Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Трояны - [Архив]

Закрытая тема
Настройки темы
Info - Трояны - [Архив]

Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: iskander-k
Дата: 17-10-2009
Описание: реоганизация
 Достали эти твари. Хотел найти регистрилку на Вента  факс, захожу на ******* и начинает произвольно открываться всякая х.......!  AVP показ. что обнар. вирус JS.Trojan.Seecker-based, браузер закрывается. Потом проверяю сканером - все нормально.
Запускаю опять - и все снова. На других страницах это не проявлялось (кроме порнушных) .Что делать ???

Отправлено: 21:54, 06-08-2002

 

Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


>Сделай лог и покажи здесь.

http://ifolder.ru/3556698

Отправлено: 14:31, 01-10-2007 | #241



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Сейчас в логе трудно разобраться, ничего подозрительного не видно, но он не полный. По какой-то причине Hijack не смог сделать полный лог.
Поэтому:
Скачай AVZ http://z-oleg.com/avz4.zip
Распакуй и обнови базы.
Перейди меню Файл--Восстановление системы.
Выполни пункты 2, 3, 6, 7, 9, 12, 13 и 16.
Сделай Файл--Исследование системы, запакуй и присылай.
Сделай новый лог Hijack.
Только выкладывай по возможности на zalil.ru

-------
Просьба обращаться на "ты".


Отправлено: 15:34, 01-10-2007 | #242


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


таки выбил заразу..

твоей прогой не удалось работать, но касперски ее заломал

deleted: virus Packed.Win32.PolyCrypt.b
File: c:\windows\system32\kdpkk.exe//PE_Patch.Poly//PE_Patch.Poly
(если это была она...)

зараза ппц

Спасибо за помощь!

Отправлено: 19:41, 02-10-2007 | #243


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


При попытке запустить HiJackThis_v2 что-то убивает процес вместе с эксплорером.
Еще интересней что то-же происходит не только при запуске, но даже если навести курсор на HiJackThis_v2.exe, а если написать в (скажем) IE (гугл) HiJackThis то IE закроется вместе с эксплорером.
То же происходит в безопасном режиме...

Пытался лечить NOD'ом и Др.веб'ом ( cureIt в том числе) ( и в безопасном режиме тоже ) + всякие анти спайвейр, стингеры, антитрояны итд.
Стоит Ad-Aware (free), не помню, правда, какая версия но не 2007.

Все это нашло несколько троянов/вирусов и вроде как вылечило...

Но собственно неизвестный сабж остался.

Правда я не делал онлайн проверку, так что, если можно, посоветуйте где ее лучше сделать (тему по этому поводу читал, но ресурсов слишком много. Что-то из собственного опыта подскажите)
Если кто-то сталкивался, подскажите что это может быть и как/чем его лечить.


З.Ы. Если на комп скопировать по сети офисный документ, то открыть его нельзя так как меняется расширение и форматировка (типа xls -> xlsx ). Может эта инфа поможет.
З.З.Ы. Стоит winAgent, но в процесах ничего подозрительного не видно.

Это все в сети из 8 компов в офисе которую нужно настроить ( туда никто не лазил более полугода : = ), как она еще работает незнаю).
Повсюду стоит Win XP SP2 и установленый мною нод32 ( ранъше стоял AVG которого я еще не встречал ).
Имеется апаратный роутер LinkSys wrt54g v.5.1 и два свича на два кабинета (не помню какие именно ).

Отправлено: 21:54, 02-10-2007 | #244


Аватара для Greyman

Человек


Сообщения: 3314
Благодарности: 104

Профиль | Отправить PM | Цитировать


Цитата Nihal:
Правда я не делал онлайн проверку, так что, если можно, посоветуйте где ее лучше сделать (тему по этому поводу читал, но ресурсов слишком много. Что-то из собственного опыта подскажите) »
Судя по всему у тебя кто-то из руткитов сидит, а онлайн проверка ИМХО прктически против них безсильна (если они не совсем топорные и стандартные).

Попробуй воспользоваться AVZ и его стандартным скриптом сброса перехватов.
Ну и конечно остается оптимальный вариант - проверка компа антивирусом со свежими базами со стороннего насителя, например с LiveCD...

-------
Будь проще...


Отправлено: 22:50, 02-10-2007 | #245


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Nihal
Если получится, то выполни в AVZ
Файл -- Исследование системы.
Запакуй отчет и выкладывай сюда.
Попробуем разобраться.

-------
Просьба обращаться на "ты".


Отправлено: 23:31, 02-10-2007 | #246


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ок. Завтра пойду туда снова.

Отправлено: 12:08, 03-10-2007 | #247


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar LOG.rar
(63.1 Kb, 6 просмотров)

Вот собственно логи 1-ый до прикрепляю карантин.

После проверки с помощью авз попытался проверить др. вебом. Веб зависает в процесе проверки. Пытался удалять проблемные папки и файлы но терпения не хватило... Убил на эту "проверку" где-то часа 3.
Веб нашел что-то, нашел и удалил.

Потом я снес др.веб и поставил нод, обновил... Проверка нодом два раза сама закрылась процентах эдак на 30... ( ничего найдено не было )

Потом слетели все спецификации файлов, контекстные менюшки, настройки вида папок ( может еще что-то, не успел посмотреть ).
Спецификации восстановил из под безопасного режима...
А вот настройки папок не удается востановить, тоесть удается но только на пару сек. Потом "кто-то" их меняет обратно ( например запрет на показ скритых папок ). Изменение значений руками в регедите ничего не дает, так же как и запуск .рег файлов которые меняют эти значения.

Посмотрите логи и подскажите что делать.

Буду благодарен за инфу, которая научит анализировать лог авз самостоятельно.

З.Ы. хайджек так и не запускается ( переименование не помогло ).
З.З.Ы. Занят создание LiveCD, так как не знаю получится ли почистить этот комп из под него самого.

Отправлено: 22:41, 05-10-2007 | #248


Аватара для igorgn

Ветеран


Сообщения: 2313
Благодарности: 272

Профиль | Сайт | Отправить PM | Цитировать


Nihal, если редактор реестра не блокируется, попробуй повыключать всё лишнее с автозагрузки. Правда, много нужного там не будет, но всё же...

-------
Спалю железо за 3-и минуты! Убью систему за 3-и секунды!


Отправлено: 09:04, 06-10-2007 | #249


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Отключи все антивирусы.
Открой AVZ -- Файл -- Выполнить скрипт. Вставь скрипт и нажми "запустить".

HTML код: Выделить весь код
begin SetServiceStart('RDSessMgr', 4); SetServiceStart('RemoteRegistry', 4); SetAVZGuardStatus(True); SearchRootkit(true, true); BC_DeleteFile('C:\WINDOWS\service32.exe'); BC_DeleteFile('\\'); ExecuteSysClean; BC_Activate; RebootWindows(true); end.

После перезагрузки зайди Файл-восстановление системы и выполни пункт 12.
После попытайся выполнить лог hijackthis. Если получился, то выкладывай.
Скачай ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe , запиши на болванку и выполни проверку в безопасном режиме с болванки.

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 06-10-2007 в 11:08.


Отправлено: 10:32, 06-10-2007 | #250



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Трояны - [Архив]

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Info - Борьба с Trojan-Ransom (трояны-вымогатели) Котяра Защита компьютерных систем 17 13-04-2010 06:49
Открывая 7z архив пишет не удаётся открыть как архив. Можно ли его восстановить? DreDo Хочу все знать 4 01-12-2009 18:54
Трояны CREDO Хочу все знать 4 01-09-2003 00:28




 
Переход