Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Много зараженных файлов, Как конь попал и как с ним бороться 
V
    Опции темы
try_to_get
  Дата 24.8.2007, 16:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Здравствуйте. 
Такого рода заражения у меня случался не первый раз.
Сидел я в Интернете. Были открыты сайты: google и youtube (сегодня).
Пару дней назад еще я установил IE7, но атака происходила и раньше (до IE7).
Когда я смотрел видеоролик в youtube, АВ'ы AntiVir Guard и Norton AntiVirus стали ругаться на файлы расположенные в:
C:\Windows\Temp\ сами файлы назывались tmpXXX.tmp, где X постоянно меняется, то цифры, то заглавные буквы. АВ обозвал его trojan horse TK(или TR)/Banker.N.
И этих файлов бесчисленное множество, отвечал, отвечал на предложенные действия АВ пока не надоело.
Проверил реестр и хард программой TuneUp Utilities 2006, в реестре ничего интересного не нашел, а в харде нашел ~100MB мусора Temp файлов, удалил... бесполезно... АВ как ругался так и ругается, отключил Интернет, все по-прежнему. Ну что же оставалось только перезагрузить систему. Перезагрузил… (при выключение выскочила ошибка(быстро), а потом исчезла и комп перезагрузился), АВ сообщил один раз о подозрительном файле, а потом замолк. Подключился к инету, стал искать информацию о вирусе, но гугл ничего не нашел.
Очень прошу, кто знает как бороться с таким зверем и как именно он попадает, что делает???
Все, кто поможет, получит золотые плюсики  smile


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
m0ro
Дата 24.8.2007, 17:23 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 800
Регистрация: 19.5.2007

Репутация: 1
Всего: 68



Троянчега ты поймал.
Цитата

Troj/Banker.N - это троян, ворующий пароли. Обнаружен впервые у клиентов бразильского банка.
Troj/Banker.N присоединяет свой путь в реестре к новому подпункту ключа автогзагрузки: 
HKLM\Software\Microsoft\Windows\CurrentVersion\RUN 
Новые ключи будут иметь то же самое имя, которое имеет Troj/Banker.N ехе-шник. Например, если он был назван name.exe, после изменения реестра будут созданы: 
HKLM\Software\Microsoft\Windows\CurrentVersion\RUN
name = <путь>\name.exe[/B]

Удали в этом разделе левые ключи.
Установи AntiVir или Sophos.
Я так понял, они с ним борятся нормально.
Только лучше все делать в безопасном режиме.

PM MAIL   Вверх
try_to_get
Дата 24.8.2007, 17:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Это он?  smile 
user posted image


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
Дата 24.8.2007, 17:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Ой или нет!?  smile Где он... 


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
Дата 24.8.2007, 18:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Я отключил ccApp
Все равно, при запуске AntiVir ругается


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 18:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



Цитата(try_to_get @  24.8.2007,  17:52 Найти цитируемый пост)
Ой или нет!?   Где он... 


оу как сомневаюсь....врялт это скорей относиться к файлам антивируса(Norton)!
Не факт что это именно тот вирус(вполне возможна модификация)...и автозагружаетьсяся уже не из этого места... вообщем могу дать ссылку на очень полезную программу...она тебе должна помочь..если че не получтиться сделай скрин  и выложи тут....

http://z-oleg.com/secur/avz/download.php
PM MAIL ICQ   Вверх
try_to_get
Дата 24.8.2007, 18:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Код

Внимание !!! База поcледний раз обновлялась 17.04.2007 - необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
Протокол антивирусной утилиты AVZ версии 4.25
Сканирование запущено в 24.08.2007 19:26:52
Загружена база: 103395 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 17.04.2007 15:26
Загружены микропрограммы эвристики: 369
Загружены цифровые подписи системных файлов: 58493
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: выключено
Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=07B380)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
   SDT = 80552380
   KiST = 805011FC (284)
Функция NtClose (19) перехвачена (805B09C0->F7412028), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtConnectPort (1F) перехвачена (805986E6->8427F610), перехватчик не определен
Функция NtCreateKey (29) перехвачена (80618E86->F7411FE0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtCreatePagingFile (2D) перехвачена (8059FBA6->F7405B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtEnumerateKey (47) перехвачена (806196C6->F74065DC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtEnumerateValueKey (49) перехвачена (80619930->F7412120), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenFile (74) перехвачена (8056E4E8->F7405B40), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenKey (77) перехвачена (8061A21C->F7411FA4), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenProcess (7A) перехвачена (805BFE1E->8427CC30), перехватчик не определен
Функция NtOpenThread (80) перехвачена (805C00AA->842853B0), перехватчик не определен
Функция NtQueryKey (A0) перехвачена (8061A540->F74065FC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtQueryValueKey (B1) перехвачена (80616F40->F7412076), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtSetSystemPowerState (F1) перехвачена (806470E8->F7411550), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtSetValueKey (F7) перехвачена (80617546->F744AD58), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Проверено функций: 284, перехвачено: 14, восстановлено: 0
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
2. Проверка памяти
 Количество найденных процессов: 35
 Количество загруженных модулей: 347
Проверка памяти завершена
3. Сканирование дисков
C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP131\A0050786.EXE >>> подозрение на Flooder.Win32.DNF.10 ( 07EB9B0A 045B9BB1 00020DAE 00000000 7168)
C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP148\A0054905.EXE/{EXE-Joiner}/.exe/{RAR-SFX}/EXAMPLE4\EX4.EXE/{RAR-SFX}/CPICKER\CPICKER.EXE >>> подозрение на Flooder.Win32.DNF.10 ( 07EB9B0A 045B9BB1 00020DAE 00000000 7168)
Прямое чтение C:\WINDOWS\system32\drivers\atapi.sys
Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys
C:\WINDOWS\system32\Vic32.dll >>>>> Monitor.Win32.PCSpy.c 
Прямое чтение C:\WINDOWS\Temp\tmp46.tmp
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Проверка завершена
Просканировано файлов: 84026, извлечено из архивов: 64721, найдено вредоносных программ 1
Сканирование завершено в 24.08.2007 19:56:51
Сканирование длилось 00:29:58
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться в конференцию - http://virusinfo.info



