Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Trojan-Downloader.Win32.Agent.dcbu - лечение возможно?

Ответить
Настройки темы
Trojan-Downloader.Win32.Agent.dcbu - лечение возможно?

Аватара для CyberDaemon

DOOMer


Сообщения: 3254
Благодарности: 438

Профиль | Отправить PM | Цитировать


Предыстория: в четверг зовут в бухгалтерию с жалобами на то, что компутер тормозит и вылетает по ошибке svchost.exe. Загрузка с диска восстановления Касперского и проверка обнаруживает несколько троянов и Trojan-Downloader.Win32.Agent.dbgt в ссылку можно тыцкать - она на описание, не на вирь Два дня возни с машиной к результатам не приводят - после лечения с CD, восстановления из дистрибутива убитых DLL-ок из sytem32 и перезагрузки, комп, через некоторое время, начинает дергать дисководом. Касперский не запускается, после перезагрузки с CD и проверки - снова dll-ки в system32 поражены. Также появляются в корне диска С:\ файлики DelInfo.bin и booter.exe. Откуда эта зараза лезет найти не могу - сеть отключена, флешек/дискет нет. Снимаю с машины (после очередного лечения с CD) винт, забираю домой.

История: В субботу проверяю Касперским со свежими базами - там новая зверюга: Trojan-Downloader.Win32.Agent.dcbu появилось описание, утром еще не было. На винте инфицирована большая часть *.exe. Касперский лечить не предлагает, предлагает только удаление. Для проверки копирую зараженный файл на виртуалку, запускаю - программа "нормально" запускается, а виртуальная машина начинает знакомо дергать дисководом. Вытащенная на "реальную" машину dll'ка из system32 (appmgmts.dll) при проверке заражена уже Trojan-Downloader.Win32.Agent.dbgu

Итого имеем три разных названия трояна - dcbu, похоже, откладывает "яйца" в виде dbgu (dbgt)

Вопрос: возможно ли лечение Trojan-Downloader.Win32.Agent.dcbu? Инфицированная программа запускается как "положено", но Касперский соглашается только удалять. Компутер бухгалтера, на нем всякие 1С и клиент-банки, форматирование винчестера и переустановка системы, конечно, вариант, но очень уж нежелательный...

Логов по правилам сделать не могу - винт с пораженной машины снят; да и не к чему они - диагноз ясен

-------
"640 K ought to be enough for anybody" Bill Gates, 1981


Отправлено: 00:52, 14-02-2010

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Замените
Цитата:
System32\appmgmts.dll
System32\qmgr.dll
чистыми с дистрибутива http://virusinfo.info/showthread.php?t=51654

Цитата CyberDaemon:
Логов по правилам сделать не могу - винт с пораженной машины снят; да и не к чему они - диагноз ясен »
И все-таки лучше вернуть винчестер на родную машину и предоставить логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 10:23, 14-02-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для CyberDaemon

DOOMer


Сообщения: 3254
Благодарности: 438

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Замените »
Да когда два дня возился и искал, откуда оно лезет, менял уже стопицот раз. Это всё мёртвому припарки, поскольку, как оказалось после проверки Касперским со свежими базами от 12 февраля
Цитата CyberDaemon:
инфицирована большая часть *.exe »
Вопрос не в том, что у меня, вопрос в том, можно ли зараженный файл вылечить? Касперский предлагает только удаление. Гильотина, конечно, действенное средство от головной боли
Цитата thyrex:
И все-таки лучше вернуть винчестер на родную машину и предоставить логи »
Не получится - бухгалтерия и так два дня уже стоит. В понедельник верну винчестер на родную машину и вызову того грамотея, который при обновлении 1С отключил и потом не включил Касперского. Пусть он сам бекапит базы, и переустанавливает винду и весь софт.
Тему пока оставлю как нерешённую.

-------
"640 K ought to be enough for anybody" Bill Gates, 1981


Отправлено: 14:24, 14-02-2010 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5715
Благодарности: 1114

Профиль | Отправить PM | Цитировать


Цитата CyberDaemon:
ему пока оставлю как нерешённую. »
А смысл от темы если нет логов? Постарайтесь сделать логи - пока ваш грамотей совсем не убил систему.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 14:30, 14-02-2010 | #4


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата CyberDaemon:
можно ли зараженный файл вылечить? Касперский предлагает только удаление »
Такое Касперский предлагает только тогда, когда файл действительно излечить невозможно. Свежий пример из сегодняшней личной практики: mmc.exe заражен Sality.aa (Sector.12 по DrWeb). Предпринимается попытка лечения и в итоге все равно предлагает удаление. Вот такие они коварные файловые вирусы. Причем точно так бы поступил и DrWeb LiveCD, похоже, но настройки сканирования не позволяли сразу удалять неизлечимое

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:47, 14-02-2010 | #5



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Trojan-Downloader.Win32.Agent.dcbu - лечение возможно?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
[решено] Trojan-Ransom.Win32.Agent.gn ][alter Лечение систем от вредоносных программ 2 18-11-2009 09:14
Антивирусы - Trojan-Downloader.Script.Generic konstantin2009 Лечение систем от вредоносных программ 0 23-01-2009 22:16
[решено] Trojan-Downloader.Adload.pd teofrast Лечение систем от вредоносных программ 17 09-04-2008 16:22
Trojan-Downloader.Win32.Small.BFN Остались хвосты и не лечатся asbo Защита компьютерных систем 12 01-11-2007 00:40




 
Переход