Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] WS 2003 интересная ситуация... мож вирусня (http://forum.oszone.net/showthread.php?t=184493)

RUVATA 02-09-2010 16:34 1487263

WS 2003 интересная ситуация... мож вирусня
 
сначала было так "трабл"
в итоге решил что вирусня... а самое главное, что эта хрень пошла практически 90% с оригинальным MSDN Visual Studio 2010
которая оказалась "Г" как и все MSDN-овское, я ее кил, но...
тормоза о которых упоминается, начались аккурат сразу после установки VS 2010, после деинсталяции никуда не делись...
плюс uninstal анинсталом, а оставила она после себя кучу "г" всяких языковых пакетов, и прочей ерунды...

Симптомы:
тормозит сеть, DPSc перегружает процы, а его (DPSc) грузит NDIS.sys
avz запускается и сразу закрвается
на оф.сайт avz не идет... так-же как и на др.Веба... хотя на "каспера" лазит...
у меня всегда есть запасной способ от такой вирусни, я знаю путь к FTP avz-шника и др.Веба,
Внимание и тут начинается самое интересное::::
Через браузер... открывает но не грузит файлы:)... а у меня еще есть MEGAMANAGER (файлики качать)...
пытаюс им... и тут ВАУ!!!
вылазит ошибка инициатором которой является, неповерите!
Visual Studio Just-In-Time Debbuger
профукал скрин, сча попытаюсь повторить. и выложить


А причем здесь какой-то там дебаггер который нигде дажо не зарегестрирован? во как

Arbitr 02-09-2010 16:53 1487275

попробуйте сделать логи AVPtool
если не получится то..но если получится то не стоит делать комбо.
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

RUVATA 02-09-2010 17:06 1487285

э-т сервак... пока он худенько но работает... такие вещи как Combofix не серве вещь опассная...,
еще есть существенный трабл... забыл как бы сказать что сервак рабочий и вырубаться не должен...
а на счет AVPtool сча попробую...
кстати уже налазил в system32 какую-то бяку 3bcfg4tm.exe // киллЁ,
но перед кил посмотрел дескрипторы, обращения, эта гадость как бы не использовалась... никакие сервисы, никакаких подвешенных dll...
Новая фитча с avz терь он стартует но все его меню, да и вообще все в нем "крозябрики", проверял байты - случайный набор символов... ни к одной кодировке дажо близко не клеится... АВЗУ качал с разных источников... картина одна и та-же
во как :o

Arbitr 02-09-2010 17:11 1487288

ну о том что это сервер предупреждать надо)))
давайте смотреть AVP кстати RSIT получится сделать???

хотя и мне тоже стоило не лениться а пройти по вашей ссылке..)

Delirium 02-09-2010 17:46 1487308

Цитата:

Цитата RUVATA
которая оказалась "Г" как и все MSDN-овское »

Неумение пользоваться продуктом не означает, что он "Г" :)
Цитата:

Цитата RUVATA
плюс uninstal анинсталом »

Чем больше вы пользуетесь всякими "анинсталлами" и "мега прогами", тем загаженнее будет ваш сервер.
Цитата:

Цитата RUVATA
вылазит ошибка инициатором которой является, неповерите!
Visual Studio Just-In-Time Debbuger »

Поверим, Студия после установки перехватывает ошибки и предлагает их отладить через свой дебаггер.
Цитата:

Цитата RUVATA
а оставила она после себя кучу "г" всяких языковых пакетов, и прочей ерунды »

Интересный способ - проводить эксперименты на рабочем сервере, нахватать вирусов, а потом обвинять MS в том, что оно "Г" :)))) Забавно.
Ладно, прошу прощения за оффтоп, не удержался :)

RUVATA 03-09-2010 08:06 1487622

Цитата:

Цитата Delirium
Неумение пользоваться продуктом не означает, что он "Г" »

согласен... э-т я в сердцах.

Цитата:

Цитата Delirium
Чем больше вы пользуетесь всякими "анинсталлами" и "мега прогами", тем загаженнее будет ваш сервер. »

я имел в виду родной установочный пакет... меня тот факт и раздражает что он фактически поставил кучу всего, а удалил... едва ли половину...

почему дебагер студии не ушел после ее деинсталяции родным пакетом установки...

Цитата:

Цитата Delirium
а потом обвинять MS в том, что оно "Г" »

Я не обвиняю MS в своих бедах и своем собственном раздолбайстве, это было ИМХО о продукте VS 2010 :(

Тож, прошу прощения за оффтоп...

