Показано с 1 по 18 из 18.

Трояны, авторанеры и даунлоадеры (заявка № 89752)

  1. #1
    Full Member Репутация
    Регистрация
    24.04.2007
    Сообщений
    175
    Вес репутации
    41

    Thumbs up Трояны, авторанеры и даунлоадеры

    Др. Веб обнаружил целый зоопарк. Но один зверек не захотел удаляться. Видимо он и пытается новое семейство развести, когда под админом заходишь. Логи прилагаются.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,464
    Вес репутации
    1269
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('E:\WINDOWS\system32\_svchost.exe','');
     QuarantineFile('E:\WINDOWS\system32\msvcrtdm.dll','');
     QuarantineFile('E:\WINDOWS\system32\64.exe','');
     DeleteFile('E:\WINDOWS\system32\64.exe');
     QuarantineFile('E:\DOCUME~1\9335~1\LOCALS~1\Temp\K6YnNZT4.sys','');     
     DeleteFile('E:\DOCUME~1\9335~1\LOCALS~1\Temp\K6YnNZT4.sys');  
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

  4. #3
    Full Member Репутация
    Регистрация
    24.04.2007
    Сообщений
    175
    Вес репутации
    41
    Карантин закачал

  5. #4
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,464
    Вес репутации
    1269
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление


    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);  
     DeleteFile('E:\WINDOWS\system32\msvcrtdm.dll');  
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    - Повторите логи

  6. #5
    Full Member Репутация
    Регистрация
    24.04.2007
    Сообщений
    175
    Вес репутации
    41
    Комп, после перезагрузки, стал ругаться на отсутствие msvcrtdm.dll - "приложению не удалось запуститься из-за отсутствия msvcrtdm.dll" список приложений выходит большой - userinit.exe, winlogon.exe, lsass.exe, explorer.exe, suondman.exe и др. Из-за этого не работает английская раскладка и войти под админом невозможно Поэтому логи не могу сделать. Что делать?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Этот файл в вашем карантине AVZ имеет имя avz00001.dta.
    Можно вынуть его оттуда, переименовать и положить на место.
    Однако, файл зловредный, надо еще подумать, как можно от него корректно избавиться.
    I am not young enough to know everything...

  8. #7
    Full Member Репутация
    Регистрация
    24.04.2007
    Сообщений
    175
    Вес репутации
    41
    Цитата Сообщение от Bratez Посмотреть сообщение
    ...
    Можно вынуть его оттуда, переименовать и положить на место.
    ...
    Выну его и логи повторить?

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Да, повторите.
    I am not young enough to know everything...

  10. #9
    Full Member Репутация
    Регистрация
    24.04.2007
    Сообщений
    175
    Вес репутации
    41
    Логи

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Выполните скрипт в AVZ:
    Код:
    begin
    SetAVZGuardStatus(True);
     DeleteFile('E:\Documents and Settings\Шишлянников\Application Data\ltzqai.exe');
     DeleteFile('E:\RECYCLER\S-1-5-21-5179896325-0043184165-272351144-1877\syscr.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('Microsoft Inet Service');
    BC_Activate;
    RegKeyParamDel('HKEY_USERS', 'S-1-5-21-2052111302-1060284298-725345543-1005\Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Shell');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Для контроля повторите лог virusinfo_syscheck (п.2 Диагностики).

    Установите SP3 и последующие обновления (может потребоваться повторная активация!).

    По поводу msvcrtdm.dll пока подумаем.
    I am not young enough to know everything...

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Цитата Сообщение от Bratez Посмотреть сообщение
    По поводу msvcrtdm.dll
    Как выяснилось, для удаления этого зловреда необходимо сначала восстановить файл Windows\System32\imm32.dll (из дистрибутива вашей версии XP или из аналогичной здоровой системы). Замену можно произвести через консоль восстановления или с помощью загрузочного CD. Тем самым привязка к msvcrtdm.dll убирается, и его можно будет удалить.

    Для вас наилучшим решением будет установка SP3, т.к. при этом imm32.dll будет в числе прочих заменен обновленной версией, что автоматически решает проблему.
    I am not young enough to know everything...

  13. #12
    Full Member Репутация
    Регистрация
    24.04.2007
    Сообщений
    175
    Вес репутации
    41
    Замену imm32.dll сделал. Удалил msvcrtdm.dll

    Однако Др Веб ругается на вирус-даунлоадер типа ltzqai.exe (что-то лог агента с ходу найти не могу, чтобы сказать где конкретно зараза, но видимо там же).

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    ltzqai.exe удалялся скриптом в сообщении #10.
    В логе ничего плохого не видно. Или скрипт помог, или DrWeb сам справился.
    Но на всякий случай сделайте еще лог virusinfo_syscure (п.1 Диагностики).
    I am not young enough to know everything...

  15. #14
    Full Member Репутация
    Регистрация
    24.04.2007
    Сообщений
    175
    Вес репутации
    41
    Установил 3 сервис пак. Лог прилагается.

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1640
    Цитата Сообщение от Rogoff Посмотреть сообщение
    Замену imm32.dll сделал.
    Если сохранили копию, пришлите его.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    В логе все хорошо.
    I am not young enough to know everything...

  18. #17
    Full Member Репутация
    Регистрация
    24.04.2007
    Сообщений
    175
    Вес репутации
    41
    Цитата Сообщение от Shu_b Посмотреть сообщение
    Если сохранили копию, пришлите его.
    К сожалению не сохранил.

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. e:\\windows\\system32\\msvcrtdm.dll - Trojan.Win32.Agent.hhpv ( DrWEB: Trojan.Siggen.64537, BitDefender: Spyware.12747, AVAST4: Win32:Trojan-gen )
      2. e:\\windows\\system32\\64.exe - P2P-Worm.Win32.Palevo.avjd ( DrWEB: Win32.HLLW.Autoruner.26149, BitDefender: Win32.Worm.Palevo.BZ, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )


  • Уважаемый(ая) Rogoff, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 6
      Последнее сообщение: 15.10.2010, 12:37
    2. трояны
      От Gross в разделе Помогите!
      Ответов: 24
      Последнее сообщение: 17.06.2010, 21:12
    3. Трояны
      От vd7 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.12.2009, 17:42
    4. Трояны
      От betsy в разделе Помогите!
      Ответов: 26
      Последнее сообщение: 22.02.2009, 03:10
    5. Антивирус нашел руткиты и даунлоадеры
      От Rogoff в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 09.11.2007, 11:24

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01433 seconds with 16 queries