Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Trojan.DownLoader9.57496 по классификации DrWeb. Проблема с папками (http://forum.oszone.net/showthread.php?t=272795)

feosv 25-11-2013 23:06 2261623

Trojan.DownLoader9.57496 по классификации DrWeb. Проблема с папками
 
Добрый вечер!
Антивирусный сканер Сureit при проверке ноутбука без установленного антивируса обнаружил и определил Trojan.DownLoader9.57496 по классификации DrWeb.
Было обнаружено 4 зараженных файла в системе, 1- в корне диска С и 3- в C:\WINDOWS\system32.
ОС Windows XP SP3, папки заражены и изменены не были, в просмотре в виде таблицы отражались как «Тип-Папка».
Файлы были благополучно удалены Сureit, после этого система работает нормально.

Проблема в том, что флешка, с которой копировался документ со ссылками, оказалась полностью заражена. Папки, где очень много нужных документов и программ имеют расширение .ехе, объём занятого и свободного пространства остался прежним, как до заражения. При загрузке с диска PuppyRus Linux нет папок без расширения .exe, LiveCD Windows определяет папки как приложения, с установками «Показывать скрытые файлы и папки» папок без .exe тоже не наблюдается.

Зараженного ноутбука теперь рядом нет, только носитель.
Классификации по Virustotal
Подскажите, пожалуйста, что можно сделать в такой ситуации с флеш-накопителем, как достать содержимое папок?

iskander-k 25-11-2013 23:31 2261634

Цитата:

Цитата feosv
Подскажите, пожалуйста, что можно сделать в такой ситуации с флеш-накопителем, как достать содержимое папок? »

Скорее все папки с содержимым скрыты , а вместо ни вам предлагается кликнуть на зараженный дубликат оригинала .

Цитата:

Цитата feosv
«Показывать скрытые файлы и папки» папок без .exe тоже не »

что ? .."тоже НЕ" ...

feosv 26-11-2013 00:02 2261646

Цитата iskander-k:
Скорее все папки с содержимым скрыты , а вместо ни вам предлагается кликнуть на зараженный дубликат оригинала . »
Это логично, но Linux обычно показывает всё содержимое - скрытые и не скрытые файлы и папки.

Цитата iskander-k:
что ? .."тоже НЕ" ... »
При загрузке с диска PuppyRus Linux нет папок без расширения .exe, LiveCD Windows определяет папки как приложения, с установками «Показывать скрытые файлы и папки» папок без .exe тоже не наблюдается.

Katharsis 26-11-2013 00:42 2261651

Правила запроса о помощи с подключенным диском

feosv 26-11-2013 01:08 2261663

Цитата:

Цитата Katharsis
Правила запроса о помощи с подключенным диском »

Извините, я должен это сделать?
Иначе как подключить зараженный носитель к "чистой" системе....
Фразы "запроса о помощи с подключенным диском" в указанной вами теме не нашел.

Katharsis 26-11-2013 06:39 2261696

Цитата:

Цитата feosv
Извините, я должен это сделать? »

нет, это

если боитесь заразить систему, не используйте автозапуск флешки

feosv 27-11-2013 12:43 2262344

В настоящее время зараженные файлы находятся в карантине AVAST, более 100 объектов одинакового размера 324 кб., определяются как Win32:BackDoor-ACQ[Drp]
Windows определяет в накопителе Fat32 – Занято: 7.07гб, Свободно: 379мб, прочие, не помещенные в карантин файлы были скопированы через PuppyRus в отдельную папку, которая имеет размер 937мб. Возникает вопрос: где оставшиеся 6 гб?
Видимо, повреждена таблица разделов на флеш, при нормально определяющемуся пространстве в Windows, в менеджере разделов Linux в информации о накопителе: Fat32, восклицательный знак и «Невозможно просчитать содержимое этой файловой системы.», а в терминале «Это не похоже на таблицу разделов», другие флеш-носители определяются нормально. Есть ли смысл в такой ситуации выкладывать логи, если понятно, что раздел повреждён? Что посоветуете? Спасибо.

Katharsis 27-11-2013 13:22 2262368

Цитата:

Цитата feosv
если понятно, что раздел повреждён? Что посоветуете? Спасибо. »

по правилам раздела, ваша проблема будет обсуждаться только при наличии логов. во всех остальных случаях - разговор беспредметный.

