![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на dloader.trojan |
|
[решено] Подозрение на dloader.trojan
|
Новый участник Сообщения: 15 |
Здравствуйте. На компьютере стоит Windows XP Home Edition SP3, недавно запустив его, я увидел, что NOD32 обнаружил 5-7 зараженных файлов( они находились в папках с интернет-браузерами). Поначалу не работали интернет-браузеры, постоянно выскакивал Crush Report , но позже удалось зайти через Оперу. При попытке запустить какое-либо приложение(программу, игру) вирус как будто ограничвает мне права: "Отказано в доступе к указанному устройству, пути или файлу. Возможно, у вас нет нужных прав доступа к этому объекту.", но через несколько попыток всё-таки получается. Походу также столкнулся с такими проблемами: сайты антивирусов заблокированы, 1 раз комп сам перезагрузился и 1 раз слетел рабочий стол, выскакивали ошибки - svchost.exe - обнаружена ошибка, rundll32.exe- обн.о., drwtsn32.exe- обн.о., иногда просто всё виснет. После полного сканирования Dr.Web CureIt выявил подозрение в двух файлах svchost.exe на dloader.trojan и обнаружил несколько инфицированных файлов. Логи вложил. Надеюсь на вашу помощь и заранее благодарен.
|
|
Отправлено: 12:41, 09-08-2010 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Shadom, Привет.
![]() • HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis O4 - HKCU\..\Policies\Explorer\Run: [System Panel] C:\WINDOWS\system32\syspanel32.exe O4 - Startup: fdm.lnk = ? O4 - Startup: monoca32.exe Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('c:\windows\system32\drivers\sfc.sys',''); QuarantineFile('c:\documents and settings\user\главное меню\программы\автозагрузка\monoca32.exe',''); QuarantineFile('c:\windows\system32\9f9b514a.exe',''); QuarantineFile('c:\windows\system32\eczhys.exe',''); QuarantineFile('C:\WINDOWS\system32\syspanel32.exe',''); DeleteFile('C:\WINDOWS\system32\syspanel32.exe'); DeleteFile('c:\windows\system32\drivers\sfc.sys'); QuarantineFile('%windir%\system32\sfcfiles.dll',''); RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak'); CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll'); DeleteFile('%windir%\system32\sfcfiles.bak'); DeleteFile('c:\documents and settings\user\главное меню\программы\автозагрузка\monoca32.exe'); DeleteFile('c:\windows\system32\9f9b514a.exe'); DeleteFile('c:\windows\system32\eczhys.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','System Panel'); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('sfc'); BC_Activate; ExecuteRepair(20); RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. Повторите логи и что с проблемой после выполнения скрипта? |
------- Отправлено: 13:09, 09-08-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Так, интернет-браузеры работают, антивирусные сайты разблокированы и вообще комп работает шустро, ошибок никаких не вылезло. Отправил quarantine.zip, но ответ еще не пришел.Вот логи.
|
Отправлено: 14:11, 09-08-2010 | #3 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Мне почему-то кажется, что при отправке этот файл не прикрепился. Больно уж чудно он вначале пишет "Загружается", потом надпись исчезает, а когда нужно подтверждать отправление запроса в Пункте прикрепленные файлы стоит прочерк "-". Может еще раз попробовать или просто ждать?
|
Отправлено: 14:15, 09-08-2010 | #4 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Выполните скрипт в AVZ (в безопасном режиме)
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\XDva352.sys',''); QuarantineFile('C:\WINDOWS\system32\XDva349.sys',''); QuarantineFile('C:\WINDOWS\system32\XDva347.sys',''); DeleteFile('C:\WINDOWS\system32\XDva347.sys'); DeleteFile('C:\WINDOWS\system32\XDva349.sys'); DeleteFile('C:\WINDOWS\system32\XDva352.sys'); DeleteFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\monoca32.exe'); DeleteFile('C:\Program Files\Common Files\keylog.txt'); DeleteService('XDva352'); DeleteService('XDva349'); DeleteService('XDva347'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Выполните скрипт в AVZ quarantine.zip из папки AVZ отправьте через форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь. Сделайте новые логи (в нормальном режиме) |
|
------- Отправлено: 14:45, 09-08-2010 | #5 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Вот логи. Отправил новый архив карантин(1,69КБ), но так ничего и не приходит, наверное я идиот >_<.
|
Отправлено: 15:23, 09-08-2010 | #6 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Воообщем-то никаких прочих проблем не наблюдается, так что если в логах ничего не заметите странного, то всё путем. Огромное вам спасибо.
|
Отправлено: 17:41, 09-08-2010 | #7 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 11:20, 10-08-2010 | #8 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
Вопрос - подозрение на вирусы | Nayan | Защита компьютерных систем | 1 | 20-10-2009 12:47 | |
trojan.pandex, trojan.horse, hacktool.proxy | YDen | Лечение систем от вредоносных программ | 1 | 14-11-2008 21:22 | |
Подозрение на вирус | Tanusik | Лечение систем от вредоносных программ | 2 | 13-04-2008 16:30 | |
Подозрение на червь | Сет | Программное обеспечение Windows | 7 | 26-10-2007 17:43 |
|