![]() |
|
|
![]()
|
|
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Здравствуйте.
Такого рода заражения у меня случался не первый раз. Сидел я в Интернете. Были открыты сайты: google и youtube (сегодня). Пару дней назад еще я установил IE7, но атака происходила и раньше (до IE7). Когда я смотрел видеоролик в youtube, АВ'ы AntiVir Guard и Norton AntiVirus стали ругаться на файлы расположенные в: C:\Windows\Temp\ сами файлы назывались tmpXXX.tmp, где X постоянно меняется, то цифры, то заглавные буквы. АВ обозвал его trojan horse TK(или TR)/Banker.N. И этих файлов бесчисленное множество, отвечал, отвечал на предложенные действия АВ пока не надоело. Проверил реестр и хард программой TuneUp Utilities 2006, в реестре ничего интересного не нашел, а в харде нашел ~100MB мусора Temp файлов, удалил... бесполезно... АВ как ругался так и ругается, отключил Интернет, все по-прежнему. Ну что же оставалось только перезагрузить систему. Перезагрузил… (при выключение выскочила ошибка(быстро), а потом исчезла и комп перезагрузился), АВ сообщил один раз о подозрительном файле, а потом замолк. Подключился к инету, стал искать информацию о вирусе, но гугл ничего не нашел. Очень прошу, кто знает как бороться с таким зверем и как именно он попадает, что делает??? Все, кто поможет, получит золотые плюсики |
|||
|
||||
| m0ro |
|
|||
|
Опытный ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 800 Регистрация: 19.5.2007 Репутация: 1 Всего: 68 |
Троянчега ты поймал.
Удали в этом разделе левые ключи. Установи AntiVir или Sophos. Я так понял, они с ним борятся нормально. Только лучше все делать в безопасном режиме. |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Это он?
|
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Ой или нет!?
|
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Я отключил ccApp
Все равно, при запуске AntiVir ругается |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
оу как сомневаюсь....врялт это скорей относиться к файлам антивируса(Norton)! Не факт что это именно тот вирус(вполне возможна модификация)...и автозагружаетьсяся уже не из этого места... вообщем могу дать ссылку на очень полезную программу...она тебе должна помочь..если че не получтиться сделай скрин и выложи тут.... http://z-oleg.com/secur/avz/download.php |
|||
|
||||
| try_to_get |
|
||||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Добавлено через 4 минуты и 18 секунд
Добавлено через 4 минуты и 56 секунд Что значит? E:\autorun.inf ЭПС: подозрение на скрытый автозапуск (высокая степень вероятности) |
||||
|
|||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Что делать?
Это не прекращается... |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Еще обнаружил ЭТО (без окон, без дверей)
где его имя и путь откуда запустился??? |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
судя по-всему эти файлы( например tmpA.tmp)...заблокированы, поэтому антивирус с ними ничего не может сделать, это наверно в следдствии работы самого вируса, найди файл:C:\WINDOWS\system32\Vic32.dll - это стопудов вирь....попробуй удалить(вероятней всего не получиться), прежде найди этот файл в менеджере автозагрузки...и удали его от туда(а воообще лучше убере из автозагрузки все файлы которые НЕ помечены зеленным цветом)...в драй верах вроде ни чего нет(там ток драва Алкоголя и Дэймона тулза)
да еще вот этот файл C:\System Volume Information\_restore{D1982B28-D234-4BF6-8D95-36F35214EE60}\RP131\A0050786.EXE тоже вирь...нужно удалить.. |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
A0050786.EXE удалил!!!
А в System Volume Information находятся удаленные файлы? Vic32.dll не могу найти? |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
не обязательно там очень часто прячуться вирусы... Vic32.dll где искал а ватозагрузке или на диске?! |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Ой! Удалил Vic32.dll в C:\WINDOWS\system32
Добавлено через 51 секунду
autoruns'ом Добавлено через 1 минуту и 44 секунды А что это за х*** (Vic32.dll) была? |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
Monitor.Win32.PCSpy.c по названию пожно догадаться что шпион... Так ты убрал из автозагрузки...все программы(библиотеки) которые не отмечены зеленым цветом?! И за одно посмотри менеджер внедренных ДЛЛ!!! |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
ne0n, Извеняюсь... не могу понять где отключить? В msconfig?
|
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
не, в самом AVZ есть меню - "CЕРВИС" а там уже менеджер автозагрузок, менеджер внедренных библеотек...
|
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
отключил кроме одного, не могу отключить, галка темная?!
