Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Поймала TrojanDownloader:Win32/Carberp!dat Хелп плиз!!

Ответить
Настройки темы
Поймала TrojanDownloader:Win32/Carberp!dat Хелп плиз!!

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(40.9 Kb, 3 просмотров)
Тип файла: txt info.txt
(40.2 Kb, 1 просмотров)
Вечер добрый!
Майкрософт обнаруживает TrojanDownloader:Win32/Carberp!dat делает вид, что лечит, но троян проявляется снова и снова.
Симптомы - постоянные крахи мозиллы.
Помогите, пожалуйста.
Логи прицепила.

Отправлено: 23:17, 17-01-2012

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\vaqessj.dll','');
 DeleteFile('C:\WINDOWS\system32\vaqessj.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
Отправьте c:\quarantine.zip при помощи этой формы

Сделайте новые логи

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:24, 18-01-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(40.7 Kb, 3 просмотров)
Тип файла: txt info.txt
(40.2 Kb, 1 просмотров)
Тип файла: txt ComboFix.txt
(29.6 Kb, 3 просмотров)

Спасибо. Все сделала как вы написали.
Надо ли мне теперь удалить точки восстановления, которые сделала перед записью первых логов?

Отправлено: 09:43, 18-01-2012 | #3


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Все еще обнаруживается этот троян :"(

Отправлено: 10:01, 18-01-2012 | #4


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::

File::
c:\documents and settings\OLGA\Start Menu\РспгсЬммбфб\ЕккЯнзуз\QTWwfvIHi2U.exe
c:\documents and settings\OLGA\Start Menu\Программы\Автозагрузка\QTWwfvIHi2U.exe

Driver::


NetSvc::


Folder::
C:\vztApC3LHVMg22f
C:\tIumgEZnhqshMKi


Registry::

FileLook::

DirLook::
Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
Это сообщение посчитали полезным следующие участники:

Отправлено: 10:19, 18-01-2012 | #5


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ComboFix.rar
(6.1 Kb, 2 просмотров)
Тип файла: rar log.rar
(6.1 Kb, 2 просмотров)

Сделала

Отправлено: 12:37, 18-01-2012 | #6


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Продолжает появляться и крахи мозиллы регулярные (((

Отправлено: 13:05, 18-01-2012 | #7


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


- Выполните в АВЗ:
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\QTWwfvIHi2U.exe',''); 
DeleteFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\QTWwfvIHi2U.exe');
DeleteFileMask('c:\documents and settings\OLGA\Application Data\MicroST','*',true);
DeleteFileMask('C:\vztApC3LHVMg22f','*',true);
DeleteDirectory('C:\vztApC3LHVMg22f');
DeleteDirectory('c:\documents and settings\OLGA\Application Data\MicroST');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится

После перезагрузки:
- Выполните в АВЗ:
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки AVZ загрузите через данную форму. Укажите ссылку на тему и ник на форуме.

- Повторите лог Combofix
Это сообщение посчитали полезным следующие участники:

Отправлено: 13:15, 18-01-2012 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Скопируйте текст ниже в Блокнот и сохраните как файл с названием CFScript.txt на диск С.
Код: Выделить весь код
KillAll::

File::
c:\documents and settings\OLGA\Start Menu\РспгсЬммбфб\ЕккЯнзуз\QTWwfvIHi2U.exe
C:\Documents and Settings\OLGA\Start Menu\Προγράμματα\Εκκίνηση\QTWwfvIHi2U.exe

Driver::

Folder::
C:\vztApC3LHVMg22f
c:\documents and settings\OLGA\Application Data\MicroST

Registry::

FileLook::

DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:37, 18-01-2012 | #9


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar log.rar
(5.8 Kb, 0 просмотров)
Тип файла: rar ComboFix.rar
(5.7 Kb, 1 просмотров)

Цитата:
Скопируйте текст ниже в Блокнот и сохраните как файл с названием CFScript.txt на диск С. Код: KillAll:: File:: c:\documents and settings\OLGA\Start Menu\РспгсЬммбфб\ЕккЯнзуз\QTWwfvIHi2U.exe C:\Documents and Settings\OLGA\Start Menu\Προγράμματα\Εκκίνηση\QTWwfvIHi2U.exe Driver:: Folder:: C:\vztApC3LHVMg22f c:\documents and settings\OLGA\Application Data\MicroST Registry:: FileLook:: DirLook:: После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe. Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
сделала

Отправлено: 14:06, 18-01-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Поймала TrojanDownloader:Win32/Carberp!dat Хелп плиз!!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите, TrojanDownloader:Win32/Carberp!dat allx Лечение систем от вредоносных программ 4 15-01-2012 19:09
Помогите побороть win32/trojanDownloader.Carberp.ad + svchost.exe грузит проц на 100% AdinGira Лечение систем от вредоносных программ 1 14-01-2012 16:16
Помогите удалить вирус trojandownloader.carberp.x fakirki Лечение систем от вредоносных программ 3 05-01-2012 22:48
помогите удалить TrojanDownloader.Carberp.AD trojan sams Лечение систем от вредоносных программ 4 28-12-2011 19:14
Win32.TrojanDownloader VOLKINET Лечение систем от вредоносных программ 6 16-02-2011 13:05




 
Переход