![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Trojan-Downloader.Win32.Small.BFN Остались хвосты и не лечатся |
|
Trojan-Downloader.Win32.Small.BFN Остались хвосты и не лечатся
|
Новый участник Сообщения: 11 |
Здравствуйте, уважаемые.
XP CE SP2 En, no any updates Намотал заразу. Кличут по разному, но первое более распространено. Trojan-Downloader.Win32.Small.BFN TR/Dldr.Small.bfn.2 W32/Downldr2.AIIA suspicious Trojan/Worm Downloader.Generic6.QWH W32/Downloadeк Nod32, актуальный на тот момент, не сработал. Он его только через пару суток начал опознавать. Обновляю его раз в сутки - по любому. Засветил мне этого трояна файер, вот я и бросился лечить. Описания нигде нет. Сквозняком все гуглы прошерстил. Помог http://www.norman.com/microsites/nsi...it/40980/en-us - юзайте, эффект есть. Он его в песочнице крутит. Вот результат: syskfws.exe : INFECTED with W32/FileInfector (Signature: NO_VIRUS) [ DetectionInfo ] * Sandbox name: W32/FileInfector * Signature name: NO_VIRUS * Compressed: YES [ General information ] * Decompressing UPX. * File length: 3584 bytes. * MD5 hash: 609987e4727cdeed976d2abdc544dfab. [ Changes to filesystem ] * Creates file C:\WINDOWS\del.bat. * Creates file C:\WINDOWSL @H????D???? $. [ Network services ] * Connects to "promocash24.com" on port 80 (TCP). * Opens URL: promocash24.com/setup/2192e9b8fff335f761af72fccb63287f/tek.exe. * Connects to "besttopsearch2007.com" on port 80 (TCP). * Opens URL: besttopsearch2007.com/counter/fout.phpW. [ Spreading by infecting files ] * File infector; modifies existing executable files. [ Security issues ] * Starting downloaded file - potential security problem. [ Process/window information ] * Creates a COM object with CLSID {4991D34B-80A1-4291-83B6-3328366B9097} : BIT Control Class 1.0. [ Signature Scanning ] * C:\WINDOWS\del.bat (4096 bytes) : no signature detection. * C:\WINDOWSL @H????D???? $ (143 bytes) : no signature detection. (C) 2004-2006 Norman ASA. All Rights Reserved. The material presented is distributed by Norman ASA as an information source only. Я все перепроверил, по всем наколкам от нормана прошел - банан (про реестр позже). Чисто. В процессах - все стерильно родное и чистое. Но ведь лезет, падла. Нодом системный диск (он у меня не C:\), кеш IE, загрузочный диск, всякие темпы-мэмпы проверил. Чисто. Изучил описание службы BTI - Background Intelligent Transfer Service (респекты OSZone), вырубил ее и запретил впредь (правда возникло у меня deja vu, что вырубал я ее при настройке и оптимизации оси, а оказалась она в автомате). Лезет. Вот сейчас сверился с логом файера - лезет с произвольной регулярностью. Вернее вообще без оной... Как ей карта ляжет. Ага, еще один момент: файер (OutPost 4) мне название процесса-то не показывает. n/a пишет. Может это ужЕ и не svchost... Я же саму заразу-то в файере так и не видел, она ведь не сама, только через svchost лезла. Я видел ее, работающую, глазками только в ProcessExplorer Руссиновича видел. Может это еще другая попалась, по ходу, если нод ее прошляпил. Но пара суток уже прошла, он вот только обновился, млин! Я, вообще-то, плотно закрыт, по картинкам с этого компа не лажу. Эту-то гадость с вполне легитимного сайта надыбал... Видимо дело в реестре и этих COM-объектах, что норман упоминал: Ясен пень, что это там все присутствует, ссылается еще на кучу, та куча на другую. Я об этих COM-объектах представление имею, но такое слабое, что трогать их в реестре боюсь - машина для бизнеса, не для игрушек. Сутками включена. Кстати, после вырубания BTI я не имел возможности сделать ей ресет. Может и тормознется эта служба полностью (если именно в ней дело), хотя я ее руками штатно остановил (не убивал) и задизаблил. ProcessExplorer Руссиновича в запущенных svchost-ах ее ужЕ не показывает. Вот и получается, что заразу-то я вырезал, а подлечиться до конца не удалось. Как бы это сделать? Перезагружу ее только завтра (м.