Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Подозрение на dloader.trojan (http://forum.oszone.net/showthread.php?t=182490)

Shadom 09-08-2010 12:41 1469938

Подозрение на dloader.trojan
 
Вложений: 2
Здравствуйте. На компьютере стоит Windows XP Home Edition SP3, недавно запустив его, я увидел, что NOD32 обнаружил 5-7 зараженных файлов( они находились в папках с интернет-браузерами). Поначалу не работали интернет-браузеры, постоянно выскакивал Crush Report , но позже удалось зайти через Оперу. При попытке запустить какое-либо приложение(программу, игру) вирус как будто ограничвает мне права: "Отказано в доступе к указанному устройству, пути или файлу. Возможно, у вас нет нужных прав доступа к этому объекту.", но через несколько попыток всё-таки получается. Походу также столкнулся с такими проблемами: сайты антивирусов заблокированы, 1 раз комп сам перезагрузился и 1 раз слетел рабочий стол, выскакивали ошибки - svchost.exe - обнаружена ошибка, rundll32.exe- обн.о., drwtsn32.exe- обн.о., иногда просто всё виснет. После полного сканирования Dr.Web CureIt выявил подозрение в двух файлах svchost.exe на dloader.trojan и обнаружил несколько инфицированных файлов. Логи вложил. Надеюсь на вашу помощь и заранее благодарен.

Drongo 09-08-2010 13:09 1469963

Shadom, Привет. :)

HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

O4 - HKCU\..\Policies\Explorer\Run: [System Panel] C:\WINDOWS\system32\syspanel32.exe
O4 - Startup: fdm.lnk = ?
O4 - Startup: monoca32.exe

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\drivers\sfc.sys','');
 QuarantineFile('c:\documents and settings\user\главное меню\программы\автозагрузка\monoca32.exe','');
 QuarantineFile('c:\windows\system32\9f9b514a.exe','');
 QuarantineFile('c:\windows\system32\eczhys.exe','');
 QuarantineFile('C:\WINDOWS\system32\syspanel32.exe','');
 DeleteFile('C:\WINDOWS\system32\syspanel32.exe');
 DeleteFile('c:\windows\system32\drivers\sfc.sys');
 QuarantineFile('%windir%\system32\sfcfiles.dll','');
 RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
 CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
 DeleteFile('%windir%\system32\sfcfiles.bak');
 DeleteFile('c:\documents and settings\user\главное меню\программы\автозагрузка\monoca32.exe');
 DeleteFile('c:\windows\system32\9f9b514a.exe');
 DeleteFile('c:\windows\system32\eczhys.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','System Panel');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('sfc');
BC_Activate;
 ExecuteRepair(20);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


Повторите логи и что с проблемой после выполнения скрипта?

Shadom 09-08-2010 14:11 1470007

Вложений: 2
Так, интернет-браузеры работают, антивирусные сайты разблокированы и вообще комп работает шустро, ошибок никаких не вылезло. Отправил quarantine.zip, но ответ еще не пришел.Вот логи.

Shadom 09-08-2010 14:15 1470010

Мне почему-то кажется, что при отправке этот файл не прикрепился. Больно уж чудно он вначале пишет "Загружается", потом надпись исчезает, а когда нужно подтверждать отправление запроса в Пункте прикрепленные файлы стоит прочерк "-". Может еще раз попробовать или просто ждать?

thyrex 09-08-2010 14:45 1470027

Выполните скрипт в AVZ (в безопасном режиме)
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\XDva352.sys','');
 QuarantineFile('C:\WINDOWS\system32\XDva349.sys','');
 QuarantineFile('C:\WINDOWS\system32\XDva347.sys','');
 DeleteFile('C:\WINDOWS\system32\XDva347.sys');
 DeleteFile('C:\WINDOWS\system32\XDva349.sys');
 DeleteFile('C:\WINDOWS\system32\XDva352.sys');
 DeleteFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\monoca32.exe');
 DeleteFile('C:\Program Files\Common Files\keylog.txt');
 DeleteService('XDva352');
 DeleteService('XDva349');
 DeleteService('XDva347');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте через форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь.

Сделайте новые логи (в нормальном режиме)

Shadom 09-08-2010 15:23 1470055

Вложений: 2
Вот логи. Отправил новый архив карантин(1,69КБ), но так ничего и не приходит, наверное я идиот >_<.

Shadom 09-08-2010 17:41 1470161

Воообщем-то никаких прочих проблем не наблюдается, так что если в логах ничего не заметите странного, то всё путем. Огромное вам спасибо.

thyrex 10-08-2010 11:20 1470654

Ничего необычного

Установите Internet Explorer 8 (даже если им не пользуетесь)


Время: 01:05.

Время: 01:05.
© OSzone.net 2001-