без логов тема будет закрыта.

Drongo 27-11-2013 14:16 2262400

feosv, У вас есть последнее сообщение для логов. Если их не будет, тема будет закрыта.

feosv 27-11-2013 17:09 2262551

Вложений: 1
Архив с логами

iskander-k 29-11-2013 01:49 2263470

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

feosv 29-11-2013 22:28 2264084

Вложений: 1
Цитата iskander-k:
Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение. »
Логи системного диска и флеш-носителя с "пропавшими" папками

iskander-k 29-11-2013 22:50 2264093

Спрячьте ваши креки и удалите все

кроме

Код:

Объекты реестра обнаружены:  3
HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.


feosv 29-11-2013 23:28 2264119

Цитата iskander-k:
Спрячьте ваши креки и удалите все »

setup.exe удалить?
Если удалить в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\setup.exe, к чему это приведёт?


Потом снова проверить и лог выложить?

iskander-k 30-11-2013 22:25 2264578

Цитата:

Цитата feosv
к чему это приведёт? »

жизнь станет лучше , жить станет веселее...

feosv 01-12-2013 13:48 2264843

Вложений: 1
Цитата iskander-k:
Спрячьте ваши креки и удалите все
кроме
Код:
Объекты реестра обнаружены: 3
HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) - »

Всё удалил лог прилагаю. Можно вопрос, что это за ключи, почему их не нужно удалять, ведь они отмечены, как вредоносные? И самое главное, что делать с флеш-носителем и пропавшими папками? Спасибо.

Sandor 01-12-2013 21:08 2265080

Цитата:

Цитата feosv
что делать с флеш-носителем и пропавшими папками? »

В командной строке от админа выполните: attrib -s -h I:\* /s /d

I:\ - буква флешки. Если у вас другая - подставьте свою

Цитата:

Цитата feosv
что это за ключи, почему их не нужно удалять »

Система ваша скорее всего сборка, в которой отключены три параметра Центра обеспечения безопасности Windows. Этот центр следит за тем,
- включен и обновлен ли антивирус,
- включен ли брандмауэр и
- включено ли обновление самой Windows.

Исправление в MBAM приведет к включению этих трех пунктов.

Если других проблем больше нет, для профилактики повторных заражений скачайте и запустите SecurityCheck by glax24, когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности.
Скачайте и установите обновления по ссылкам.

feosv 01-12-2013 23:33 2265191

Вложений: 1
Цитата Sandor:
В командной строке от админа выполните: attrib -s -h I:\* /s /d
I:\ - буква флешки. Если у вас другая - подставьте свою »

attrib -s -h N:\* /s /d
Не удается изменить атрибут:N:

Видимо под админом не получается зайти...


===============

Всё, зашел под Администратором,
runas /user:Администратор cmd

Microsoft Windows XP [Версия 5.1.2600]
(С) Корпорация Майкрософт, 1985-2001.
C:\WINDOWS\system32>
attrib -s -h N:\* /s /d
C:\WINDOWS\system32>attrib -s -h N:\* /s /d

Не удается изменить атрибут: N:


feosv 02-12-2013 00:43 2265237

Цитата Sandor:
Система ваша скорее всего сборка, в которой отключены три параметра Центра обеспечения безопасности Windows. Этот центр следит за тем,
- включен и обновлен ли антивирус,
- включен ли брандмауэр и
- включено ли обновление самой Windows. »
Спасибо за информацию, нет, не сборка, способ оповещения отключил после установки.
В Центре обеспечения безопасности отключено только Автоматическое обновление и оповещения. AVAST был отключен на время проверки.
Что по предыдущему сообщению скажете?

mike 1 02-12-2013 01:15 2265255

Добрый вечер попробуйте так тогда.

Скопируйте следующий текст в Блокнот и сохраните, как run.bat:
Код:

attrib "*" -s -h /S /D
скопируйте файл run.bat в корень флешки и запустите
Внимание не запускайте этот файл, когда он находится на жестком диске.

feosv 02-12-2013 01:25 2265257

Цитата:

Цитата mike 1
Скопируйте следующий текст в Блокнот и сохраните, как run.bat:
Код:
attrib "*" -s -h /S /D
скопируйте файл run.bat в корень флешки и запустите »

Добрый вечер. Сделал. Но...

