Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Троян очистка

Ответить
Настройки темы
[решено] Троян очистка

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Drongo
Дата: 28-01-2012
Описание: Не стоит публиковать ссылки со зловредами...
Добрый день, сегодня в steam из друзей кинули ссылку как бы на новую игру
ну я ничего не подозревая скачал архив zalil.ru/32####60
при запуске экзешника повалились ошибки ну я и забил на это дело
через пол часа у меня угнали стим 2 емейла и ориджин
кое как востановил 2 почты с ориджином написал в сапорт стима

так вот есть хацкеры посмотрите пожалуйста экзешник, где он сохраняет свой мусор или как работает
а то пароли были везде разные хз как мошенник их все получил

Отправлено: 19:46, 28-01-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Выполните правила

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:53, 28-01-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(49.5 Kb, 7 просмотров)
Тип файла: txt info.txt
(35.8 Kb, 2 просмотров)

куреит все нормально говорит
сделал по инструкции, прикрепил к посту логи

Отправлено: 21:02, 28-01-2012 | #3

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Сейчас гляну логи.

Отключите:
Антивирус/Файерволл

Выполните скрипт в AVZ (AVZ, меню Файл\Выполнить скрипт)
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Windows\system32\Windupdt\svchost.exe','');
 QuarantineFile('C:\Users\Admin\Desktop\Connect.exe','');
 QuarantineFileF('C:\Windows\system32\Windupdt','*.*',true,'',0,0);
 DeleteFile('C:\Windows\system32\Windupdt\svchost.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','windows');
 DeleteFileMask('C:\Windows\system32\Windupdt', '*.*', true);
 DeleteDirectory('C:\Windows\system32\Windupdt');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится. Выполните скрипт в AVZ:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Архив quarantine.zip из папки с AVZ отошлите через веб-форму.


Сделайте новые логи AVZ & RSIT

  • Скачайте Malwarebytes' Anti-Malware, установите, обновите базы
  • Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки
  • После сканирования должен открыться лог. Если этого не произошло, то нажмите ОК => Отчеты. Откройте лог, сохраните его и прикрепите к сообщению
Это сообщение посчитали полезным следующие участники:

Отправлено: 21:52, 28-01-2012 | #4


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Connect.exe программа нашего провайдера через нее запускаю интернет, это точно не троян

Отправлено: 22:13, 28-01-2012 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Тогда удалите из скрипта следующие стороки:

Код: Выделить весь код
 QuarantineFile('C:\Users\Admin\Desktop\Connect.exe','');

-------
Лечение через PM не провожу.


Последний раз редактировалось alex_sev, 28-01-2012 в 23:01.


Отправлено: 22:15, 28-01-2012 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Анализ Вашего трояна:

создает файл:

Код: Выделить весь код
"C:\WINDOWS\system32\Windupdt\svchost.exe"
для автозапуска прописывает пути в ветки реестра:

Код: Выделить весь код
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit\"C:\WINDOWS\system32\userinit.exe,"/"C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\Windupdt\svchost.exe"
и/или

Код: Выделить весь код
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\windows\"C:\WINDOWS\system32\Windupdt\svchost.exe"
создает папку для хранения логов:

Код: Выделить весь код
C:\Documents and Settings\User\Local Settings\Temp\dclog
крадет сохраненные пароли из браузеров и куков, и затем отправляет на следующие ftp-серверы:

Код: Выделить весь код
ftp.land.ru
bboott.no-ip.info
Разослал образец по вирлабам

На данный момент должен детектится:
AhnLab - по упаковщику
DrWeb - как Trojan.PWS.UFR.1013
McAfee - по облачному сканированию
FortiClient - по упаковщику

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:04, 29-01-2012 | #7


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


мы его в прошлом шаге удалили или нужно что то предпринять, снова запускать авз и рсит?

Отправлено: 09:30, 29-01-2012 | #8


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


Цитата basbas:
мы его в прошлом шаге удалили или нужно что то предпринять, снова запускать авз и рсит? »
...
Цитата S.R:
Сделайте новые логи AVZ & RSIT

Скачайте Malwarebytes' Anti-Malware, установите, обновите базы
Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки
После сканирования должен открыться лог. Если этого не произошло, то нажмите ОК => Отчеты. Откройте лог, сохраните его и прикрепите к сообщению »

Отправлено: 09:53, 29-01-2012 | #9


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2012-01-29 (11-34-01).txt
(3.8 Kb, 5 просмотров)

Malwarebytes' Anti-Malware лог прикрепил

Отправлено: 11:37, 29-01-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Троян очистка

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Троян banzai_70 Лечение систем от вредоносных программ 44 24-01-2012 20:54
Троян в браузерах. buvet Лечение систем от вредоносных программ 3 29-10-2011 20:51
[решено] троян? alexim Лечение систем от вредоносных программ 20 25-02-2011 21:46
троян Zlob butcher034 Лечение систем от вредоносных программ 2 27-06-2008 23:48
Троян в системе APOSTOL Microsoft Windows 95/98/Me (архив) 12 07-12-2002 08:46




 
Переход