RUVATA 03-09-2010 08:45 1487631

________________________________________________________________________________

нашел нетривиальный способ запустить avz :)
Запустил исполняемый файл из архива... сразу в память...
запустился, единственное но, все его кириллическое содержание превратилось в непонятно что :)
но на ощупь сканирование таки удалось запустить вот лог... и скрин авз

Arbitr 03-09-2010 10:49 1487712

потому что запускали из архива..как насчет того чтоб отдельно рапасковать обновить а потом закинуть на сервак??

KAV 6 не самый свежий продукт..почему он??

RUVATA 03-09-2010 11:16 1487736

это не изменяет ситуацию, исполняемый файл avz, извлеченный из архива блокируется вирусней
окно отображается на долю секунды, и снова закрывается, не зависимо от того обновленный он или нет...
...
это не "комодо" э-т уже факт... KK результатов не дал...

симптомы:
не дает скачивать что-либо, имеющее в своем названии avz, avp и.т.д.
проверенно... тупо перименовал exe-шники, выкладывая, пытался качнуть - болт...

CureIT так-же не качается... да толку от него как оказалось нет...
сканил вчерашней сборкой - тишина

в system32 опять появился файлик со случайным именем типа "куча букв и цифр".exe

ну.. по прежнему DPCs жрет ресурс... в нем пикует NDIS.sys

HiJack AVP tools, так-же как и avz...

что в логе, а есть англоязычный avz?

RUVATA 03-09-2010 11:30 1487746

вот что кажет FileMoon
в момент когда пытаешся запустить АВЗу...
есть соображения?

Arbitr 03-09-2010 11:38 1487748

http://www46.zippyshare.com/v/90453342/file.html полиморфный AVZ
объясните как вы получили лог avz
Цитата:

Цитата RUVATA
это не изменяет ситуацию, исполняемый файл avz, извлеченный из архива блокируется вирусней
окно отображается на долю секунды, и снова закрывается, не зависимо от того обновленный он или нет... »

или из архива можете запустить а из папки нет??

кстати что AVP????

RUVATA 03-09-2010 11:41 1487751

а вот лог исключительно его запуска, надысь нарыть при обращении к чему.. он падает

RUVATA 03-09-2010 11:50 1487760

получил лог так см.сообщение #7 этой темы...

автор вируса где-то прогодал, и если запускать исполняемый файл из архива,
напрямую в память.. он открывается и благополучно работает.. проблема только с кириллицей...
если бы он был англоязычный вообще было бы замечательно...
фишка в том что при инициализации... программа меню которой
кирилическое при стандартном запуске, я уж точно процесс не могу объяснить э-т мож знать только автор,
но процес инициализации можно отследить FileMoon...
суть в том, что при запуске, АВЗа юзает системные приблуды с кодировками и т.д. и т.п. подготавливает свой пакет еще до того как сама форма загрузится в память...
если запускать из архива...
то он попадает в память напрямую.. а там за место символов - служебка это и есть "кракозябры"....
как-то так...

RUVATA 03-09-2010 12:27 1487768

что есть "AVZ-RK kernel driver" ?

и еще в ключах реестра у некотых параметров, я бы даже сказал у многих..
такая хитрая приставочка "vUpAVZ4!!!!" это что значит.. преимущественно что-то с MS Office связанное
куст:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID.....

Arbitr 03-09-2010 12:47 1487775

Цитата:

Цитата RUVATA
проблема только с кириллицей...
если бы он был англоязычный вообще было бы замечательно.. »

нет обращения к папке base так как запуск из архива, соот и лог не мог сохраниться..вот поэтому и удивился..
по вопросам которые вы задали, может быть здесь ответят, но я бы обратился к автору О. Зайцев
вы мне не ответили на вопрос
Цитата:

Цитата Arbitr
кстати что AVP???? »

Цитата:

Цитата Arbitr
давайте смотреть AVP, кстати RSIT получится сделать??? »

все остальное флейм.

RUVATA 03-09-2010 12:55 1487782

напоминаю... весь пантеон програм "фиксеров":
AVZ, AVP tools, RSIT, HiJackThis и т.д.
ведет себя одинаково... - программа открывается и тут-же закрывается (не блокируется, именно открывается и закрывается)

Лог AVZ запущенного из архива... это все что удалось сделать...

