Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 38.

TR/Agent.Hidding.I Trojan (заявка № 91944)

  1. #1
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26

    Thumbs up TR/Agent.Hidding.I Trojan

    Добрый день, Уважаемые Virusinfo.
    Проблема заключается в следующем:
    На рабочий компьютер попал вирус, антивирусник (AVIRA) определил его как TR/Agent.Hidding.I Trojan при этом, на рабочей флешке, всегда стоящей в данном компьютере AVIRA запрещает открывать любую папку (формат папки изменился теперь они идут как файлы с окончанием .exe)
    Прогнав антивирусником (углубленно) систему обнаружил и удалил еще пяток вирусов... но проблема все равно осталась...
    Проблема осложняется еще и тем, что информация на HDD важная и ее потеря будет невосполнима!
    Терпим бедствие и просим о помощи!
    Заранее спасибо!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Пофиксите в hijackthis -

    Код:
    R3 - URLSearchHook: (no name) -  - (no file)
    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\Documents and Settings\All Users\Application Data\Avira\AntiVir Desktop\TEMP\AVSCAN-20101118-100215-4E333595\ARK12.tmp','');  
     DeleteService('CSNetManagerXp');
     QuarantineFile('C:\WINDOWS\system32\isass.exe','');
     QuarantineFile('C:\WINDOWS\system32\anpla.dll','');
     DeleteFile('C:\WINDOWS\system32\anpla.dll');
     DeleteFile('C:\WINDOWS\system32\isass.exe');
     BC_DeleteSvc('CSNetManagerXp');   
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     ExecuteRepair(8);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    - Сделайте лог Гмер

  4. #3
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    Закройте все программы - выполнено.
    Отключите
    - ПК от интернета/локалки. - отключили.
    - Антивирус и Файрвол - отключили.
    - Системное восстановление - отключили.

    Пофиксите в hijackthis - выполнено.
    Выполните скрипт в АВЗ - выполнено.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
    end.

    Выполнили. Карантин загрузили.

    Файл сохранён как 101118_143503_quarantine_4ce50f6779282.zip
    Размер файла 323411
    MD5 fa86de3d81033e8542d734bc1debf1af

    Avira все равно, на данный момент ругается на папки флеш карты, определяя их как *.exe. Что с этим можно сделать? С отключенным антивиром, папки вроде как нормальные, содержимое в них имеется, и все вроде нормально... может сам антивирус попал в радиус заражения каким-то образом?

    Логи AVZ и Hijackthis сделать заново?
    Последний раз редактировалось 000Bars; 18.11.2010 в 14:41.

  5. #4
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    - Сохраните текст ниже как 1.bat в ту же папку, где находится trc88tud.exe(GMER) и запустите этот батник(1.bat):

    Код:
    trc88tud.exe -del service xrlker
    trc88tud.exe -del file "C:\WINDOWS\system32\gitntiep.dll"
    trc88tud.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\xrlker"
    trc88tud.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\xrlker"
    trc88tud.exe -reboot
    Компьютер перезагрузится.

    После перезагрузки:
    - Сделайте повторные логи АВЗ
    - Сделайте новый лог Gmer

  6. #5
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    Сделали все как Вы сказали...
    Прикладываем логи...

    Avira все равно блокирует флешку говоря, что на ней тот же вирус... можно ли с этим что-то сделать?

  7. #6
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Просьба - поймите пожалуйста, что мы сейчас занимаемся тем, что вычищаем компьютер, он сам заражён. Флешкой обязательно займёмся.

    Логи АВЗ выложили старые, нужны новые. При снятии логов, флешка должна быть подключена, если Вы хотите решить вопрос с ней.

  8. #7
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    Да, конечно, понимаем, простите нашу маленькую некомпетентность...
    Логи сняли - прикрепляем.
    Последний раз редактировалось 000Bars; 18.11.2010 в 17:22.

