 Диагностики (virusinfo_syscheck.zip) и приложите к этой теме.

  4. #3
    Junior Member Репутация
    Регистрация
    04.01.2009
    Сообщений
    11
    Вес репутации
    34
    сделал. прикрепляю новый сбор инфы.
    всё-таки троян был?

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    C:\SysFiles\aYC7ZCTMBQdt.dll - Trojan-Ransom.Win32.Hexzone.ali (Trojan.BrowseBan.252) судя по названию, это банер в браузере, который мешает просматривать сайты.
    Думаю, это не причина блокировки WMID.
    А тот троян, что был причиной, наверное, самоудалился. Сейчас в логе чисто, но не на долго. Безопасность компьютера хромает на обе ноги. Можете сами убедиться, выполнив в AVZ скрипт из файла ScanVuln.txt.

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Цитата Сообщение от Yury_md Посмотреть сообщение
    CureIt в безопасном режиме трижды зависал (или не зависал, но дальше не проверял, времени давал до 4 часов) на файле system32/drivers/wmilib.sys
    Советую перепровериться с промощью этого диска: http://www.freedrweb.com/livecd

  7. #6
    Junior Member Репутация
    Регистрация
    04.01.2009
    Сообщений
    11
    Вес репутации
    34
    спасибо вам! получил результаты скрипта, 6 критических уязвимостей, буду править.
    буду рад ссылочке на талмуд по безопасности, который вы бы порекомендовали) может хоть частично сделаю

    Добавлено через 1 минуту

    Цитата Сообщение от AndreyKa Посмотреть сообщение
    Советую перепровериться с промощью этого диска: http://www.freedrweb.com/livecd
    тоже в безопасном режиме?
    Последний раз редактировалось Yury_md; 02.05.2010 в 11:54. Причина: Добавлено

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Рекомендации после лечения или 10 заповедей для здоровья компьютера - http://virusinfo.info/showthread.php?t=30339
    Цитата Сообщение от Yury_md Посмотреть сообщение
    тоже в безопасном режиме?
    Нет, загрузив компьютер с этого диска.

  9. #8
    Junior Member Репутация
    Регистрация
    04.01.2009
    Сообщений
    11
    Вес репутации
    34
    спасибо за помощь! что в итоге: сделал всё что АВЗ советовал, теперь:

    Поиск критических уязвимостей
    Часто используемые уязвимости не обнаружены


    Dr.web live CD и мышки с клавиатурой , которые не работают это отдельная история...
    но проверял он систему 7 часов и сделал это процентов на 20. так что я остановил, больше ждать не мог.

    бдительность и так всегда на уровне, так что буду писать в арбитраж WM.
    как разлочат, смогу помочь проекту))

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\sysfiles\ayc7zctmbqdt.dll - Trojan-Ransom.Win32.Hexzone.ali ( DrWEB: Trojan.BrowseBan.252, NOD32: Win32/Agent.QLN trojan )


  • Уважаемый(ая) Yury_md, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Заблокирован Webmoney ID с подозрением на троян
      От mik-kaurov в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 08.06.2012, 13:00
    2. Ответов: 17
      Последнее сообщение: 04.05.2010, 22:47
    3. Используя троян украли WebMoney
      От akhmat в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 05.02.2010, 20:13
    4. Подозрение на троян WebMoney
      От kulakowka в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 10.11.2009, 22:28
    5. Webmoney троян
      От sandip в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 09:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01143 seconds with 16 queries