Показано с 1 по 11 из 11.

Помогите убить Win32/Medbot.HF (заявка № 8273)

  1. #1
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    5
    Вес репутации
    63

    Exclamation Помогите убить Win32/Medbot.HF

    В системе в двух папках регулярно создаются файлы setup.exe, которые NOD32 определяет как Win32/Medbot.HF. Полный скан системы при загрузке с чистого диска ничего не выявил.

    P.S. Я знаю, что тема про MedBot.HF есть, но мне почему-то неудалось написать сообщение в той ветке.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    AVZ - Файл - Выполнить скрипт:
    Код:
    begin
     QuarantineFile('c:\windows\system32\taskswitch.exe','');
     CreateQurantineArchive(GetAVZDirectory+'8273_quarantine.zip');
    end.
    Пришлите файл 8273_quarantine.zip из каталога AVZ по ссылке Прислать запрошенные файлы.

    Упомянутые две папки случайно не открыты для доступа по сети?

  4. #3
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    5
    Вес репутации
    63
    Файл отослал.
    Да, папки открыты в сеть. На компе две сетевухи, на одной висит ноутбук, но на нём нортон под последними апдейтами и он молчит. На второй АДСЛ модем, и для этой сетевой карты отключена служба доступа к файлам.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от Ieronim Посмотреть сообщение
    Файл отослал.
    но на нём нортон под последними апдейтами и он молчит.
    Это его сильный конёк, я к тому что не помешает посмотреть логи от туда
    A зачем папки открыты в сеть ? По сети полно странствующих ботов, которые сначала сканируют на расшаренные ресурсы, а потом загружают туда всякую живность. Хотябы пароль на них стоит ?

  6. #5
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    5
    Вес репутации
    63
    Нет, молчит - это совсем молчит, и в логах тоже. Сегодня уже и логи смотрел и тест по полной прогонял.
    Что значит "зачем открыты"? Чтобы между десктопом и ноутом не надо было с флешкой бегать.
    Папки расшарены, но в свойствах подключения к интернету отключена служба доступа к файлам. Правильно ли я понимаю, что папки снаружи нашей маленькой локалки должны быть вообще не видны?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Ieronim
    В системе в двух папках регулярно создаются файлы setup.exe
    А в каких папках: системных или же пользовательских?
    Цитата Сообщение от Ieronim
    но на нём нортон под последними апдейтами и он молчит
    Нортон Антивирус не стоит упоминать в разговоре о защитных програмах
    Цитата Сообщение от pig Посмотреть сообщение
    c:\windows\system32\taskswitch.exe
    хм, а за что ж вы его так невзлюбили http://www.liutilities.com/products/...ry/taskswitch/
    а вот этот файл прислать было бы неплохо.
    O20 - Winlogon Notify: sunotify - C:\WINDOWS\SYSTEM32\sunotify.dll

  8. #7
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    5
    Вес репутации
    63
    sunotify отправил.
    файл создаётся всегда в одних и тех же папках:
    05.03.2007 18:28:51 C:\Documents and Settings\All Users\Äîêóìåí&# 242;û\setup.exe Win32/Medbot.HF
    05.03.2007 17:55:50 D:\PICTURES\setup.exe Win32/Medbot.HF
    Свежая нарезка из логов NOD32.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    А проверьте этого Медбота на http://online.drweb.com/. Если опознаётся - качайте CureIt и проверяйте обе машины. Хуже не будет.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2006
    Сообщений
    1,112
    Вес репутации
    389
    Ieronim
    а именно эти папки расшарены?
    The only way to get smarter is by playing a smarter opponent.. © fundamentals of Chess 1883
    "Dream as if you'll live forever, live as if you'll die today." (с) James Dean.
    Менеджер по проектам(без опыта работы менеджером) или ассистент для начала , никому не нужен?=)

  11. #10
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    5
    Вес репутации
    63
    Выковырил вирус из карантина, CureIt определяет его как Trojan.Downloader.18885. Вирус приходит и когда ноутбук выключен, так что тот не виноват. Сделал полную проверку CureIt - чисто.

    @Ego1st
    Действительно, открыты на запись только эти две папки, остальные только на чтение. Похоже вирус приходит по сети, и ведь я читал об этом в соседнем топике! Посыпаю голову пеплом и иду учить мат часть (= настаривать файрволл). Пока же закрыл всё для записи, надеюсь больше никто не проползет.

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Ieronim, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите убить Win32/Spy.Shiz.NBW
      От svira в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 06.12.2011, 15:34
    2. помогите убить Trojan.Win32.Ddox.ci
      От Anton25 в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 18.07.2011, 17:39
    3. Как избавится от Win32/Medbot.HF
      От vova606 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 02.03.2007, 12:19
    4. Вирус Win32/Medbot...
      От psywalker в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 13.02.2007, 21:30
    5. Ответов: 7
      Последнее сообщение: 25.10.2006, 17:51

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00082 seconds with 20 queries