Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   M21720009 на номер 8353 (http://forum.oszone.net/showthread.php?t=159100)

yurfed 03-12-2009 22:00 1286204

M21720009 на номер 8353
 
Давеча, от второго числа, принесли два системника с одинаковой проблемой. Просит смс с текстом M21720009 на номер 8353.
Похоже на "свежачок". Единственное, что успел разглядеть под занавес рабочего дня, подцепив куст с LiveCD, что в реестре "Shell"="Explorer.exe", а вместо "Userinit"="C:\\WINDOWS\\system32\\userinit.exe," типа такого пути - C:\Program Files\Internet Explorer\Iexplore.exe.......(примерно)scnsvhst.dll

К сожалению, не успел проверить. Завтра буду пытать.
На DrWEB не ссылаться. Там пока этого варианта нет.
Мне само окно убрать не проблема, правда до следующего перезапуска :)
Если уже кто-то сталкивался с это бякой, опишите ваши действия. Правильные или нет, не важно. Просто наступать второй раз на одни и те же грабли не хочется.

Drongo 03-12-2009 22:40 1286235

Цитата:

Цитата yurfed
Если уже кто-то сталкивался с это бякой, опишите ваши действия »

Самый простой случай, над которым я экспериментировал. Загрузился с BarPE, подгрузил реестр, В значении ключа "Userinit"="C:\\WINDOWS\\system32\\userinit.exe," был другой файл - C:\WINDOWS\system32\user.exe - файл удаляем, пишем правильное значение в к ключах Shell и Userinit. Всё.

Знаю есть варианты, когда нужно было ещё очистить папки Temp и в том числе находящиеся в Documents and Setting\_name_profile_

Здесь можно найти некоторые варианты рецептов против sms-вымогателя

Цитата:

Цитата yurfed
Мне само окно убрать не проблема, правда до следующего перезапуска »

А что мешает сделать в этот момент логи утилитой AVZ ? :) Нет возможности?

yurfed 03-12-2009 22:51 1286243

Цитата:

Цитата Drongo
А что мешает сделать в этот момент логи утилитой AVZ »

Да просто блокировано всё напрочь. Замена расширения на *.COM и другие, не прокатила.
В любом случае, системники нужно отдавать и полюбому что-то придумывать.
Завтра днём или вечером отпишусь.

iskander-k 03-12-2009 23:43 1286275

МБАМ пробовал ? Она не плохо чистит реестр от неправильных ключей ко всему прочему..


Попробуйте код 10555811 или 561139

и попробуйте перевести время на пару месяцев назад и если запустится нормально, проверить курейтом.

Drongo 04-12-2009 09:54 1286470

Цитата:

Цитата yurfed
Замена расширения на *.COM и другие, не прокатила. »

Был ещё случай недавно, когда обе версии AVZ - обычная и полиморфная не запускались, смена расширений не помогла, потому что имя у них было avz, помогло простое переименование файла в 111.ехе. Возможно в теле вируса прописан запрет на запуск AVZ по имени avz. Попробуй полиморфную версию AVZ, и смени у неё имя с avz.exe, на 123.exe. По идее должно сработать.

yurfed 04-12-2009 10:13 1286487

Drongo, да я же говорю, блокируется всё напрочь. Сейчас возьмус за сказанное мной выше. Отпишусь.

thyrex 04-12-2009 10:28 1286500

Раз уж лазаете ручками в реестре, тогда смотреть ветку
Код:

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
и в параметре AppInit_DLLs убирать вредную dll-ку

Перезагружаемся и после этого сможете сделать логи

yurfed 05-12-2009 10:44 1287246

Не помогло ничего. Мутить это дело небыло времени, просто переустановил. Такая ботва.
Вопрос всё ещё актуален

Drongo 05-12-2009 13:05 1287338

Может попробовать отследить все файлы, которые были созданы в течении 1-го месяца?

• Скачать RSIT или отсюда. Запустить, выберать проверку файлов за последний месяц (1 Month) и нажать -Продолжить (Continue). Должны открыться два отчета log.txt и info.txt. Смотрим в log.txt Логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

А там по списку посмотреть на подозретильные...

thyrex 05-12-2009 19:16 1287569

Цитата:

Цитата yurfed
Вопрос всё ещё актуален »

По указанному мной в сообщении №7 пути в реестре попасть сумел?

yurfed 06-12-2009 00:38 1287753

Цитата:

Цитата thyrex
По указанному мной в сообщении №7 пути в реестре попасть сумел? »

А почему бы я не смог? :)
Не помогло.
Цитата:

Цитата Drongo
• Скачать RSIT или отсюда. Запустить, выберать проверку файлов за последний месяц (1 Month) »

Ну и будет их с пару тысяч? Тогда чего? А за програмку спасибо.

iskander-k 06-12-2009 00:51 1287761

Цитата:

Цитата yurfed
Ну и будет их с пару тысяч? Тогда чего? »

Проанализировав найдете вредный файл и удалите.

Drongo 06-12-2009 01:01 1287765

Цитата:

Цитата yurfed
Ну и будет их с пару тысяч? Тогда чего? »

Да хотя бы сюда прикрепить оба лога. :) на самом деле, при стандартных просьбах логов, запрашивается сделать проверку новых файлов в течении 3 месяцев, и попадают туда в список далеко не пару тысяч, а на порядок меньше.


Время: 23:52.

Время: 23:52.
© OSzone.net 2001-