Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » backdoor.trojan

Ответить
Настройки темы
backdoor.trojan

Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


Доброго времени суток.

Появилась в сети зараза аж 99 года.
http://www.symantec.com/security_res...062614-1754-99

Symantec antivirus corporate edition 10 убить его не может.
Зараза плодит на шаре файлики с именами а-ля pornoxxx.exe, winamp.exe, winrar.exe и т.п.
После удаление он создаеться вновь и так до бесконечности.
Востановление системы отключено, автозапуск с флешек запрещен.
Все пользователи включая администраторов работают под учетками users.
avz, hijackthis его не видят. cureit кладет систему в bsod.

если все же логи нужны - выложу.

Отправлено: 09:32, 10-12-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата hnsk:
если все же логи нужны - выложу. »
Нужны, выкладывайте, но сначала обновите базы в AVZ.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 14:37, 10-12-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


вот логи

Отправлено: 17:16, 10-12-2010 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\documents and settings\администратор\local settings\temp\1\_uninst_setup_9.0.0.722_19.11.2010_14-11.exe.bat','');
 QuarantineFile('c:\scripts\dumpsql.bat','');
 QuarantineFile('c:\scripts\move_from_dc_to_sdc.bat','');
 DeleteFile('c:\documents and settings\администратор\local settings\temp\1\_uninst_setup_9.0.0.722_19.11.2010_14-11.exe.bat');
 DeleteFile('c:\scripts\dumpsql.bat');
 DeleteFile('c:\scripts\move_from_dc_to_sdc.bat');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму или на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему и вашим ником(именем на форуме). , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.

2
• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.


3
Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 18:46, 10-12-2010 | #4


Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
DeleteFile('c:\scripts\dumpsql.bat'); DeleteFile('c:\scripts\move_from_dc_to_sdc.bat'); »
это мои скрипты
а остальное попробую в понедельник.
спасибо.

Отправлено: 12:03, 12-12-2010 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата hnsk:
это мои скрипты
а остальное попробую в понедельник. »
без проблем - исключите их из скрипта

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 16:16, 12-12-2010 | #6


Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


iskander-k,
ктстати, первый пункт, это то что осталось от распаковки avptool
Malwarebytes Anti-Malware нашел один инфицированный объект.

чуть позже скину его результаты и результаты gmer'a

avz чуть позже, так как машинку скрипт перезагрузит.
и кстати, на сколько этот скрипт безопасен? так как этот комп - это контроллер домена

Отправлено: 11:18, 13-12-2010 | #7


Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis_mbam.zip
(2.2 Kb, 5 просмотров)

логи hijackthis и mbam

Отправлено: 16:07, 13-12-2010 | #8


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата hnsk:
и кстати, на сколько этот скрипт безопасен? »
так как вы исключите ваши скрипты , то остается от avptool - больше ничего скрипт не сделает.
Цитата hnsk:
логи hijackthis и mbam »
Ничего -активного заражения не вижу.


Скачайте DDS или с зеркала и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение

Как подготовить логи DDS.SCR

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:43, 13-12-2010 | #9


Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


iskander-k,
В том то и дело. а вирус есть и постоянно плодиться на шаре((

Отправлено: 19:47, 13-12-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » backdoor.trojan

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22
BackDoor.Ack.origin VIKING648 Лечение систем от вредоносных программ 5 30-10-2008 23:30
Вопрос - Trojan.Horse и Backdoor.Formador-пути избавления NGL_86 Защита компьютерных систем 7 13-06-2007 14:23
Вирус Trojan Backdoor Alexicq Хочу все знать 5 22-12-2003 10:39




 
Переход