Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на dloader.trojan

Ответить
Настройки темы
[решено] Подозрение на dloader.trojan

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(10.4 Kb, 13 просмотров)
Тип файла: txt log.txt
(31.1 Kb, 13 просмотров)
Здравствуйте. На компьютере стоит Windows XP Home Edition SP3, недавно запустив его, я увидел, что NOD32 обнаружил 5-7 зараженных файлов( они находились в папках с интернет-браузерами). Поначалу не работали интернет-браузеры, постоянно выскакивал Crush Report , но позже удалось зайти через Оперу. При попытке запустить какое-либо приложение(программу, игру) вирус как будто ограничвает мне права: "Отказано в доступе к указанному устройству, пути или файлу. Возможно, у вас нет нужных прав доступа к этому объекту.", но через несколько попыток всё-таки получается. Походу также столкнулся с такими проблемами: сайты антивирусов заблокированы, 1 раз комп сам перезагрузился и 1 раз слетел рабочий стол, выскакивали ошибки - svchost.exe - обнаружена ошибка, rundll32.exe- обн.о., drwtsn32.exe- обн.о., иногда просто всё виснет. После полного сканирования Dr.Web CureIt выявил подозрение в двух файлах svchost.exe на dloader.trojan и обнаружил несколько инфицированных файлов. Логи вложил. Надеюсь на вашу помощь и заранее благодарен.

Отправлено: 12:41, 09-08-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Shadom, Привет.

HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
O4 - HKCU\..\Policies\Explorer\Run: [System Panel] C:\WINDOWS\system32\syspanel32.exe
O4 - Startup: fdm.lnk = ?
O4 - Startup: monoca32.exe
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\drivers\sfc.sys','');
 QuarantineFile('c:\documents and settings\user\главное меню\программы\автозагрузка\monoca32.exe','');
 QuarantineFile('c:\windows\system32\9f9b514a.exe','');
 QuarantineFile('c:\windows\system32\eczhys.exe','');
 QuarantineFile('C:\WINDOWS\system32\syspanel32.exe','');
 DeleteFile('C:\WINDOWS\system32\syspanel32.exe');
 DeleteFile('c:\windows\system32\drivers\sfc.sys');
 QuarantineFile('%windir%\system32\sfcfiles.dll','');
 RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
 CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
 DeleteFile('%windir%\system32\sfcfiles.bak');
 DeleteFile('c:\documents and settings\user\главное меню\программы\автозагрузка\monoca32.exe');
 DeleteFile('c:\windows\system32\9f9b514a.exe');
 DeleteFile('c:\windows\system32\eczhys.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','System Panel');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('sfc');
BC_Activate;
 ExecuteRepair(20);
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


Повторите логи и что с проблемой после выполнения скрипта?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:09, 09-08-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(11.2 Kb, 12 просмотров)
Тип файла: txt log.txt
(30.3 Kb, 13 просмотров)

Так, интернет-браузеры работают, антивирусные сайты разблокированы и вообще комп работает шустро, ошибок никаких не вылезло. Отправил quarantine.zip, но ответ еще не пришел.Вот логи.

Отправлено: 14:11, 09-08-2010 | #3


Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Мне почему-то кажется, что при отправке этот файл не прикрепился. Больно уж чудно он вначале пишет "Загружается", потом надпись исчезает, а когда нужно подтверждать отправление запроса в Пункте прикрепленные файлы стоит прочерк "-". Может еще раз попробовать или просто ждать?

Отправлено: 14:15, 09-08-2010 | #4


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ (в безопасном режиме)
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\XDva352.sys','');
 QuarantineFile('C:\WINDOWS\system32\XDva349.sys','');
 QuarantineFile('C:\WINDOWS\system32\XDva347.sys','');
 DeleteFile('C:\WINDOWS\system32\XDva347.sys');
 DeleteFile('C:\WINDOWS\system32\XDva349.sys');
 DeleteFile('C:\WINDOWS\system32\XDva352.sys');
 DeleteFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\monoca32.exe');
 DeleteFile('C:\Program Files\Common Files\keylog.txt');
 DeleteService('XDva352');
 DeleteService('XDva349');
 DeleteService('XDva347');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь.

Сделайте новые логи (в нормальном режиме)

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:45, 09-08-2010 | #5


Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(10.7 Kb, 11 просмотров)
Тип файла: txt log.txt
(29.9 Kb, 13 просмотров)

Вот логи. Отправил новый архив карантин(1,69КБ), но так ничего и не приходит, наверное я идиот >_<.

Отправлено: 15:23, 09-08-2010 | #6


Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Воообщем-то никаких прочих проблем не наблюдается, так что если в логах ничего не заметите странного, то всё путем. Огромное вам спасибо.

Отправлено: 17:41, 09-08-2010 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Ничего необычного

Установите Internet Explorer 8 (даже если им не пользуетесь)

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 11:20, 10-08-2010 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на dloader.trojan

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
Вопрос - подозрение на вирусы Nayan Защита компьютерных систем 1 20-10-2009 12:47
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22
Подозрение на вирус Tanusik Лечение систем от вредоносных программ 2 13-04-2008 16:30
Подозрение на червь Сет Программное обеспечение Windows 7 26-10-2007 17:43




 
Переход