и так-же новый симптом: доступ закрыт не только к сайтам антивирусовЮ но и к некоторым особо популярным
в этом плане ресурсов н\п Virusinfo.com

Цитата:

Цитата Arbitr
нет обращения к папке base так как запуск из архива, соот и лог не мог сохраниться..вот поэтому и удивился.. »

база нужна, для проверки и лечения, а для сканирования... алгоритм видимо зашит в самом exe

так лог ничего не дал? никаких соображений?

RUVATA 03-09-2010 13:12 1487793

я вот на что пока думаю
висящие в загрузке через svhost
С:\windows\system32\vsjitdebbuger.exe (VS 2010 - удален как-бы)
С:\windows\system32\BDEADMIN.cpl без всяких признаков лицензии

Arbitr 03-09-2010 13:39 1487822

Цитата:

Цитата RUVATA
база нужна, для проверки и лечения, а для сканирования... »

для нормального отображения и насколько знаю не может быть сохранен лог
как насчет МБАМ ??
Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

RUVATA 03-09-2010 13:43 1487824

Arbitr, будь добр....
Скопируй странички :

http://virusinfo.info/showthread.php?t=43146
http://virusinfo.info/showthread.php?t=68360
http://virusinfo.info/showthread.php?t=52106

там похоже моя ситуация... а я туда не иду ОН :) не пускает

а по поводу
Цитата:

Цитата Arbitr
Malwarebytes Anti-Malware, »

спасибо, сейчас буду пробовать

Arbitr 03-09-2010 13:52 1487833

общее только для всех случаев это не возможно сделать запуск АВЗ и пр программ..
вы сказали у вас сервер..так что это разные вещи..вы должны понимать..что касается скопипастить инфу это полный бред
заражения разные оси разные именя и положения файлов разные, общие только невозможность запустить утилиты
далее все что вам нужно посмотреть зайдите с другого компа
я бы вам предложил выполнить команду
Пуск - Выполнить
Код:
Вввести route -f, нажать ОК и перезагрузиться
но не знаю как она повлияет на ваши настройки
и еще зачем плодить темы???

Drongo 03-09-2010 13:57 1487839

Цитата:

Цитата RUVATA
там похоже моя ситуация »

Там совсем не ваша ситуация.

Просканируйте систему любым приглянувшимся онлайн-сканером - Онлайн проверка всего компьютера и отдельных файлов на вирусы

RUVATA 03-09-2010 14:34 1487869

:o это становится весело...

Оглашаю полный список:
не запускаются любые "фиксеры" (открываются и тут-же закрываются) AVZ, AVP tools, RSIT, HiJackThis и т.д.
не скачивает файлы, архивы, "иное" содержащее, хотя бы, в части названия ("avz","drWeb","avp" и т.д)
не открываются сайты:
- оф.антивирусного ПО ; www.drweb.com , www.kaspersky.ru , www.esetnod32.ru и т.д.
- сайты, форумы поддержки ; www.virusinfo.ru и т.д.
- сайты он-лайн сканирования так как лежат на оф.сайтах антивирсного ПО
изменения имени "фиксеров" ничего не дает, полиморфные версии ведут себя так-же
CureIT(вчерашний) ничего не обнаружил.
в реестре не имеется записей по поводу сайтов, и програм по крайней мере по имени, как это делает Kido
Kido Killer ничего не изменил

единственное что удалось сделать, - это запустить avz из архива, и состряпать лог с "кракозябрами" вместо кириллицы

основной симптом - то что DPCs своим NDIS.sys жрет ресурсы процессоров при обращении пользователей к общим папкам
при помощи FileMoon определилось что "фиксеры" "клоузит" некто из набора "services.exe" но он прочно сидит в
памяти.


на подходе лог Malwarebytes's пока это единственное, что в этом плане запустилось

ИМХО:
вирус маскирующийся под драйвер или низкоуровневый аппаратный процесс,
который при запуске модифицирует одну или несколько системных сетевых служб...

RUVATA 03-09-2010 14:50 1487889

PS:
в развитие ИМХО версии
Цитата:

Цитата RUVATA
который при запуске модифицирует одну или несколько системных сетевых служб... »

как завязать вирус с установкой SP2 и обновлений безопасности -
судя по всему тех служб, которые использует вирус... просто не было в SP1...
"инструментарий" для вируса содержался в SP2 или обновлениях безопасности...
потому и показалось что они причина... а сам вирус может сидел у меня уже давно.

