Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Много зараженных файлов, Как конь попал и как с ним бороться 
V
    Опции темы
try_to_get
  Дата 24.8.2007, 16:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Здравствуйте. 
Такого рода заражения у меня случался не первый раз.
Сидел я в Интернете. Были открыты сайты: google и youtube (сегодня).
Пару дней назад еще я установил IE7, но атака происходила и раньше (до IE7).
Когда я смотрел видеоролик в youtube, АВ'ы AntiVir Guard и Norton AntiVirus стали ругаться на файлы расположенные в:
C:\Windows\Temp\ сами файлы назывались tmpXXX.tmp, где X постоянно меняется, то цифры, то заглавные буквы. АВ обозвал его trojan horse TK(или TR)/Banker.N.
И этих файлов бесчисленное множество, отвечал, отвечал на предложенные действия АВ пока не надоело.
Проверил реестр и хард программой TuneUp Utilities 2006, в реестре ничего интересного не нашел, а в харде нашел ~100MB мусора Temp файлов, удалил... бесполезно... АВ как ругался так и ругается, отключил Интернет, все по-прежнему. Ну что же оставалось только перезагрузить систему. Перезагрузил… (при выключение выскочила ошибка(быстро), а потом исчезла и комп перезагрузился), АВ сообщил один раз о подозрительном файле, а потом замолк. Подключился к инету, стал искать информацию о вирусе, но гугл ничего не нашел.
Очень прошу, кто знает как бороться с таким зверем и как именно он попадает, что делает???
Все, кто поможет, получит золотые плюсики  smile


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
m0ro
Дата 24.8.2007, 17:23 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 800
Регистрация: 19.5.2007

Репутация: 1
Всего: 68



Троянчега ты поймал.
Цитата

Troj/Banker.N - это троян, ворующий пароли. Обнаружен впервые у клиентов бразильского банка.
Troj/Banker.N присоединяет свой путь в реестре к новому подпункту ключа автогзагрузки: 
HKLM\Software\Microsoft\Windows\CurrentVersion\RUN 
Новые ключи будут иметь то же самое имя, которое имеет Troj/Banker.N ехе-шник. Например, если он был назван name.exe, после изменения реестра будут созданы: 
HKLM\Software\Microsoft\Windows\CurrentVersion\RUN
name = <путь>\name.exe[/B]

Удали в этом разделе левые ключи.
Установи AntiVir или Sophos.
Я так понял, они с ним борятся нормально.
Только лучше все делать в безопасном режиме.

PM MAIL   Вверх
try_to_get
Дата 24.8.2007, 17:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Это он?  smile 
user posted image


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
Дата 24.8.2007, 17:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Ой или нет!?  smile Где он... 


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
Дата 24.8.2007, 18:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Я отключил ccApp
Все равно, при запуске AntiVir ругается


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 18:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



Цитата(try_to_get @  24.8.2007,  17:52 Найти цитируемый пост)
Ой или нет!?   Где он... 


оу как сомневаюсь....врялт это скорей относиться к файлам антивируса(Norton)!
Не факт что это именно тот вирус(вполне возможна модификация)...и автозагружаетьсяся уже не из этого места... вообщем могу дать ссылку на очень полезную программу...она тебе должна помочь..если че не получтиться сделай скрин  и выложи тут....

http://z-oleg.com/secur/avz/download.php
PM MAIL ICQ   Вверх
try_to_get
Дата 24.8.2007, 18:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Код

