Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] WS 2003 интересная ситуация... мож вирусня

Ответить
Настройки темы
[решено] WS 2003 интересная ситуация... мож вирусня

Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16


Конфигурация

Профиль | Отправить PM | Цитировать


сначала было так "трабл"
в итоге решил что вирусня... а самое главное, что эта хрень пошла практически 90% с оригинальным MSDN Visual Studio 2010
которая оказалась "Г" как и все MSDN-овское, я ее кил, но...
тормоза о которых упоминается, начались аккурат сразу после установки VS 2010, после деинсталяции никуда не делись...
плюс uninstal анинсталом, а оставила она после себя кучу "г" всяких языковых пакетов, и прочей ерунды...

Симптомы:
тормозит сеть, DPSc перегружает процы, а его (DPSc) грузит NDIS.sys
avz запускается и сразу закрвается
на оф.сайт avz не идет... так-же как и на др.Веба... хотя на "каспера" лазит...
у меня всегда есть запасной способ от такой вирусни, я знаю путь к FTP avz-шника и др.Веба,
Внимание и тут начинается самое интересное::::
Через браузер... открывает но не грузит файлы... а у меня еще есть MEGAMANAGER (файлики качать)...
пытаюс им... и тут ВАУ!!!
вылазит ошибка инициатором которой является, неповерите!
Visual Studio Just-In-Time Debbuger
профукал скрин, сча попытаюсь повторить. и выложить


А причем здесь какой-то там дебаггер который нигде дажо не зарегестрирован? во как

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 16:34, 02-09-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата RUVATA:
там похоже моя ситуация »
Там совсем не ваша ситуация.

Просканируйте систему любым приглянувшимся онлайн-сканером - Онлайн проверка всего компьютера и отдельных файлов на вирусы

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 13:57, 03-09-2010 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


это становится весело...

Оглашаю полный список:
не запускаются любые "фиксеры" (открываются и тут-же закрываются) AVZ, AVP tools, RSIT, HiJackThis и т.д.
не скачивает файлы, архивы, "иное" содержащее, хотя бы, в части названия ("avz","drWeb","avp" и т.д)
не открываются сайты:
- оф.антивирусного ПО ; www.drweb.com , www.kaspersky.ru , www.esetnod32.ru и т.д.
- сайты, форумы поддержки ; www.virusinfo.ru и т.д.
- сайты он-лайн сканирования так как лежат на оф.сайтах антивирсного ПО
изменения имени "фиксеров" ничего не дает, полиморфные версии ведут себя так-же
CureIT(вчерашний) ничего не обнаружил.
в реестре не имеется записей по поводу сайтов, и програм по крайней мере по имени, как это делает Kido
Kido Killer ничего не изменил

единственное что удалось сделать, - это запустить avz из архива, и состряпать лог с "кракозябрами" вместо кириллицы

основной симптом - то что DPCs своим NDIS.sys жрет ресурсы процессоров при обращении пользователей к общим папкам
при помощи FileMoon определилось что "фиксеры" "клоузит" некто из набора "services.exe" но он прочно сидит в
памяти.


на подходе лог Malwarebytes's пока это единственное, что в этом плане запустилось

ИМХО:
вирус маскирующийся под драйвер или низкоуровневый аппаратный процесс,
который при запуске модифицирует одну или несколько системных сетевых служб...

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 14:34, 03-09-2010 | #22


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


PS:
в развитие ИМХО версии
Цитата RUVATA:
который при запуске модифицирует одну или несколько системных сетевых служб... »
как завязать вирус с установкой SP2 и обновлений безопасности -
судя по всему тех служб, которые использует вирус... просто не было в SP1...
"инструментарий" для вируса содержался в SP2 или обновлениях безопасности...
потому и показалось что они причина... а сам вирус может сидел у меня уже давно.

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 14:50, 03-09-2010 | #23


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата RUVATA:
это становится весело... »
хорошее настроение увеличивает позитифф))
Цитата RUVATA:
не запускаются любые "фиксеры" (открываются и тут-же закрываются) AVZ, AVP tools, RSIT, HiJackThis и т.д. »
вирус их блокирует и??
Цитата RUVATA:
не открываются сайты:
- оф.антивирусного ПО ; www.drweb.com , www.kaspersky.ru , www.esetnod32.ru и т.д.
- сайты, форумы поддержки ; www.virusinfo.ru и т.д. »
возможно прописаны статические адреса (host может быть чистый при этом)
Цитата RUVATA:
вирус маскирующийся под драйвер или низкоуровневый аппаратный процесс,
который при запуске модифицирует одну или несколько системных сетевых служб... »
стандартный вирус..вы просто запустили ситуацию!!!
комбо к примеру помог бы вам..но у вас сервер..может удалить лишнее..поэтому так все и происходит..
попробуйте из safe mode сделать лог avz
распакуйте AVZ
1)зайдите в безопасном 1) AVZ => Файл => Стандартные скрипты => скрипт номер 1
2. AVZ => Исследование системы необходимо переключить "Только активные службы и драйверы" на "Все службы и драйверы" => Пуск укажите где сохранить протокол.
3. Необходимо упаковать протокол в архив zip или rar и прикрепите к сообщению.