Добавлено через 4 минуты и 18 секунд
Код

Протокол антивирусной утилиты AVZ версии 4.25
Сканирование запущено в 24.08.2007 20:01:06
Загружена база: 123800 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 24.08.2007 18:55
Загружены микропрограммы эвристики: 370
Загружены цифровые подписи системных файлов: 61967
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: выключено
Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=07B380)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
   SDT = 80552380
   KiST = 805011FC (284)
Функция NtClose (19) перехвачена (805B09C0->F7412028), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtConnectPort (1F) перехвачена (805986E6->8427F610), перехватчик не определен
Функция NtCreateKey (29) перехвачена (80618E86->F7411FE0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtCreatePagingFile (2D) перехвачена (8059FBA6->F7405B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtEnumerateKey (47) перехвачена (806196C6->F74065DC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtEnumerateValueKey (49) перехвачена (80619930->F7412120), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenFile (74) перехвачена (8056E4E8->F7405B40), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenKey (77) перехвачена (8061A21C->F7411FA4), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenProcess (7A) перехвачена (805BFE1E->8427CC30), перехватчик не определен
Функция NtOpenThread (80) перехвачена (805C00AA->842853B0), перехватчик не определен
Функция NtQueryKey (A0) перехвачена (8061A540->F74065FC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtQueryValueKey (B1) перехвачена (80616F40->F7412076), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtSetSystemPowerState (F1) перехвачена (806470E8->F7411550), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtSetValueKey (F7) перехвачена (80617546->F744AD58), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Проверено функций: 284, перехвачено: 14, восстановлено: 0
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
2. Проверка памяти
 Количество найденных процессов: 34
 Количество загруженных модулей: 329
Проверка памяти завершена
3. Сканирование дисков
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
>>> E:\autorun.inf ЭПС: подозрение на  скрытый автозапуск (высокая степень вероятности)
Проверка завершена
Просканировано файлов: 364, извлечено из архивов: 0, найдено вредоносных программ 0
Сканирование завершено в 24.08.2007 20:01:20
Сканирование длилось 00:00:14
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться в конференцию - http://virusinfo.info



Добавлено через 4 минуты и 56 секунд
Что значит?
E:\autorun.inf ЭПС: подозрение на  скрытый автозапуск (высокая степень вероятности)



--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
  Дата 24.8.2007, 19:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Что делать?
Это не прекращается...
user posted image


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
  Дата 24.8.2007, 21:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Еще обнаружил ЭТО (без окон, без дверей)
user posted image

где его имя и путь откуда запустился???  smile 


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 21:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



судя по-всему эти файлы( например tmpA.tmp)...заблокированы, поэтому антивирус с ними ничего не может сделать, это наверно в следдствии работы самого вируса, найди файл:C:\WINDOWS\system32\Vic32.dll - это стопудов вирь....попробуй удалить(вероятней всего не получиться), прежде найди этот файл в менеджере автозагрузки...и удали его от туда(а воообще лучше убере из автозагрузки все файлы которые НЕ помечены зеленным цветом)...в драй верах вроде ни чего нет(там ток драва Алкоголя и Дэймона тулза)
да еще вот этот файл C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP131\A0050786.EXE тоже вирь...нужно удалить..
PM MAIL ICQ   Вверх
try_to_get
  Дата 24.8.2007, 21:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



A0050786.EXE  удалил!!!

А в System Volume Information находятся удаленные файлы?

Vic32.dll не могу найти?


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 21:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



Цитата(try_to_get @  24.8.2007,  21:31 Найти цитируемый пост)
А в System Volume Information находятся удаленные файлы?


не обязательно там очень часто прячуться вирусы...

Vic32.dll где искал а ватозагрузке или на диске?!
PM MAIL ICQ   Вверх
try_to_get
  Дата 24.8.2007, 21:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Ой! Удалил Vic32.dll в C:\WINDOWS\system32

Добавлено через 51 секунду
Цитата

Vic32.dll где искал а ватозагрузке или на диске?! 


autoruns'ом

Добавлено через 1 минуту и 44 секунды
А что это за х*** (Vic32.dll) была?


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 21:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



Цитата(try_to_get @  24.8.2007,  21:34 Найти цитируемый пост)
А что это за х*** (Vic32.dll) была?

Monitor.Win32.PCSpy.c по названию пожно догадаться что шпион...

Так ты убрал из автозагрузки...все программы(библиотеки) которые не отмечены зеленым цветом?!
И за одно посмотри менеджер внедренных ДЛЛ!!!
PM MAIL ICQ   Вверх
try_to_get
Дата 24.8.2007, 21:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



ne0n, Извеняюсь... не могу понять где отключить? В msconfig?


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
Страницы: (3) Все [1] 2 3 
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Технологии защиты программного обеспечения | Следующая тема »


 




[ Время генерации скрипта: 0.0562 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.