Внимание !!! База поcледний раз обновлялась 17.04.2007 - необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
Протокол антивирусной утилиты AVZ версии 4.25
Сканирование запущено в 24.08.2007 19:26:52
Загружена база: 103395 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 17.04.2007 15:26
Загружены микропрограммы эвристики: 369
Загружены цифровые подписи системных файлов: 58493
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: выключено
Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=07B380)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
   SDT = 80552380
   KiST = 805011FC (284)
Функция NtClose (19) перехвачена (805B09C0->F7412028), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtConnectPort (1F) перехвачена (805986E6->8427F610), перехватчик не определен
Функция NtCreateKey (29) перехвачена (80618E86->F7411FE0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtCreatePagingFile (2D) перехвачена (8059FBA6->F7405B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtEnumerateKey (47) перехвачена (806196C6->F74065DC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtEnumerateValueKey (49) перехвачена (80619930->F7412120), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenFile (74) перехвачена (8056E4E8->F7405B40), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenKey (77) перехвачена (8061A21C->F7411FA4), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenProcess (7A) перехвачена (805BFE1E->8427CC30), перехватчик не определен
Функция NtOpenThread (80) перехвачена (805C00AA->842853B0), перехватчик не определен
Функция NtQueryKey (A0) перехвачена (8061A540->F74065FC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtQueryValueKey (B1) перехвачена (80616F40->F7412076), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtSetSystemPowerState (F1) перехвачена (806470E8->F7411550), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtSetValueKey (F7) перехвачена (80617546->F744AD58), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Проверено функций: 284, перехвачено: 14, восстановлено: 0
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
2. Проверка памяти
 Количество найденных процессов: 35
 Количество загруженных модулей: 347
Проверка памяти завершена
3. Сканирование дисков
C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP131\A0050786.EXE >>> подозрение на Flooder.Win32.DNF.10 ( 07EB9B0A 045B9BB1 00020DAE 00000000 7168)
C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP148\A0054905.EXE/{EXE-Joiner}/.exe/{RAR-SFX}/EXAMPLE4\EX4.EXE/{RAR-SFX}/CPICKER\CPICKER.EXE >>> подозрение на Flooder.Win32.DNF.10 ( 07EB9B0A 045B9BB1 00020DAE 00000000 7168)
Прямое чтение C:\WINDOWS\system32\drivers\atapi.sys
Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys
C:\WINDOWS\system32\Vic32.dll >>>>> Monitor.Win32.PCSpy.c 
Прямое чтение C:\WINDOWS\Temp\tmp46.tmp
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Проверка завершена
Просканировано файлов: 84026, извлечено из архивов: 64721, найдено вредоносных программ 1
Сканирование завершено в 24.08.2007 19:56:51
Сканирование длилось 00:29:58
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться в конференцию - http://virusinfo.info



Добавлено через 4 минуты и 18 секунд
Код

Протокол антивирусной утилиты AVZ версии 4.25
Сканирование запущено в 24.08.2007 20:01:06
Загружена база: 123800 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 24.08.2007 18:55
Загружены микропрограммы эвристики: 370
Загружены цифровые подписи системных файлов: 61967
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: выключено
Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=07B380)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
   SDT = 80552380
   KiST = 805011FC (284)
Функция NtClose (19) перехвачена (805B09C0->F7412028), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtConnectPort (1F) перехвачена (805986E6->8427F610), перехватчик не определен
Функция NtCreateKey (29) перехвачена (80618E86->F7411FE0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtCreatePagingFile (2D) перехвачена (8059FBA6->F7405B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtEnumerateKey (47) перехвачена (806196C6->F74065DC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtEnumerateValueKey (49) перехвачена (80619930->F7412120), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenFile (74) перехвачена (8056E4E8->F7405B40), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenKey (77) перехвачена (8061A21C->F7411FA4), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtOpenProcess (7A) перехвачена (805BFE1E->8427CC30), перехватчик не определен
Функция NtOpenThread (80) перехвачена (805C00AA->842853B0), перехватчик не определен
Функция NtQueryKey (A0) перехвачена (8061A540->F74065FC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtQueryValueKey (B1) перехвачена (80616F40->F7412076), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtSetSystemPowerState (F1) перехвачена (806470E8->F7411550), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys
Функция NtSetValueKey (F7) перехвачена (80617546->F744AD58), перехватчик C:\WINDOWS\system32\Drivers\sptd.sys
Проверено функций: 284, перехвачено: 14, восстановлено: 0
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
2. Проверка памяти
 Количество найденных процессов: 34
 Количество загруженных модулей: 329
Проверка памяти завершена
3. Сканирование дисков
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
>>> E:\autorun.inf ЭПС: подозрение на  скрытый автозапуск (высокая степень вероятности)
Проверка завершена
Просканировано файлов: 364, извлечено из архивов: 0, найдено вредоносных программ 0
Сканирование завершено в 24.08.2007 20:01:20
Сканирование длилось 00:00:14
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться в конференцию - http://virusinfo.info



Добавлено через 4 минуты и 56 секунд
Что значит?
E:\autorun.inf ЭПС: подозрение на  скрытый автозапуск (высокая степень вероятности)



--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
  Дата 24.8.2007, 19:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Что делать?
Это не прекращается...
user posted image


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
  Дата 24.8.2007, 21:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Еще обнаружил ЭТО (без окон, без дверей)
user posted image

где его имя и путь откуда запустился???  smile 


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 21:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



судя по-всему эти файлы( например tmpA.tmp)...заблокированы, поэтому антивирус с ними ничего не может сделать, это наверно в следдствии работы самого вируса, найди файл:C:\WINDOWS\system32\Vic32.dll - это стопудов вирь....попробуй удалить(вероятней всего не получиться), прежде найди этот файл в менеджере автозагрузки...и удали его от туда(а воообще лучше убере из автозагрузки все файлы которые НЕ помечены зеленным цветом)...в драй верах вроде ни чего нет(там ток драва Алкоголя и Дэймона тулза)
да еще вот этот файл C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP131\A0050786.EXE тоже вирь...нужно удалить..
PM MAIL ICQ   Вверх
try_to_get
  Дата 24.8.2007, 21:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



A0050786.EXE  удалил!!!