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:54, 03-09-2010 | #24


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


Цитата Arbitr:
возможно прописаны статические адреса (host может быть чистый при этом) »
где это можно посмотреть...

PS:
я уже все подготовил, есть запасной сервер (в виде сильной машины), на худой конец одноранговая сеть...
у меня есть все нужные бекапы и дистрибутивы... да и конфигурация пустяковая-
переустановка сервака - не проблемма, так-же как и грузануться из-по лив-сд,
или из под линухи и вырезать все кроме нужного, а потом с дистрибутива подправиться...
Мне интресно победить эту "зверушку" иначе... это бесценный опыт...
гоняясь за этим вирусом я уже цепанул очень много полезной инфы.
Вам Arbitr, особенное спасибо...

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 15:11, 03-09-2010 | #25


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата RUVATA:
Вам Arbitr, особенное спасибо... »
спасибо
я бы тогда еще посоветовал проверить ключики
Посмотрите в реестре:
ветка
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр shell и userinit

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:16, 03-09-2010 | #26


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


БРАВО!!!
уже кое что есть
в парметре shell все ОК.
значение: explorer.exe

а вот в userinit...
значение: C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\3b1845bc.exe,C:\WINDOWS\system32\gesemd.exe,
Цитата RUVATA:
кстати уже налазил в system32 какую-то бяку 3bcfg4tm.exe // киллЁ »
замечу, что 3bcfg4tm.exe и 3b1845bc.exe это не одно и то-же, но вот это самое "3b"
заставляет задуматься...
ни того ни другого сейчас в system32 нет... по крайней мере ни проводник ни total, методом поиска там ничего не находят.
первый (3bcfg4tm.exe) я убил вчера, со вторым (3b1845bc.exe) вообще не знаком

gesemd.exe - пока вообще загадка надо почитать что это...
а как должен выглядеть userinit? должно ли там быть что-то кроме C:\WINDOWS\system32\userinit.exe?

и что нам в общем все это дает?

Re:
Цитата RUVATA:
gesemd.exe - пока вообще загадка надо почитать что это... »
почитал... короче в состав системы это точно не входит... т.к. инфы за такую вещь гугл вобще не нашел...
боюс только что это может быть что-то связанное с HASP для 1С или с Крипто-ПРО...
уж больно лаконичное название для вируса "gesemd.exe"
кстати проверил байты - в названиях кириллических символов нет!

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 15:31, 03-09-2010 | #27


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


в принципе что в юзер инит смело убивайте, ведь это не ваше)))
чистите ветку и логи!!

Цитата RUVATA:
3bcfg4tm.exe и 3b1845bc.exe »
эти смело
Цитата RUVATA:
gesemd.exe »
этот сделайте копию в карантин(архив)и убивайте

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:08, 03-09-2010 | #28


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


Цитата Arbitr:
чистите ветку и логи!! »
а что еще в этой ветке надо поглядеть...
или имелось виду значение параметра "юзеринит"

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 18:20, 03-09-2010 | #29


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата RUVATA:
или имелось виду значение параметра "юзеринит" »
да только его
так что, теперь AVZ можете запустить RSIT HJT???
не забудьте AVZ актуальна 4,35 и обновить базы

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).


Отправлено: 18:41, 03-09-2010 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] WS 2003 интересная ситуация... мож вирусня

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Драйвер - Интересная ситуация с драйвером на звук posmotret Microsoft Windows 2000/XP 47 23-05-2010 11:52
Загадочная ситуация с Oracle и Windows 2003 Shestipaliy Microsoft Windows NT/2000/2003 3 28-07-2009 06:58
Suse/OpenSuSE - Вирусня под Suse Surround Общий по Linux 9 21-07-2009 11:05
Интересная ситуация Micro Microsoft Windows 95/98/Me (архив) 15 16-01-2004 21:31
Интересная ситуация с сетевушкой damnis Сетевые технологии 2 13-10-2003 13:42




 
Переход