б.)... Если дело не в COM-ах, а в другом, невидимом ноду файле, то как и где его искать? Другим тестером, так их туева хуча, одни кажут, другие нет. Ну, правда, последний вариант остался - это своп. Но опять надо ресетить, да и вероятность более чем малА. Помогите, плз, если кто руками трогал эти COM-объекты, а, паче чаяния, и сам этот троян. |
|
Отправлено: 23:34, 30-10-2007 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать ![]() Каспер ругнулся. Только в открытую нельзя вообще-то заразу выкладывать. Так что лучше удали из сообщения. Цитата asbo:
Судя по названию основная его задача -- доставка и внедрение троев в систему, так ведь? |
|
------- Последний раз редактировалось Severny, 01-11-2007 в 00:22. Отправлено: 00:05, 01-11-2007 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 20133
|
Профиль | Отправить PM | Цитировать asbo, бесполезно не заходим
![]() Если ты хотел выложить виря, то это не то. ![]() ЗЫ Беру слова обратно. Антивирус Версия Обновление Результат AhnLab-V3 2007.11.1.0 2007.10.31 - AntiVir 7.6.0.30 2007.10.31 TR/Dldr.Small.bfn.2 Authentium 4.93.8 2007.10.31 - Avast 4.7.1074.0 2007.10.31 - AVG 7.5.0.503 2007.10.31 Downloader.Generic6.QWH BitDefender 7.2 2007.10.31 Trojan.Downloader.Small.AAHX CAT-QuickHeal 9.00 2007.10.31 TrojanDownloader.Small.bfn ClamAV 0.91.2 2007.10.31 - DrWeb 4.44.0.09170 2007.10.31 - eSafe 7.0.15.0 2007.10.28 suspicious Trojan/Worm eTrust-Vet 31.2.5256 2007.10.31 - Ewido 4.0 2007.10.31 Downloader.Small.bfn FileAdvisor 1 2007.10.31 - Fortinet 3.11.0.0 2007.10.19 - F-Prot 4.3.2.48 2007.10.31 W32/Downldr2.AIIA F-Secure 6.70.13030.0 2007.10.31 Trojan-Downloader.Win32.Small.bfn Ikarus T3.1.1.12 2007.10.31 Trojan-Downloader.Win32.Small.BFN Kaspersky 7.0.0.125 2007.10.31 Trojan-Downloader.Win32.Small.bfn McAfee 5153 2007.10.31 - Microsoft 1.2908 2007.10.31 - NOD32v2 2630 2007.10.31 - Norman 5.80.02 2007.10.31 W32/Downloader Panda 9.0.0.4 2007.10.31 Suspicious file Prevx1 V2 2007.10.31 - Rising 19.47.21.00 2007.10.31 - Sophos 4.23.0 2007.10.31 - Sunbelt 2.2.907.0 2007.10.31 - Symantec 10 2007.10.31 - TheHacker 6.2.9.110 2007.10.27 - VBA32 3.12.2.4 2007.10.31 - VirusBuster 4.3.26:9 2007.10.31 - Webwasher-Gateway 6.6.1 2007.10.31 Trojan.Dldr.Small.bfn.2 |
------- Последний раз редактировалось yurfed, 01-11-2007 в 00:46. Отправлено: 00:10, 01-11-2007 | #12 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Цитата Severny:
Цитата Severny:
Цитата Severny:
Цитата yurfed:
![]() Я же говорил выше - DrWeb не ест ее. Спокойно мимо прошел, вот я его и вырубил. |
||||
Отправлено: 00:40, 01-11-2007 | #13 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
Антивирусы - Trojan-Downloader.Script.Generic | konstantin2009 | Лечение систем от вредоносных программ | 0 | 23-01-2009 22:16 | |
[решено] Trojan-Downloader.Adload.pd | teofrast | Лечение систем от вредоносных программ | 17 | 09-04-2008 16:22 | |
trojan-dropper.small.NGL | LeemuR | Защита компьютерных систем | 10 | 08-01-2008 15:33 | |
Win32 Small.jc | Guest | Защита компьютерных систем | 14 | 01-08-2004 16:13 |
|