А в System Volume Information находятся удаленные файлы?

Vic32.dll не могу найти?


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 21:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



Цитата(try_to_get @  24.8.2007,  21:31 Найти цитируемый пост)
А в System Volume Information находятся удаленные файлы?


не обязательно там очень часто прячуться вирусы...

Vic32.dll где искал а ватозагрузке или на диске?!
PM MAIL ICQ   Вверх
try_to_get
  Дата 24.8.2007, 21:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Ой! Удалил Vic32.dll в C:\WINDOWS\system32

Добавлено через 51 секунду
Цитата

Vic32.dll где искал а ватозагрузке или на диске?! 


autoruns'ом

Добавлено через 1 минуту и 44 секунды
А что это за х*** (Vic32.dll) была?


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 21:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



Цитата(try_to_get @  24.8.2007,  21:34 Найти цитируемый пост)
А что это за х*** (Vic32.dll) была?

Monitor.Win32.PCSpy.c по названию пожно догадаться что шпион...

Так ты убрал из автозагрузки...все программы(библиотеки) которые не отмечены зеленым цветом?!
И за одно посмотри менеджер внедренных ДЛЛ!!!
PM MAIL ICQ   Вверх
try_to_get
Дата 24.8.2007, 21:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



ne0n, Извеняюсь... не могу понять где отключить? В msconfig?


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 21:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



не, в самом AVZ есть меню - "CЕРВИС" а там уже менеджер автозагрузок, менеджер внедренных библеотек...
PM MAIL ICQ   Вверх
try_to_get
Дата 24.8.2007, 21:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



отключил кроме одного, не могу отключить, галка темная?!

Добавлено через 5 минут и 46 секунд
user posted image

Добавлено через 6 минут и 19 секунд
С этим что делать???  smile 


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 22:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



понятно, вроде нормально, а в менеджере загруженных Dll что нибудь подозрительное нашел?!
PM MAIL ICQ   Вверх
try_to_get
Дата 24.8.2007, 22:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Цитата

менеджере загруженных Dll
 не могу найти в СЕРВИСЕ

Добавлено через 4 минуты и 10 секунд
Не понял откуда еще один взялся?  smile 
user posted image



--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 22:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



try_to_get,  все впорядке, успокойся это нормально!!!!Давай лучше сделаем так сделай иследование системы, и этот файл выложи я посмотрю!

Значит так: Файл-Иследование Системы!
PM MAIL ICQ   Вверх
try_to_get
Дата 24.8.2007, 22:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



OK!

Добавлено через 3 минуты и 29 секунд
Протокол исследования системы

Присоединённый файл ( Кол-во скачиваний: 7 )
Присоединённый файл  avz_sysinfo.zip 13,45 Kb


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 24.8.2007, 22:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



try_to_get, посмотрел, похоже на то что система чистая, вопервых попробуй удалить эти файлы ручками...кстати возможно это ложные срабатывания антивиря...(слушай скопируй один из файлов, заархивируй, скинь на какой нибудь файлообменик и дай мне ссылку в личку)...
PM MAIL ICQ   Вверх
try_to_get
Дата 24.8.2007, 22:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Перезагрузил компьюткр, все равно этот проклятый tmpXXX.tmp файл  smile 

ne0n, Я больше не могу сидеть, завтра продолжим!


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
  Дата 25.8.2007, 08:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



ne0n, в Temp нету этих файлов, сегодня при влючение ругался, я выключил, а затем включил Антивирус, сейчас молчит?!  smile 

Вот все то что есть в Temp:
user posted image


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
  Дата 25.8.2007, 08:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



AVZ нашел:
Цитата

C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP148\A0054905.EXE/{EXE-Joiner}/.exe/{RAR-SFX}/EXAMPLE4\EX4.EXE/{RAR-SFX}/CPICKER\CPICKER.EXE >>> подозрение на Flooder.Win32.DNF.10 ( 07EB9B0A 045B9BB1 00020DAE 00000000 7168)
C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP157\A0056928.dll >>>>> Monitor.Win32.PCSpy.c 
Прямое чтение C:\WINDOWS\system32\drivers\atapi.sys
Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys

Удалять?

