Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на троян

Ответить
Настройки темы
[решено] Подозрение на троян

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(13.1 Kb, 0 просмотров)
Тип файла: txt log.txt
(25.6 Kb, 4 просмотров)
Подозреваю, что у меня на компьютере завелся троян, но не могу его найти.
Дело в том, что на ФТП, к которому я имею доступ, появился вирус js.siggen.192 и заразил файлы js. Пароль был только у меня.
Помогите, пожалуйста!

Логи сделала.

Отправлено: 14:35, 17-03-2012

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
• Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
• Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
• Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.




Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Program Files\gc4cw3qz.exe','');
 DeleteFile('C:\Program Files\gc4cw3qz.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы.

Обновите базы АВЗ и сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:18, 17-03-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Файл C:\Program Files\gc4cw3qz.exe - это CureIt, можно его не удалять?

Отправлено: 15:22, 17-03-2012 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Можно, выполняйте дальше по списку

-------
Лечение через PM не провожу.


Отправлено: 15:23, 17-03-2012 | #4


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(26.4 Kb, 3 просмотров)
Тип файла: txt mbam-log-2012-03-18 (12-57-46).txt
(2.1 Kb, 1 просмотров)

Выполнила, вот логи.

Отправлено: 14:51, 18-03-2012 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Цитата kostr24:
Файл C:\Program Files\gc4cw3qz.exe - это CureIt, можно его не удалять? »
обычно курейт туда не ставится. .. и он должен был найти и удалить js.siggen.192

ФТП где появился js.siggen.192 - это ваш сайт и находится на вашем компьютере или сторонний хостер к которому вы имеете доступ ?



Какая программа видит что у вас JS.Siggen.192 ?


Файлы
Код: Выделить весь код
C:\WINDOWS\system32\javaws.exe 
C:\WINDOWS\system32\javaw.exe 
C:\WINDOWS\system32\java.exe 
 C:\Program Files\jxpiinstall.exe
проверьте на https://www.virustotal.com/ru/ если будет выбор - выберите проверить заново.
Ссылки на проверку выложите в сообщение.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
 SetAVZGuardStatus(true);
DeleteFileMask('C:\Documents and Settings\Admin\Application Data\MicroST', '*.*', true);
DeleteDirectory('C:\Documents and Settings\Admin\Application Data\MicroST');
RebootWindows(true);
end.
Обновите JAVA на новую версию по
инструкции

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 18-03-2012 в 17:34.


Отправлено: 17:05, 18-03-2012 | #6


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


CureIt я скачала туда сама. Теперь он удален, все равно устарел. Java вчера переустановила новую.
Файлы проверила - говорит, что они уже проверены. Строку пофиксила. Скрипт запустила.

Вирус был не у меня, а у стороннего хостера, но в моем разделе. На своем компе я ничего не нашла, но как-то же он туда попал! Хостер утверждает, что пароль украли у меня. Больше его ни у кого не было.

Отправлено: 17:48, 18-03-2012 | #7


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Этот вирус в основном заражает сайты. И вирус сидит у хостера. Он должен почистить у себя.
Цитата kostr24:
Java вчера переустановила новую. »
А где вы её взяли ? По логам у вас староватая версия. пройдите по ссылке и проверьте и установите новую версию.
Цитата kostr24:
Файлы проверила - говорит, что они уже проверены. »
Я уточнил вам
Цитата iskander-k:
если будет выбор - выберите проверить заново. »
Цитата kostr24:
Хостер утверждает, что пароль украли у меня. »
поменяйте пароль.

у вас нет активного заражения , видны следы старого трояна carberp который ворует пароли. возможно тогда у вас и украли пароль.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:12, 18-03-2012 | #8


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ну, спасибо.
Java я взяла по ссылке с virusinfo на обновление плагинов firefox, последнюю, что там была.

Последний раз я лечилась до того, как получила новый пароль, где-то за 2 месяца. Может быть, правда у хостера. Пароль поменяла. Спасибо за помощь.

Отправлено: 23:23, 18-03-2012 | #9


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


обязательно пройдите по ссылке и обновите Java . По логам у вас 6 версия , на сайте есть 7. Есть и средство проверки вашей версии.

Цитата kostr24:
обновление плагинов firefox »
плагины это одно а полная версия это совершенно другое.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 23:50, 18-03-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на троян

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Троян маячок 5 AnJoy Лечение систем от вредоносных программ 1 27-02-2012 21:53
Троян banzai_70 Лечение систем от вредоносных программ 44 24-01-2012 20:54
[решено] троян? alexim Лечение систем от вредоносных программ 20 25-02-2011 21:46
[решено] Подозрение на троян в Teamviewer Good Лечение систем от вредоносных программ 16 31-01-2011 16:09
есть подозрение на троян... свой антивирус ESET 4.0 не находит ms-askar Лечение систем от вредоносных программ 2 26-01-2010 21:08




 
Переход