|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Троян! |
|
|
[решено] Троян!
|
Новый участник Сообщения: 33 |
Добрый день! У нас в офисе несколько компьютеров в локальной сети с доступом в интернет. На каждом две учетные записи: админ и пользователь с паролем.
Под пользователем перестали запускаться браузеры, майкрософт секьюрити ловит трояны и удаляет их, но они постоянно появляются вновь. В журнале появлялись слудющие типа: TrojanDownloader:Win32/Carberp!dat,TrojanDownloader:Win32/Carberp!A, PWSLWin32/Fareit, Trojan:JS/BlacoleRed.BC. Под админом браузеры работают. Скидываю логи. P.S.: подскажите, как организовать лечение всех компьютеров сети? Отключить интернет? Или перед лечением каждого компьютера отключать их от локальной сети? Дело в том, что на комьпьютерах с 1с нельзя выдергивать штекер... |
|
Отправлено: 16:43, 25-05-2012 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать На системе с которой собирали логи comp.zip выполните следующий скрипт AVZ:
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Users\ПК\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\bxxWgP3ur68.exe',''); QuarantineFile('C:\Users\ПК\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\PslmDlKhm7M.exe',''); DeleteFile('C:\Users\ПК\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\PslmDlKhm7M.exe'); DeleteFile('C:\Users\ПК\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\bxxWgP3ur68.exe'); DeleteFileMask('C:\LXyL1lNNjCCx7u5', '*.*', true); DeleteDirectory('C:\LXyL1lNNjCCx7u5'); DeleteFileMask('C:\BHw42wVUJqPBsEr', '*.*', true); DeleteDirectory('C:\BHw42wVUJqPBsEr'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. - выполните такой скрипт Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Проблемы появляются на всех компьютерах? |
------- Отправлено: 17:10, 25-05-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 33
|
Профиль | Отправить PM | Цитировать Сделал всё, как вы написали. Отключил компьютер от общей локальной сети, подключил через wi-fi отдельно. Браузеры заработали, но сообщение о троянах все равно появляются. Скинуть еще раз отчеты AVZ ?
Прикрепляю файл c логом. P.S.: Проблемы с браузерfми появлялись только на этом компьютере и только под пользовательской учетной записью. Трояны есть и на других компьютерах локальной сети. |
Последний раз редактировалось AntonBelyakov, 18-06-2012 в 12:57. Отправлено: 16:21, 29-05-2012 | #3 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 17:26, 29-05-2012 | #4 |
Новый участник Сообщения: 33
|
Профиль | Отправить PM | Цитировать Извиняюсь за долгий ответ. На компьютере попрежнему появляются сообщения о троянах. В списке значатся PWS:WIN32/Fareit, TrojanDownloader:Win32/Carberp.A
Прикрепляю логи |
|
Последний раз редактировалось AntonBelyakov, 26-06-2012 в 17:22. Отправлено: 11:55, 06-06-2012 | #5 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Первое
Второе
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt Третье
|
------- Отправлено: 14:30, 06-06-2012 | #6 |
Новый участник Сообщения: 33
|
Профиль | Отправить PM | Цитировать Не получилось нормально вставить лог OTL.
Все поместил в файл. |
Последний раз редактировалось AntonBelyakov, 18-06-2012 в 12:58. Отправлено: 13:17, 09-06-2012 | #7 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать В логах чисто!!!
Запакуйте папку C:\_OTL\MovedFiles с паролем virus и отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. |
------- Отправлено: 13:40, 09-06-2012 | #8 |
Новый участник Сообщения: 33
|
Профиль | Отправить PM | Цитировать Отправил. Большоe спасибо!
Если компьютер находится в локальной сети, некоторые компьютеры которой еще заражены, как защитить его от нового заражения? |
Отправлено: 15:42, 09-06-2012 | #9 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Установить:
Все обновления ОС и уязвимых программ Отключить автозапуск с сетевых дисков Установить сложные пароли на все учетные записи. Теперь по Вашему заражению: У Вас был троян Carberp, предназначенный для кражи паролей, все пароли, которые вводились на зараженной системе необходимо сменить. Заражение этим трояном чаще всего происходит через уязвимости Java (Blackhole exploit pack) - обновите до последней версии. |
------- Отправлено: 15:54, 09-06-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Троян маячок 5 | AnJoy | Лечение систем от вредоносных программ | 1 | 27-02-2012 21:53 | |
Троян | banzai_70 | Лечение систем от вредоносных программ | 44 | 24-01-2012 20:54 | |
[решено] троян? | alexim | Лечение систем от вредоносных программ | 20 | 25-02-2011 21:46 | |
троян Zlob | butcher034 | Лечение систем от вредоносных программ | 2 | 27-06-2008 23:48 | |
Троян в системе | APOSTOL | Microsoft Windows 95/98/Me (архив) | 12 | 07-12-2002 08:46 |
|