Не удается изменить атрибут: N:

mike 1 02-12-2013 01:30 2265259

Через Total Commander файлы и папки на флешке отображаются?

feosv 02-12-2013 01:39 2265263

Цитата mike 1:
Через Total Commander файлы и папки на флешке отображаются? »

Файлы отображаются, папки не отображаются, я писал выше. Ни Windows ни Linux не видят, хотя размер прежний

Sandor 02-12-2013 10:26 2265361

Через Total Commander пробовали изменить атрибуты? (Файл - Изменить атрибуты)

feosv 02-12-2013 10:48 2265367

Цитата:

Цитата Sandor
Через Total Commander пробовали изменить атрибуты? (Файл - Изменить атрибуты) »

Там ведь нужно вначале указывать файлы, что указывать? Там видно только оставшиеся документы и приложения, папок (более 100) с основной информацией не видно.

Sandor 02-12-2013 10:59 2265369

В конфигурации TC должно быть включено отображение скрытых и системных, потом выделяете все и снимаете атрибуты. На скрине видна многократная вложенность папок с именем .. (две точки).

feosv 02-12-2013 11:14 2265374

Вложений: 1
Цитата Sandor:
В конфигурации TC должно быть включено отображение скрытых и системных, потом выделяете все и снимаете атрибуты. На скрине видна многократная вложенность папок с именем .. (две точки). »

Отображение скрытых включено, на системном диске их видно, в Изменение атрибутов все атрибуты затенены... - (без изменения.) Все снять, или некоторые, какие-нибудь отметить не затененными?

Sandor 02-12-2013 11:20 2265378

Да, "скрытый" и "системный" снимите "затемнение". Должно быть пусто.

feosv 02-12-2013 11:36 2265384

Цитата:

Цитата Sandor
Да, "скрытый" и "системный" снимите "затемнение". Должно быть пусто. »

Снял оба, папки не появились. Есть подозрение, что TC у меня "неправильный" или нужно "ремонтировать раздел" (вторая часть сообщения)

feosv 02-12-2013 14:16 2265430

TC переустановил на другую версию, выставил настройки для показа скрытых и системных файлов, атрибутов. Папок не видно...

feosv 05-12-2013 14:36 2267407

Добрый день, файлы восстановил программой R.Saver, плохо только, что они систематизированы по типам и документы из 100 разных папок находятся в 2х. Основной причиной невозможности, что-то сделать с флешкой после вирусного заражения - это создание 3х скрытых разделов, которые обнаружились только в терминале загрузочного диска PuppyRus Linux введением простой команды fdisk -l . Она позволяет просматривать все диски и разделы на компьютере. В Windows и его программах этого не видно. После этого, там же, в PuppyRus Linux, в менеджере разделов удалил видимый раздел, создал в первую очередь таблицу разделов на флешке, затем раздел в FAT 32. Работа флешки после вирусной атаки восстановлена, всем огромное спасибо за помощь.

feosv 06-12-2013 13:57 2268000

Цитата:

Цитата Sandor
Если других проблем больше нет, для профилактики повторных заражений скачайте и запустите SecurityCheck by glax24, когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности.
Скачайте и установите обновления по ссылкам. »

Avast при переходе по ссылке не дает скачать программу, предупреждающее сообщение не успел прочитать, потом было еще одно сообщение, поэтому функция "Показать последнее всплывающее сообщение" не показывает нужное. Сейчас просто в Firefox не пускает, Chrome - Веб-страница недоступна...

Sandor 06-12-2013 14:28 2268018

http://safezone.cc/resources/securit...oad?version=47 Прямая ссылка
http://safezone.cc/resources/securit...-by-glax24.25/ - страница загрузки
http://rghost.ru/50729580 - на всякий случай))

feosv 06-12-2013 15:19 2268058

Цитата:

Цитата Sandor
http://rghost.ru/50729580 - на всякий случай)) »

"На всякий случай" скачал)) Спасибо


Время: 09:01.

Время: 09:01.
© OSzone.net 2001-