Добавлено через 3 минуты и 20 секунд
Еще хотел спросить.
Это нужно или можно удалить?
user posted image

Это сообщение отредактировал(а) try_to_get - 25.8.2007, 08:44


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 25.8.2007, 10:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



Цитата(try_to_get @  25.8.2007,  08:43 Найти цитируемый пост)
Удалять?

Конечно удаляй!
Цитата(try_to_get @  25.8.2007,  08:43 Найти цитируемый пост)
Еще хотел спросить.Это нужно или можно удалить?


если честно не знаю...первый раз такое вижу...но по идеи ничего страшного нет...может  от 
какойнибудь программы осталось..хз.  ну сохрани включ на всякий случай(через regedit), удали, а если что востоновишь.....
PM MAIL ICQ   Вверх
try_to_get
Дата 25.8.2007, 13:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



ne0n, по-моему этот вирь нашелся!

user posted image

Такое ощущение, что Norton плодит его, запустил в карантин и занимается размножением...  smile 

Образец еле как удалось заталкать в архив!

Скоро пришлу ссылочку.

Не жалей его, пытай мучай, вытреси из него всю правду.

Это сообщение отредактировал(а) try_to_get - 25.8.2007, 13:26


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
Дата 25.8.2007, 14:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Да же тут умудрился засесть...
user posted image


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
try_to_get
  Дата 25.8.2007, 14:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



ne0n, Ну как там вирь поживает, вы из него смогли добиться хоть какой-нибудт информации... 

Только одного не могу понять, антивирус удалил его файлы *.tmp, *.av$, *.dll
Но сам исполняемый файл *.exe то не нашел, а вдруг опять начнет себя проявлять и что так постоянно мне сним бороться?!!
Или я ошибаюсь, ему не нужен исполняемый файл???  smile 
Объясните плиззз...


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 25.8.2007, 16:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



try_to_get, щас посмотрю...что там такое...
Код

Но сам исполняемый файл *.exe то не нашел,


так это не обязательно,  вирь может существовать в системе ввиди одной библеотеки..
вот смотри на твой комп он попадает несколькими путями(самые распространенные):
1) Тебе пваривают так называемый Дорпер(Троян извлекающий из своего тела другие вирусы,напримерте же самые dll, прописывает их на автозапуск...и сделав свою дело спокойно удаляет сябя м машины..)
2) Ну или почти тот же самый вариант...только тот же самый дроппер склеивают с полезной программой(при помощи joiner)..программа работает а троянец в это время делает свое черное дело...Врятли остались какие ето *.exe т.к я в том отчете который ты мне отправил увиделбы процесс виря(avz в этом плане очень сложно обмануть он очень удачно бориться с руткитами...) 

Это сообщение отредактировал(а) ne0n - 25.8.2007, 16:24
PM MAIL ICQ   Вверх
try_to_get
Дата 25.8.2007, 17:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



Цитата

щас посмотрю...что там такое...


Хорошо буду ждать... smile 


--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 25.8.2007, 17:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



так вот...посмотрел я этоти файлы...походу мои ожидания опровдались...скорее всего произошли ложные срабатования...файлы на которые ругался AntiVir - не похожи на вирус... smile 

Во первых это не исполняемые файлы(exe, dll), впринципе похоже на то что он заксорен(это скорее всего сделал нортон с подозрительными файлами, что бы их нельзя было запустить)...и судя по всему произошло случайное совпадение байт в файле с  сигнатуой троя(TR/Banker) ... причем сигнатура весьма не четкая...я прогнал эти файлы на 32-х антивирях и тока шесть распознали его(TR/Banker весьма старый, поэтому он забит во всех базах smile )


PM MAIL ICQ   Вверх
try_to_get
  Дата 25.8.2007, 18:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 426
Регистрация: 19.3.2007
Где: Россия

Репутация: нет
Всего: 2



ne0n, Спасибо огромное за помощь, за ссылочку на AVZ замечательная утелита, за подробное объяснение.
Ценю таких людей. +1

Тему можно считать решенной!  smile 




--------------------
Алгоритм не роскошь, а средство достижения цели!
user posted image
PM MAIL   Вверх
ne0n
Дата 25.8.2007, 18:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


PlayBoy
**


Профиль
Группа: Участник
Сообщений: 733
Регистрация: 5.8.2005
Где: Н.Новгород

Репутация: 1
Всего: 11



try_to_get, да не зачто...всегда рад помочь!!!
PM MAIL ICQ   Вверх
Страницы: (3) [Все] 1 2 3 
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Технологии защиты программного обеспечения | Следующая тема »


 




[ Время генерации скрипта: 0.0858 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.