Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Trojan.DownLoader9.57496 по классификации DrWeb. Проблема с папками

Ответить
Настройки темы
[решено] Trojan.DownLoader9.57496 по классификации DrWeb. Проблема с папками

Новый участник


Сообщения: 44
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: feosv
Дата: 26-11-2013
Описание: дополнение
Добрый вечер!
Антивирусный сканер Сureit при проверке ноутбука без установленного антивируса обнаружил и определил Trojan.DownLoader9.57496 по классификации DrWeb.
Было обнаружено 4 зараженных файла в системе, 1- в корне диска С и 3- в C:\WINDOWS\system32.
ОС Windows XP SP3, папки заражены и изменены не были, в просмотре в виде таблицы отражались как «Тип-Папка».
Файлы были благополучно удалены Сureit, после этого система работает нормально.

Проблема в том, что флешка, с которой копировался документ со ссылками, оказалась полностью заражена. Папки, где очень много нужных документов и программ имеют расширение .ехе, объём занятого и свободного пространства остался прежним, как до заражения. При загрузке с диска PuppyRus Linux нет папок без расширения .exe, LiveCD Windows определяет папки как приложения, с установками «Показывать скрытые файлы и папки» папок без .exe тоже не наблюдается.

Зараженного ноутбука теперь рядом нет, только носитель.
Классификации по Virustotal
Подскажите, пожалуйста, что можно сделать в такой ситуации с флеш-накопителем, как достать содержимое папок?

Отправлено: 23:06, 25-11-2013

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 01:49, 29-11-2013 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 44
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt MBAM-log-2013-11-29 (22-20-08).txt
(6.6 Kb, 3 просмотров)

Цитата iskander-k:
Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение. »
Логи системного диска и флеш-носителя с "пропавшими" папками

Отправлено: 22:28, 29-11-2013 | #12


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Спрячьте ваши креки и удалите все

кроме

Код: Выделить весь код
Объекты реестра обнаружены:  3
HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:50, 29-11-2013 | #13


Новый участник


Сообщения: 44
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
Спрячьте ваши креки и удалите все »

setup.exe удалить?
Если удалить в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\setup.exe, к чему это приведёт?


Потом снова проверить и лог выложить?

Последний раз редактировалось feosv, 30-11-2013 в 10:52. Причина: поправка


Отправлено: 23:28, 29-11-2013 | #14


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата feosv:
к чему это приведёт? »
жизнь станет лучше , жить станет веселее...

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:25, 30-11-2013 | #15


Новый участник


Сообщения: 44
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt MBAM-log-2013-12-01 (13-28-22).txt
(2.9 Kb, 3 просмотров)

Цитата iskander-k:
Спрячьте ваши креки и удалите все
кроме
Код:
Объекты реестра обнаружены: 3
HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) - »

Всё удалил лог прилагаю. Можно вопрос, что это за ключи, почему их не нужно удалять, ведь они отмечены, как вредоносные? И самое главное, что делать с флеш-носителем и пропавшими папками? Спасибо.

Отправлено: 13:48, 01-12-2013 | #16


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Цитата feosv:
что делать с флеш-носителем и пропавшими папками? »
В командной строке от админа выполните: attrib -s -h I:\* /s /d

I:\ - буква флешки. Если у вас другая - подставьте свою

Цитата feosv:
что это за ключи, почему их не нужно удалять »
Система ваша скорее всего сборка, в которой отключены три параметра Центра обеспечения безопасности Windows. Этот центр следит за тем,
- включен и обновлен ли антивирус,
- включен ли брандмауэр и
- включено ли обновление самой Windows.

Исправление в MBAM приведет к включению этих трех пунктов.

Если других проблем больше нет, для профилактики повторных заражений скачайте и запустите SecurityCheck by glax24, когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности.
Скачайте и установите обновления по ссылкам.
Это сообщение посчитали полезным следующие участники:

Отправлено: 21:08, 01-12-2013 | #17


Новый участник


Сообщения: 44
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg Администратор.JPG
(185.0 Kb, 6 просмотров)

Цитата Sandor:
В командной строке от админа выполните: attrib -s -h I:\* /s /d
I:\ - буква флешки. Если у вас другая - подставьте свою »

attrib -s -h N:\* /s /d
Не удается изменить атрибут:N:

Видимо под админом не получается зайти...


===============

Всё, зашел под Администратором,
runas /user:Администратор cmd

Microsoft Windows XP [Версия 5.1.2600]
(С) Корпорация Майкрософт, 1985-2001.
C:\WINDOWS\system32>
attrib -s -h N:\* /s /d
C:\WINDOWS\system32>attrib -s -h N:\* /s /d

Не удается изменить атрибут: N:


Последний раз редактировалось feosv, 02-12-2013 в 00:20. Причина: дополнение


Отправлено: 23:33, 01-12-2013 | #18


Новый участник


Сообщения: 44
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Система ваша скорее всего сборка, в которой отключены три параметра Центра обеспечения безопасности Windows. Этот центр следит за тем,
- включен и обновлен ли антивирус,
- включен ли брандмауэр и
- включено ли обновление самой Windows. »
Спасибо за информацию, нет, не сборка, способ оповещения отключил после установки.
В Центре обеспечения безопасности отключено только Автоматическое обновление и оповещения. AVAST был отключен на время проверки.
Что по предыдущему сообщению скажете?

Последний раз редактировалось feosv, 02-12-2013 в 10:23. Причина: Дополнение


Отправлено: 00:43, 02-12-2013 | #19


Пользователь


Сообщения: 110
Благодарности: 24

Профиль | Сайт | Цитировать


Добрый вечер попробуйте так тогда.

Скопируйте следующий текст в Блокнот и сохраните, как run.bat:
Код: Выделить весь код
attrib "*" -s -h /S /D
скопируйте файл run.bat в корень флешки и запустите
Внимание не запускайте этот файл, когда он находится на жестком диске.
Это сообщение посчитали полезным следующие участники:

Отправлено: 01:15, 02-12-2013 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Trojan.DownLoader9.57496 по классификации DrWeb. Проблема с папками

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
DrWeb 5.x/6.x/7.x/8.x/9.x - автоустановка Anton04 Автоматическая установка приложений 231 24-07-2013 00:39
Интернет - Connectify и DrWeb VovArtist Программное обеспечение Windows 1 28-10-2012 07:22
Безопасность - [addon] DrWEB 5.0 otsheln1k Наборы обновлений для Windows XP/2003/Windows 7 53 04-10-2012 21:15
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22




 
Переход