Показано с 1 по 9 из 9.

Снова вылупился - Win32:Warezov. Как придушить гада? (заявка № 8277)

  1. #1
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    6
    Вес репутации
    63

    Thumbs up Снова вылупился - Win32:Warezov. Как придушить гада?

    Доброго времени суток!

    03.03.2007 через майлру пролез червь.

    Avast! долгое время выдавал сообщения следующего содержания:

    03.03.2007 23:22:23 TauruS 244 Sign of "Win32:Warezov-AAV [Wrm]" has been found in "C:\WINDOWS\msys32.exe\[MEW]" file.
    04.03.2007 0:03:14 SYSTEM 232 Sign of "Win32:Warezov-BDK [Wrm]" has been found in "C:\WINDOWS\system32\rsmpcomp.dll" file.

    .......

    ...и так далее в том же духе.

    Dr.Web никак не реагировал на появления этого паразита, впоследствии сам Др.Вэб был заблокирован, попытки установить другие антивиры (NOD32, Bit Defender) также блокировались.

    в безопасном режиме удалось слегка нейтрализовать гада, а затем Каспером еще немного придушить:

    удалено: вирус Email-Worm.Win32.Warezov.ls Файл: C:\WINDOWS\system32\e1.dll
    удалено: вирус Email-Worm.Win32.Warezov.mf Файл: C:\WINDOWS\system32\httpwiad.dll
    удалено: вирус Email-Worm.Win32.Warezov.mf Файл: C:\WINDOWS\system32\xpobmsr2.exe
    удалено: вирус Email-Worm.Win32.Warezov.mf Файл: C:\WINDOWS\Temp\_avast4_\unp46930005.tmp


    однако. есть опасения за адекватность и правильность принятых мер.
    хотелось бы ознакомиться с мнением специалистов.
    логи AVZ и hijackthis прилагаются.
    может тут еще какая зараза сидит?

    заранее спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    В программе Hijackthis пофиксите строчку:
    Код:
    O20 - Winlogon Notify: creddgrp - C:\WINDOWS\
    Программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\TauruS\Главное меню\Программы\Автозагрузка\toonel.jar','');
     QuarantineFile('C:\Program Files\hide2tray\mhook.dll','');
     QuarantineFile('C:\Documents and Settings\TauruS\Application Data\Mra\Update\menu.dll','');
     QuarantineFile('c:\program files\hide2tray\hide2tray.exe','');
     QuarantineFile('c:\program files\cdslow.exe','');
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, пришлите содержимое карантина AVZ, как написано в прил.2 правил. Ссылка на вашу тему - http://virusinfo.info/showthread.php?t=8277

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Вдогонку к тому что сказал Numb....
    C:\WINDOWS\C:\DOCUME~1\TauruS\LOCALS~1\Temp\hpdj.e xe
    - скорее гадость, чем от принтера HP запаковать в ZIP с паролем virus и прислать по правилам .

  5. #4
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    6
    Вес репутации
    63
    Спасибо за рекомендации.
    скрипт выполнен, строка пофиксена, содержимое карантина выслано.

    выполнил повторное обследование системы по правилам.
    логи прилагаются.

    гадость - C:\WINDOWS\C:\DOCUME~1\TauruS\LOCALS~1\Temp\hpdj.e xe
    к сожаленью найти не удалось...
    непонятненько...


    однако. проведя полное сканирование системы каспером, выяснились следующие недоразумения:

    обнаружено: троянская программа Trojan.BAT.Teldoor.b Файл: C:\Program Files\Total Commander7\Plugins\wcx\MultiArc\Uha.exe//UPX

    обнаружено: троянская программа Trojan.BAT.Teldoor.b Файл: E:\-!!!-DISTRIB-!!!-\-^FILE MANAGERS\--=!TOTALCOM\Total Commander 6.55 PowerPack 1.10 Plus.exe//stream//data0334//UPX

    обнаружено: троянская программа Trojan.BAT.Teldoor.b Файл: E:\-!!!-DISTRIB-!!!-\-^FILE MANAGERS\--=!TOTALCOM\Total Commander 7.00 PowerPack 0.20 pro\Total Commander 7.00 PowerPack 0.20 Pro.exe//stream//data0341//UPX

    обнаружено: вредоносная программа HackTool.Win32.ICQIpDip Файл: E:\-!!!-DISTRIB-!!!-\-^INTERNET\-=LAN\ipdip.rar/ipdip\IPDip 1.0.exe//UPX

    обнаружено: вирус Virus.Win9x.CIH.dam Файл: E:\-!!!-DISTRIB-!!!-\-^INTERNET\-=PAGERS\ICQ\ПРИМОЧКИ\avx4icq.rar/avx4icq.exe

    обнаружено: программа-реклама not-a-virus:AdWare.Win32.Cydoor Файл: E:\-!!!-DISTRIB-!!!-\-^INTERNET\-=КАЧАЛКИ\FLASHGET\FlashGet 1.4\fgf140.exe//WISE0018.BIN/cd_clint.dll//PECompact


    шо цэ такэ? вроде ранее не замечалось такого безобразия.
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    В логах чисто, на мой взгляд.

    HackTool - судя по названию, детект правильный. Адварь в составе FlashGet - тоже верно, он работает за показ рекламы. А вот трояны в TC и поломатый CIH в аське смахивают на ложные срабатывания. Перепроверьте эти файлы в олайне. Если детект остался - зашлите на разборки на [email protected]

  7. #6
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    6
    Вес репутации
    63
    подкскжите пожалуйста как можно проверить файлы в онлайне. а то я что-то запутался слегка.

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    05.03.2007
    Сообщений
    6
    Вес репутации
    63
    проверил.
    всем большое спасибо за помощь.

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 5
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) TauruS, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 18
      Последнее сообщение: 30.10.2009, 19:34
    2. Win32:Warezov-ACK [Wrm]
      От Психея в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 01:33
    3. Снова Warezov и другие
      От Silver в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 16.03.2007, 16:32
    4. Email-Worm.Win32.NetSky.q Помогите замочить гада
      От EvilS в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 27.02.2007, 19:34
    5. Win32:Warezov-ABU [Wrm]
      От Анечка в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 29.12.2006, 21:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01179 seconds with 20 queries