Arbitr 03-09-2010 14:54 1487895

Цитата:

Цитата RUVATA
это становится весело... »

хорошее настроение увеличивает позитифф))
Цитата:

Цитата RUVATA
не запускаются любые "фиксеры" (открываются и тут-же закрываются) AVZ, AVP tools, RSIT, HiJackThis и т.д. »

вирус их блокирует и??
Цитата:

Цитата RUVATA
не открываются сайты:
- оф.антивирусного ПО ; www.drweb.com , www.kaspersky.ru , www.esetnod32.ru и т.д.
- сайты, форумы поддержки ; www.virusinfo.ru и т.д. »

возможно прописаны статические адреса (host может быть чистый при этом)
Цитата:

Цитата RUVATA
вирус маскирующийся под драйвер или низкоуровневый аппаратный процесс,
который при запуске модифицирует одну или несколько системных сетевых служб... »

стандартный вирус..вы просто запустили ситуацию!!!
комбо к примеру помог бы вам..но у вас сервер..может удалить лишнее..поэтому так все и происходит..
попробуйте из safe mode сделать лог avz
распакуйте AVZ
1)зайдите в безопасном 1) AVZ => Файл => Стандартные скрипты => скрипт номер 1
2. AVZ => Исследование системы необходимо переключить "Только активные службы и драйверы" на "Все службы и драйверы" => Пуск укажите где сохранить протокол.
3. Необходимо упаковать протокол в архив zip или rar и прикрепите к сообщению.

RUVATA 03-09-2010 15:11 1487904

Цитата:

Цитата Arbitr
возможно прописаны статические адреса (host может быть чистый при этом) »

где это можно посмотреть...

PS:
я уже все подготовил, есть запасной сервер (в виде сильной машины), на худой конец одноранговая сеть...
у меня есть все нужные бекапы и дистрибутивы... да и конфигурация пустяковая-
переустановка сервака - не проблемма, так-же как и грузануться из-по лив-сд,
или из под линухи и вырезать все кроме нужного, а потом с дистрибутива подправиться...
Мне интресно победить эту "зверушку" иначе... это бесценный опыт...
гоняясь за этим вирусом я уже цепанул очень много полезной инфы.
Вам Arbitr, особенное спасибо...

Arbitr 03-09-2010 15:16 1487908

Цитата:

Цитата RUVATA
Вам Arbitr, особенное спасибо... »

спасибо
я бы тогда еще посоветовал проверить ключики
Посмотрите в реестре:
ветка
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр shell и userinit

RUVATA 03-09-2010 15:31 1487919

БРАВО!!! :clapping:
уже кое что есть
в парметре shell все ОК.
значение: explorer.exe

а вот в userinit...
значение: C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\3b1845bc.exe,C:\WINDOWS\system32\gesemd.exe,
Цитата:

Цитата RUVATA
кстати уже налазил в system32 какую-то бяку 3bcfg4tm.exe // киллЁ »

замечу, что 3bcfg4tm.exe и 3b1845bc.exe это не одно и то-же, но вот это самое "3b"
заставляет задуматься...
ни того ни другого сейчас в system32 нет... по крайней мере ни проводник ни total, методом поиска там ничего не находят.
первый (3bcfg4tm.exe) я убил вчера, со вторым (3b1845bc.exe) вообще не знаком :)

gesemd.exe - пока вообще загадка надо почитать что это...
а как должен выглядеть userinit? должно ли там быть что-то кроме C:\WINDOWS\system32\userinit.exe?

и что нам в общем все это дает?

Re:
Цитата:

Цитата RUVATA
gesemd.exe - пока вообще загадка надо почитать что это... »

почитал... короче в состав системы это точно не входит... т.к. инфы за такую вещь гугл вобще не нашел...
боюс только что это может быть что-то связанное с HASP для 1С или с Крипто-ПРО...
уж больно лаконичное название для вируса "gesemd.exe"
кстати проверил байты - в названиях кириллических символов нет!

Arbitr 03-09-2010 17:08 1487981

в принципе что в юзер инит смело убивайте, ведь это не ваше)))
чистите ветку и логи!!

Цитата:

Цитата RUVATA
3bcfg4tm.exe и 3b1845bc.exe »

эти смело
Цитата:

Цитата RUVATA
gesemd.exe »

этот сделайте копию в карантин(архив)и убивайте

RUVATA 03-09-2010 18:20 1488032

Цитата:

Цитата Arbitr
чистите ветку и логи!! »

а что еще в этой ветке надо поглядеть...
или имелось виду значение параметра "юзеринит"

Arbitr 03-09-2010 18:41 1488048

Цитата:

Цитата RUVATA
или имелось виду значение параметра "юзеринит" »

да только его
так что, теперь AVZ можете запустить RSIT HJT???
не забудьте AVZ актуальна 4,35 и обновить базы

iskander-k 03-09-2010 19:35 1488082

Цитата:

Цитата RUVATA
а вот в userinit... »

должно быть так и обязательно с запятой
Цитата:

Цитата RUVATA
C:\WINDOWS\system32\userinit.exe, »

Цитата:

Цитата RUVATA
на подходе лог Malwarebytes's пока это единственное, что в этом плане запустилось »

А где лог МБАМ ?