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,380
    Вес репутации
    3019
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    SetServiceStart('CSNetManagerXp', 4);
     DeleteService('CSNetManagerXp');
     TerminateProcessByName('c:\windows\system32\isass.exe');
     DeleteFile('c:\windows\system32\isass.exe');
     DeleteFile('C:\Documents and Settings\All Users\Application Data\Avira\AntiVir Desktop\TEMP\AVSCAN-20101118-100215-4E333595\ARK12.tmp');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    Выполните скрипт в AVZ - выполнено.
    Прикрепляем логи.
    Вложения Вложения

  11. #10
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Что с проблемой?

  12. #11
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    При работе с компьютером на данный момент вроде все нормально.
    На флешке все равно AVIRA упорно видит папки как *.exe и определят их как TR/Agent.Hidding.I Trojan... что делать там тоже много важной информации...=(
    Если антивирусник выключить по папки преображаться в папки и все вроде нормально... ничего не могу понять...

  13. #12
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Просканируйте флешку программой МВАМ (правой кнопкой мыши и в проводнике "Просканировать Malwarebytes Antimalware") Лог работы утилиты приложите к следующему сообщению.

  14. #13
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    Просканируйте флешку программой МВАМ (правой кнопкой мыши и в проводнике "Просканировать Malwarebytes Antimalware") Лог работы утилиты приложите к следующему сообщению. - просканировали, пищало все долго... а из зараженных - 1 фаил.

    Прикрепляем лог.

  15. #14
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Найденный файл Вам знаком?

    Напишите точные имена определяемых Авирой файлов.

  16. #15
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    Да это не фаил, программа его тоже определила как *.exe, а на самом деле это целая папка "Договора" - все заключенные с начала года договора там=(

  17. #16
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Не факт, у Вас включено отображение расширений для зарегистрированных типов файлов?

  18. #17
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    Все папки на флешки, AVIRA блокирует как атаки выводя одну и туже надпись
    Is the TR/Agent.Hidding.I Trojan
    Да, стоит, я говорю как он их определяет.
    Последний раз редактировалось 000Bars; 19.11.2010 в 13:58.

  19. #18
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Так, Вы меня не поняли, ещё раз - Открываем окно проводника - Сервис - Свойства папки - Вид, а теперь внимательно - стоит ли галка напротив "Скрывать расширения для зарегистрированных типов файлов"?

  20. #19
    Junior Member Репутация
    Регистрация
    18.11.2010
    Сообщений
    19
    Вес репутации
    26
    ДА стоит... и самое главное, что не могу это убрать... точнее убираю, но ничего не меняется. Нажимаю применить и при повторном заходе в свойства папки-вид, галки опять стоят...

    14.15 ... при полном сканировании программа выдает аш 29!
    Лог прикрепляем.
    Последний раз редактировалось 000Bars; 19.11.2010 в 14:17.

  21. #20
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,380
    Вес репутации
    3019
    Удалите в МВАМ все, кроме
    Код:
    Объекты реестра заражены:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  • Уважаемый(ая) 000Bars, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Trojan.Java.Agent.aw Trojan-Downloader.JS.DarDuk.cl
      От alex171 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 14.01.2012, 11:30
    2. Ответов: 1
      Последнее сообщение: 30.06.2009, 07:47
    3. Побороть вирусы Trojan.BHO Trojan. Agent Rootkit.Bagle
      От Artur2316 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 07.03.2009, 19:19
    4. Trojan.Win32.Agent.il (KAV), Trojan.Griven (DrWeb) - троян за 25 гривен :)
      От Зайцев Олег в разделе Описания вредоносных программ
      Ответов: 76
      Последнее сообщение: 03.06.2008, 13:07
    5. TrojanDownloader.Agent.DJT trojan и Rootkit.Agent.DP trojan
      От Stas[SNRC] в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 06.10.2007, 16:31

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00241 seconds with 17 queries