Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] troyan-psw.win32.agent.inf (он же «mcv»,«ljf») заблокировал реестр и шутит с клавой

Закрытая тема
Настройки темы
[решено] troyan-psw.win32.agent.inf (он же «mcv»,«ljf») заблокировал реестр и шутит с клавой

Аватара для GlikaKery

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


ИНФА ПО СИСТЕМЕ
малютка dell d600, os winxp pro версия 5.1.2600 sp2, железо intel pentium m, 1,6 ghz, 1 gb, права admin, сетки нет, шнурок в интернет (все лиценз., покуп., обновол. и т.п.)

ИНФА ПО ЗАРАЗЕ
тroyan-psw.win32.agent.inf обнаружен в тревожных сообщениях прог: drweb v433 и kaspersky anti-virus personal v50
оба антивируса обещают уничтожить «букашку» после перезагрузки, но для дрвеба и касперского она бессмертна.
в протоколе avz v4.30 подтверждается, что:


протокол антивирусной утилиты avz версии 4.30
Сканирование запущено в 05.04.2009 …
Загружена база: сигнатуры - 217499, нейропрофили - 2, микропрограммы лечения - 56, база от 05.04.2009 21:08
Загружены микропрограммы эвристики: 372
Загружены микропрограммы ипу: 9
Загружены цифровые подписи системных файлов: 106028
Режим эвристического анализатора: средний уровень эвристики
Режим лечения: выключено
Версия windows: 5.1.2600, service pack 2 ; avz работает с правами администратора
Восстановление системы: отключено…
…3. Сканирование дисков c:\windows\system32\video.sys >>> подозрение на trojan-psw.win32.agent.mcv ( 09856a7e 06f31a32 000ece44 002799e1 28416

там же найдена еще одна «блошка»:


5. Поиск перехватчиков событий клавиатуры/мыши/окон (keylogger, троянские dll)
C:\windows\system32\vmmreg32.dll --> подозрение на keylogger или троянскую dll
C:\windows\system32\vmmreg32.dll>>> поведенческий анализ
Типичное для кейлоггеров поведение не зарегистрировано

очень сомневаюсь про «Типичное для кейлоггеров поведение»!
vmmreg32.dll очень похожа на «keylogger или троянскую dll» но криво сделанную - часто при наборе текста в word или outlook начинаются «глюки»: то «spase» работает как «enter», то вдруг пару-тройку клавиш «залипает» и они «сами» бьют «тодкамтод- кан- кан»!
troyan и keylogger каким-то образом связаны, их back up’ы храняться в c:\windows\system32\webmin\ (video.bkp и vmmreg32.bkp), и они оба восстанавливаются при перезагрузке каким-то процессом, который запускается значительно раньше антивиров или даже перехватчиков, типа «отладчика процесса "taskmgr.exe" = "c:\...\ \procexp.exe"» - процесс эксплоуер от фирмы sysinternals
И ЕЩЕ
1\ troyan-psw.win32.agent.inf применяет «>> маскировку драйвера: base=f7837000, размер=28672, имя = "\??\c:\windows\system32\video.sys"»,
2\ при уничтожении записи реестра: hkey_local_machine\system\currentcontrolset\services\video


[hkey_local_machine\system\currentcontrolset\services\video]
"type"=dword:00000001
"start"=dword:00000001
"errorcontrol"=dword:00000000
"imagepath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,57,00,49,00,4e,00,\
44,00,4f,00,57,00,53,00,5c,00,53,00,59,00,53,00,54,00,45,00,4d,00,33,00,32,\
00,5c,00,56,00,49,00,44,00,45,00,4f,00,2e,00,73,00,79,00,73,00,00,00
"displayname"="video"
"group"="filter"
[hkey_local_machine\system\currentcontrolset\services\video\security]
"security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00
[hkey_local_machine\system\currentcontrolset\services\video\enum]
"0"="root\\legacy_video\\0000"
"count"=dword:00000001
"nextinstance"=dword:00000001
"initstartfailed"=dword:00000001

ничего не меняется, т.к. запись восстанавливается.
3\ болтовня avz, что он справится после перезагрузки:


для удаления файла c:\windows\system32\video.sys необходима перезагрузка
>>>для удаления файла c:\windows\system32\vmmreg32.dll необходима перезагрузка
Автоматическая чистка следов удаленных в ходе лечения программ
[микропрограмма лечения]> удален элемент автозапуска hkey_local_machine,software\microsoft\windows nt\currentversion\windows,appinit_dlls,vmmreg32.dll
[микропрограмма лечения]> удален элемент автозапуска hkey_local_machine,software\microsoft\windows nt\currentversion\windows,appinit_dlls,vmmreg32.dll

не оправдывается, avzguard - не запускается при следующей загрузке т.к. все активные записи реестра run,
(например hkey_local_machine\software\microsoft\windows\currentversion\run)
с момента инфицирования компа заблокированы для исправлений.

