Войти

Показать полную графическую версию : [решено] Подозрение на dloader.trojan


Shadom
09-08-2010, 12:41
Здравствуйте. На компьютере стоит Windows XP Home Edition SP3, недавно запустив его, я увидел, что NOD32 обнаружил 5-7 зараженных файлов( они находились в папках с интернет-браузерами). Поначалу не работали интернет-браузеры, постоянно выскакивал Crush Report , но позже удалось зайти через Оперу. При попытке запустить какое-либо приложение(программу, игру) вирус как будто ограничвает мне права: "Отказано в доступе к указанному устройству, пути или файлу. Возможно, у вас нет нужных прав доступа к этому объекту.", но через несколько попыток всё-таки получается. Походу также столкнулся с такими проблемами: сайты антивирусов заблокированы, 1 раз комп сам перезагрузился и 1 раз слетел рабочий стол, выскакивали ошибки - svchost.exe - обнаружена ошибка, rundll32.exe- обн.о., drwtsn32.exe- обн.о., иногда просто всё виснет. После полного сканирования Dr.Web CureIt выявил подозрение в двух файлах svchost.exe на dloader.trojan и обнаружил несколько инфицированных файлов. Логи вложил. Надеюсь на вашу помощь и заранее благодарен.

Drongo
09-08-2010, 13:09
Shadom, Привет. :)

• HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis (http://virusnet.info/forum/showthread.php?t=9)

O4 - HKCU\..\Policies\Explorer\Run: [System Panel] C:\WINDOWS\system32\syspanel32.exe
O4 - Startup: fdm.lnk = ?
O4 - Startup: monoca32.exe



• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\system32\drivers\sfc.sys','');
QuarantineFile('c:\documents and settings\user\главное меню\программы\автозагрузка\monoca32.exe','');
QuarantineFile('c:\windows\system32\9f9b514a.exe','');
QuarantineFile('c:\windows\system32\eczhys.exe','');
QuarantineFile('C:\WINDOWS\system32\syspanel32.exe','');
DeleteFile('C:\WINDOWS\system32\syspanel32.exe');
DeleteFile('c:\windows\system32\drivers\sfc.sys');
QuarantineFile('%windir%\system32\sfcfiles.dll','');
RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
DeleteFile('%windir%\system32\sfcfiles.bak');
DeleteFile('c:\documents and settings\user\главное меню\программы\автозагрузка\monoca32.exe');
DeleteFile('c:\windows\system32\9f9b514a.exe');
DeleteFile('c:\windows\system32\eczhys.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run' ,'System Panel');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('sfc');
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.

После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму (http://support.kaspersky.ru/virlab/helpdesk.html). В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


Повторите логи и что с проблемой после выполнения скрипта?

Shadom
09-08-2010, 14:11
Так, интернет-браузеры работают, антивирусные сайты разблокированы и вообще комп работает шустро, ошибок никаких не вылезло. Отправил quarantine.zip, но ответ еще не пришел.Вот логи.

Shadom
09-08-2010, 14:15
Мне почему-то кажется, что при отправке этот файл не прикрепился. Больно уж чудно он вначале пишет "Загружается", потом надпись исчезает, а когда нужно подтверждать отправление запроса в Пункте прикрепленные файлы стоит прочерк "-". Может еще раз попробовать или просто ждать?

thyrex
09-08-2010, 14:45
Выполните скрипт в AVZ (в безопасном режиме)
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\XDva352.sys','');
QuarantineFile('C:\WINDOWS\system32\XDva349.sys','');
QuarantineFile('C:\WINDOWS\system32\XDva347.sys','');
DeleteFile('C:\WINDOWS\system32\XDva347.sys');
DeleteFile('C:\WINDOWS\system32\XDva349.sys');
DeleteFile('C:\WINDOWS\system32\XDva352.sys');
DeleteFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\monoca32.exe');
DeleteFile('C:\Program Files\Common Files\keylog.txt');
DeleteService('XDva352');
DeleteService('XDva349');
DeleteService('XDva347');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end. Компьютер перезагрузится.

Выполните скрипт в AVZ
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.quarantine.zip из папки AVZ отправьте через форму (http://support.kaspersky.ru/virlab/helpdesk.html).
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь.

Сделайте новые логи (в нормальном режиме)

Shadom
09-08-2010, 15:23
Вот логи. Отправил новый архив карантин(1,69КБ), но так ничего и не приходит, наверное я идиот >_<.

Shadom
09-08-2010, 17:41
Воообщем-то никаких прочих проблем не наблюдается, так что если в логах ничего не заметите странного, то всё путем. Огромное вам спасибо.

thyrex
10-08-2010, 11:20
Ничего необычного

Установите Internet Explorer 8 (http://www.microsoft.com/rus/windows/internet-explorer/default.aspx) (даже если им не пользуетесь)




© OSzone.net 2001-2012