RUVATA 06-09-2010 09:05 1489402

MБAM застревает в процессе... совсем... и намертво вешает систему.
Проверка из под Dr.Web LiveCD ничего не дала... за исключением нескольких потенциально SpyWare *.html
и подозрительных архивов... избавился от них... но как и ожидалось "туфтовый улов"

вот удалось запустить AVP Tool /// есть лог...
Но выполнение скриптов похоже не работает...
пробовал выполнить простое удаление... как-то все на месте...
кое - как из архива запустился AVZ /// вот тоже прикладываю...

и еще вдруг пригодится... это лог FileMoon в момент когда пытаешься запустить AVZ

Arbitr 06-09-2010 10:37 1489448

C:\DOCUME~1\admzm\LOCALS~1\Temp\s3chipid.sys вам знаком??
сможете проверить на virustotal.com ссылку приложите
Выполните скрипт AVP. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
 DeleteFile('C:\WINDOWS\system32\3b1845bc.exe');
 QuarantineFile('C:\WINDOWS\system32\cpadvai.dll','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
если карантин будет пустой, попробуйте сами найти этот файл заархивировать и отправить newviruskaspersky.com
далее у вас уже должны будут получиться логи AVZ и RSIT на вермя выполнения AVZ отключите все программы и антивирусное ПО првоерка займет 5-10 минут, перегружайтесь и ждем логи

Arbitr 06-09-2010 10:58 1489472

p.s. кстати если сервак, и все так серьезно..почему элементарный автозапуск не отключен??? не говоря уже о других настройках политик

RUVATA 06-09-2010 12:42 1489543

а потому, что админ раздолбай... его потому и уволили... и вот пока нового не приняли, эта "мзда" легла на программера
т.е. меня... сейчас буду пробовать скрипт...
кстати оформил официальный запрос в сл.поддержки Лаборатории Касперского посмотрим, что они там скажут....
и вот еще есть один лог... "ихней" GetSystemInfo

Arbitr 06-09-2010 13:15 1489554

лог GSI конечно круто, но даже не знаю кто его возьмется смотреть)))
нет, после скрипта повторить лог AVZ предварительно все отключив и лог RSIT

RUVATA 06-09-2010 15:00 1489618

Абсолютная победа!!!!!! :nnn:
особо помогла
GMER
Цитата:

принимайте на вооружение :)
Гадом оказалась NdSpl.dll засевшая в C:\Documents and Settings\admzm\Temp\ которая средствами rundll32 и shell32 селилась во внедренных библиотеках...
о чем гордо свидетельствовал параметр vmApplet все той-же ветки
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Цитата:

возьмите на заметку
вобще штука интересная т.к. она судя по всему плодила и отслеживала все "прикосновения" к своим питомцам:
3b1845bc.exe,
3bcfg4tm.exe
,
и бог знает еще сколько она успела "нашлепать" и сама поубивать...

Наблюдать за сие творением было оч интересно... так как изолировав её в памяти все симптомы исчезли, но при попытке
ее выгрузить и удалить - посыпались ошибки с участием вышеназванных 3b***.exe :ninja: между ними по любому связь...
решил таки узнать кто кого порождает... причем мне было проще поверить в то, что это exe-шник dll-ку,
а оказалось все наоборот :o

Вот как дело было...
снова запускаю NdSpl.dll во внедренные библиотеки... и ВУАЛЯ! ...
непродолжительный скачок нагрузки на процессор... и где-то в ...system32\ появляется некий
fgp4lmk.exe , стоит его хотя-бы выделить его в проводнике - NdSpl.dll выгружается из памяти
(при этом судя по всему - напрягает систему себя попозже перезапустить)...
и если ты этот файлик не "кил" то следующий раз посетив каталог ...system32\ ты его там уже не найдешь...
да и вобще ничего до поры до времени... через случайный временной интервал - опять подгружается NdSpl.dll

ну и собственно говорят "эта песня хороша - начинай сначала"

вот так...


Время: 09:10.

Время: 09:10.
© OSzone.net 2001-