Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] модифицированный Win32/Injector.KT троян

Ответить
Настройки темы
[решено] модифицированный Win32/Injector.KT троян

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar LOG_NOD 32.rar
(1.3 Kb, 10 просмотров)
Тип файла: rar hijackthis.rar
(1.9 Kb, 15 просмотров)
Доброго времени суток!
У меня проблема - никак не избавиться от зверя (модифицированный Win32/Injector.KT троян - по терминологии NOD32 или backdoor - по терминологии Dr.WEB). При сканирования антивирусами (NOD32 и cureit) обнаруживается и благополучно удаляется, но при следующем включении объявляется вновь! И так уже недели две! По мимо обязательных трех логов предоставляю лог вирусов из NOD32 (извините за его вид - не знаю как в NODе он импортируется)

Отправлено: 21:30, 04-04-2009

 

Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Отключитесь от интернет на время лечения.
Скачайте ATF-Cleaner и удалите временные файлы.
Включите брандмауэр Windows, если не собираетесь использовать сторонний файрволл.
Скачайте kidokiller и запустите.
Поставьте заплатки, а лучше обновитесь до SP3

В HijackThis поставьте галочку перед значением и нажмите Fix Checked
Код: Выделить весь код
O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - (no file)
В AVZ меню Файл - Выполнить скприпт. Скопируйте код и нажмите "Запустить".
Код: Выделить весь код
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');
 SetServiceStart('msile', 4);
 DeleteService('msile');
 QuarantineFile('C:\WINDOWS\system\msile.exe','');
 DeleteFile('C:\WINDOWS\system\msile.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После перезагрузки выполните еще скрипт.
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Карантин вышлите в РМ.
Повторите логи.

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 04-04-2009 в 23:56.


Отправлено: 23:40, 04-04-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


(*.*)


Сообщения: 36544
Благодарности: 6691

Профиль | Сайт | Отправить PM | Цитировать


Severny, нужно собрать все в один скрипт.
Удаленные сообщения процитированы ниже


Цитата:
Хм, что-то не видно вирусов в логах AVZ и HijackThis. Единственное - msile.exe. Правда, по логу NOD32 видны некоторые вирусные файлы.
Выполните скрипт в AVZ:
Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system\services.exe', '');
 QuarantineFile('C:\WINDOWS\system\1sass.exe', '');
 QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys', '');
 QuarantineFile('C:\WINDOWS\system\msile.exe','');
 SetServiceStart('msile', 4);
 DeleteService('msile');
 DeleteFile('C:\WINDOWS\system\msile.exe');
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
 RebootWindows(true);
end.
Компьютер перезагрузится. Файл quarantine.zip обязательно отправьте на koshkin@rbcmail.ru

Цитата Severny:
SetServiceStart('msile', 4); »
Severny, а это обязательно надо добавлять перед "DeleteService('msile');"? Просто я еще учусь заниматься "хелперством".
Цитата:
Перед выполнением скрипта отключить защитное ПО (антивирус). Включить брандмауэр Windows
Выполнить скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system\msile.exe','');
 DeleteService('msile');
 DeleteFile('C:\WINDOWS\system\msile.exe');
DeleteFileMask('%Tmp%', '*.*', true);
DeleteFileMask('%userprofile%\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте на thyrex2002@tut.by, указав в теле письма ссылку на тему

Пофиксить в HiJack
Код: Выделить весь код
O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - (no file)
O23 - Service: microsoft install le (msile) - Unknown owner - C:\WINDOWS\system\msile.exe (file missing)
Повторите логи.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 02:21, 05-04-2009 | #3


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Ссылки на повторные логи, которые по ошибке присланы в PM.
читать дальше »

Цитата Vadikan:
Ссылки не будут работать, потому что файлы прикреплены к личному сообщению.

-------
Просьба обращаться на "ты".

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:21, 05-04-2009 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Severny, прошу прощения за не туда выложенные повторные логи (я еще не совсем разобрался в тонкостях поведения на данной конференции).
Данные логи были получены после выполнения рекомендаций Severny в посте №2.
Также спасибо всем кто откликнулся на мою просьбу о помощи.
Жду комментариев по повторным логам!

Отправлено: 11:55, 05-04-2009 | #5


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(1.8 Kb, 4 просмотров)

Выкладываю повторные логи.

Отправлено: 12:11, 05-04-2009 | #6


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


pressmark, я не вижу ничего подозрительного в Ваших логах.
Все же выполните этот скрипт:
Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system\services.exe', '');
 QuarantineFile('C:\WINDOWS\system\1sass.exe', '');
 QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys', '');
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
 RebootWindows(true);
end.
В папке с AVZ появится файл quarantine.zip. Его отправьте на koshkin@rbcmail.ru
Если его не будет, ничего отправлять не надо.

Отправлено: 14:21, 05-04-2009 | #7


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Котяра, скрипт выполнил, файл карантина появился, но он пустой. В протоколе AVZ показал следующие ошибки:

Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system\services.exe)
Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system\services.exe)
Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system\1sass.exe)
Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system\1sass.exe)
Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\drivers\sysdrv32.sys)
Карантин с использованием прямого чтения - ошибка
Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\drivers\sysdrv32.sys)
Карантин с использованием прямого чтения - ошибка
Создание архива с файлами из карантина
Создание архива с файлами из карантина завершено

Я так понимаю, что все нормально? Если нужен файл карантина, отпишитесь - я вышлю куда Вы указали.

Отправлено: 16:24, 05-04-2009 | #8


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


pressmark, значит, этих файлов у Вас нет. А в чем собственно проблема? NOD ловит вирус. Может, это атаки из локальной сети?

Отправлено: 17:44, 05-04-2009 | #9


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Пока все хорошо. Спасибо за помощь! Просто за последние две недели я уже привык по несколько раз на дню удалять вирусы - очень на нервы давит! Может и из локальной сети, потому что у знакомых такая же проблема (msile.exe), а как проверить из локальной сети или нет?

Отправлено: 20:01, 05-04-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] модифицированный Win32/Injector.KT троян

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Модифицированный SFX модуль 7-Zip'а для установок Oleg_Sch Автоматическая установка Windows 2000/XP/2003 2017 08-06-2024 08:01
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
Помогите с вирусами (packed.monder; injector.ez; win32.virtu.56 и т. д.) HunterDreVit Лечение систем от вредоносных программ 18 21-08-2009 17:58
[решено] Как удалить троян Trojan.Win32.Pakes.cdw ? vano345 Лечение систем от вредоносных программ 4 17-07-2008 00:09




 
Переход