ПРОБЛЕМЫ
по той же причине не «встают» новые проги!
«прыгает» курсор, на клаве «spase» работает как «enter»!!
плывет политика безопасности: не закрывается доступ для «анонимов», заблокированы некоторые системные службы: типа ms «защитного экрана» или системного монитора процессов!!!
тормозит интернет, хотя это не так важно, что какие-то «форточки» по портам открыты, красть нечего…
СОМНЕНИЯ
отправлять virusinfo_cure.zip от avz побаиваюсь. не знаю что там «насканировано» - закрыт паролем, а virusinfo_syscheck.htm, и virusinfo_syscure.htm больше, чем выше сообщено, не скажут
с начала года, за время «борьбы с вирусами», мне удалось многое узнать…на эту тему, разочек вручную восстанавливала систему после «экспериментов с реестром», и даже при окончательно «сдохшей» консоли восстановления
сносить, типа, по советам некоторых «советчиков», на других темах: «format c:\», и ничего такого,…не хочется
ЖАЛОБЫ И СТОНЫ
много пишу контрольных работ в школе, и печатала до этого без проблем, а тут какой – то дурацкий «вирусенок» шутит с клавиатурой
я завелась, его уничтожу, но силы не велики, поэтому:
прошу помощи грамотных ребят!
выброс касперского на помойку и интим с семантиком не предлагать

Отправлено: 02:57, 06-04-2009

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Котяра, если файлов нет, будет просто ошибка карантина, если есть файлы - пойдут в карантин.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 20:10, 07-04-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Pili:
Котяра, если файлов нет, будет просто ошибка карантина, если есть файлы - пойдут в карантин. »
Это я и имел ввиду.

Отправлено: 21:02, 07-04-2009 | #12


Аватара для GlikaKery

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


так просто, зафиксировать в HijackThis и удалить?
да здравствует наша невинная, планета, породившая такое наивное вирусо-сочинительство!
а как быть с прыгающей «spase» = «enter»?


Цитата Котяра:
После выполнения скрипта компьютер перезагрузится. Файл quarantine.zip из папки с AVZ отправьте на koshkin@rbcmail.ru »


никакого в AVZDirectory 'virus.zip' а или файла 'quarantine.zip'
почемуто нет
а интересно, зачем вам вирусы (их коды), солить?
и чем этот код можно посмотреть?

Отправлено: 23:08, 07-04-2009 | #13


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Цитата GlikaKery:
а интересно, зачем вам вирусы (их коды), солить? »
Вирусы (и их разновидности) рассылаются антивирусным вендорам.
Они исследуют.

-------
Просьба обращаться на "ты".


Отправлено: 23:13, 07-04-2009 | #14


Аватара для GlikaKery

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


так каким «мелкоскопом» исследуют?
и почему на «клаве» прыгает «spase» как «enter»?
«драва» вирус погрыз?

Отправлено: 23:27, 07-04-2009 | #15


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


GlikaKery,
Выполните.

Цитата GlikaKery:
так каким «мелкоскопом» исследуют? »
Олькой.


Цитата GlikaKery:
и почему на «клаве» прыгает «spase» как «enter»? »
А почему печатаете розовым? Вирус? Шифруетесь от votre papa?

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 08-04-2009 в 00:00.


Отправлено: 23:33, 07-04-2009 | #16


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата GlikaKery:
а интересно, зачем вам вирусы (их коды), солить? »
Лично я в вирлабы не отправляю, а просто проверяю по сервисам virustotal и ThreatExpert. У первых узнается имя вируса по категории антивирусов, вторые сообщают действия вредоносного кода, которые нужно знать для более полного удаления вируса. Наиболее интересные образцы запускаются на виртуальной машине


GlikaKery, повторите логи HijackThis и AVZ и выложите сюда.

Отправлено: 23:57, 07-04-2009 | #17


Аватара для GlikaKery

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Severny:
А почему печатаете розовым? »
под цвет бантика

Отправлено: 23:23, 08-04-2009 | #18


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата GlikaKery:
под цвет бантика »
Не советую злоупотреблять цветовым выделением и увеличенным шрифтом, это раздражает.

Отправлено: 00:01, 09-04-2009 | #19


Аватара для GlikaKery

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Котяра:
Не советую злоупотреблять цветовым выделением и увеличенным шрифтом, это раздражает »
size=0 - это не увеличение. котику понравились мои логи? это интересные образцы?
могу отправить «на ПМ», если он удалит старые чужие сообщения

и что же все-таки с клавиатурой? удалила и установила драйв – тоже самое!

Отправлено: 00:51, 09-04-2009 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] troyan-psw.win32.agent.inf (он же «mcv»,«ljf») заблокировал реестр и шутит с клавой

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
[решено] Trojan-Ransom.Win32.Agent.gn ][alter Лечение систем от вредоносных программ 2 18-11-2009 09:14
Вирус заблокировал реестр, диспетчер задач KashTa Лечение систем от вредоносных программ 9 03-09-2009 21:45
Доступ - [решено] Windows xp - заблокировал учетную запись Администратора artem4ik Microsoft Windows 2000/XP 22 06-06-2008 23:18
Как или чем обработать INF файлы с параметрам добавления в реестр? XDefender Автоматическая установка Windows 2000/XP/2003 3 02-10-2007 20:50




 
Переход