Добавлено через 5 минут и 46 секунд Добавлено через 6 минут и 19 секунд С этим что делать??? |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
понятно, вроде нормально, а в менеджере загруженных Dll что нибудь подозрительное нашел?!
|
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Добавлено через 4 минуты и 10 секунд Не понял откуда еще один взялся? |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
try_to_get, все впорядке, успокойся это нормально!!!!Давай лучше сделаем так сделай иследование системы, и этот файл выложи я посмотрю!
Значит так: Файл-Иследование Системы! |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
OK!
Добавлено через 3 минуты и 29 секунд Протокол исследования системы Присоединённый файл ( Кол-во скачиваний: 7 )
avz_sysinfo.zip 13,45 Kb |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
try_to_get, посмотрел, похоже на то что система чистая, вопервых попробуй удалить эти файлы ручками...кстати возможно это ложные срабатывания антивиря...(слушай скопируй один из файлов, заархивируй, скинь на какой нибудь файлообменик и дай мне ссылку в личку)...
|
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Перезагрузил компьюткр, все равно этот проклятый tmpXXX.tmp файл
ne0n, Я больше не могу сидеть, завтра продолжим! |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
ne0n, в Temp нету этих файлов, сегодня при влючение ругался, я выключил, а затем включил Антивирус, сейчас молчит?!
Вот все то что есть в Temp: |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
AVZ нашел:
Удалять? Добавлено через 3 минуты и 20 секунд Еще хотел спросить. Это нужно или можно удалить? Это сообщение отредактировал(а) try_to_get - 25.8.2007, 08:44 |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
Конечно удаляй! если честно не знаю...первый раз такое вижу...но по идеи ничего страшного нет...может от какойнибудь программы осталось..хз. ну сохрани включ на всякий случай(через regedit), удали, а если что востоновишь..... |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
ne0n, по-моему этот вирь нашелся!
Такое ощущение, что Norton плодит его, запустил в карантин и занимается размножением... Образец еле как удалось заталкать в архив! Скоро пришлу ссылочку. Не жалей его, пытай мучай, вытреси из него всю правду. Это сообщение отредактировал(а) try_to_get - 25.8.2007, 13:26 |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Да же тут умудрился засесть...
|
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
ne0n, Ну как там вирь поживает, вы из него смогли добиться хоть какой-нибудт информации...
Только одного не могу понять, антивирус удалил его файлы *.tmp, *.av$, *.dll Но сам исполняемый файл *.exe то не нашел, а вдруг опять начнет себя проявлять и что так постоянно мне сним бороться?!! Или я ошибаюсь, ему не нужен исполняемый файл??? Объясните плиззз... |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
try_to_get, щас посмотрю...что там такое...
так это не обязательно, вирь может существовать в системе ввиди одной библеотеки.. вот смотри на твой комп он попадает несколькими путями(самые распространенные): 1) Тебе пваривают так называемый Дорпер(Троян извлекающий из своего тела другие вирусы,напримерте же самые dll, прописывает их на автозапуск...и сделав свою дело спокойно удаляет сябя м машины..) 2) Ну или почти тот же самый вариант...только тот же самый дроппер склеивают с полезной программой(при помощи joiner)..программа работает а троянец в это время делает свое черное дело...Врятли остались какие ето *.exe т.к я в том отчете который ты мне отправил увиделбы процесс виря(avz в этом плане очень сложно обмануть он очень удачно бориться с руткитами...) Это сообщение отредактировал(а) ne0n - 25.8.2007, 16:24 |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
Хорошо буду ждать... |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
так вот...посмотрел я этоти файлы...походу мои ожидания опровдались...скорее всего произошли ложные срабатования...файлы на которые ругался AntiVir - не похожи на вирус...
Во первых это не исполняемые файлы(exe, dll), впринципе похоже на то что он заксорен(это скорее всего сделал нортон с подозрительными файлами, что бы их нельзя было запустить)...и судя по всему произошло случайное совпадение байт в файле с сигнатуой троя(TR/Banker) ... причем сигнатура весьма не четкая...я прогнал эти файлы на 32-х антивирях и тока шесть распознали его(TR/Banker весьма старый, поэтому он забит во всех базах |
|||
|
||||
| try_to_get |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 426 Регистрация: 19.3.2007 Где: Россия Репутация: нет Всего: 2 |
ne0n, Спасибо огромное за помощь, за ссылочку на AVZ замечательная утелита, за подробное объяснение.
Ценю таких людей. +1 Тему можно считать решенной! |
|||
|
||||
| ne0n |
|
|||
|
PlayBoy ![]() ![]() Профиль Группа: Участник Сообщений: 733 Регистрация: 5.8.2005 Где: Н.Новгород Репутация: 1 Всего: 11 |
try_to_get, да не зачто...всегда рад помочь!!!
|
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Технологии защиты программного обеспечения | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |