Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Троян очистка (http://forum.oszone.net/showthread.php?t=226486)

basbas 28-01-2012 19:46 1846400

Троян очистка
 
Добрый день, сегодня в steam из друзей кинули ссылку как бы на новую игру
ну я ничего не подозревая скачал архив zalil.ru/32####60
при запуске экзешника повалились ошибки ну я и забил на это дело
через пол часа у меня угнали стим 2 емейла и ориджин
кое как востановил 2 почты с ориджином написал в сапорт стима

так вот есть хацкеры посмотрите пожалуйста экзешник, где он сохраняет свой мусор или как работает
а то пароли были везде разные хз как мошенник их все получил

alex_sev 28-01-2012 19:53 1846406

Выполните правила

basbas 28-01-2012 21:02 1846455

Вложений: 2
куреит все нормально говорит
сделал по инструкции, прикрепил к посту логи

S.R 28-01-2012 21:52 1846515

Сейчас гляну логи.

Отключите:
Антивирус/Файерволл

Выполните скрипт в AVZ (AVZ, меню Файл\Выполнить скрипт)
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Windows\system32\Windupdt\svchost.exe','');
 QuarantineFile('C:\Users\Admin\Desktop\Connect.exe','');
 QuarantineFileF('C:\Windows\system32\Windupdt','*.*',true,'',0,0);
 DeleteFile('C:\Windows\system32\Windupdt\svchost.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','windows');
 DeleteFileMask('C:\Windows\system32\Windupdt', '*.*', true);
 DeleteDirectory('C:\Windows\system32\Windupdt');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


ПК перезагрузится. Выполните скрипт в AVZ:

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Архив quarantine.zip из папки с AVZ отошлите через веб-форму.


Сделайте новые логи AVZ & RSIT

  • Скачайте Malwarebytes' Anti-Malware, установите, обновите базы
  • Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки
  • После сканирования должен открыться лог. Если этого не произошло, то нажмите ОК => Отчеты. Откройте лог, сохраните его и прикрепите к сообщению

basbas 28-01-2012 22:13 1846547

Connect.exe программа нашего провайдера через нее запускаю интернет, это точно не троян :)

alex_sev 28-01-2012 22:15 1846549

Тогда удалите из скрипта следующие стороки:

Код:

QuarantineFile('C:\Users\Admin\Desktop\Connect.exe','');

alex_sev 29-01-2012 00:04 1846642

Анализ Вашего трояна:

создает файл:

Код:

"C:\WINDOWS\system32\Windupdt\svchost.exe"
для автозапуска прописывает пути в ветки реестра:

Код:

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit\"C:\WINDOWS\system32\userinit.exe,"/"C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\Windupdt\svchost.exe"
и/или

Код:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\windows\"C:\WINDOWS\system32\Windupdt\svchost.exe"
создает папку для хранения логов:

Код:

C:\Documents and Settings\User\Local Settings\Temp\dclog
крадет сохраненные пароли из браузеров и куков, и затем отправляет на следующие ftp-серверы:

Код:

ftp.land.ru
bboott.no-ip.info

Разослал образец по вирлабам

На данный момент должен детектится:
AhnLab - по упаковщику
DrWeb - как Trojan.PWS.UFR.1013
McAfee - по облачному сканированию
FortiClient - по упаковщику

basbas 29-01-2012 09:30 1846720

мы его в прошлом шаге удалили или нужно что то предпринять, снова запускать авз и рсит?

Techno88 29-01-2012 09:53 1846724

Цитата:

Цитата basbas
мы его в прошлом шаге удалили или нужно что то предпринять, снова запускать авз и рсит? »

...
Цитата:

Цитата S.R
Сделайте новые логи AVZ & RSIT

Скачайте Malwarebytes' Anti-Malware, установите, обновите базы
Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки
После сканирования должен открыться лог. Если этого не произошло, то нажмите ОК => Отчеты. Откройте лог, сохраните его и прикрепите к сообщению »


basbas 29-01-2012 11:37 1846762

Вложений: 1
Malwarebytes' Anti-Malware лог прикрепил

alex_sev 29-01-2012 12:15 1846779

Найденные MBAM файлы проверьте на Virustotal

Ждем повторных логов AVZ и RSIT

basbas 29-01-2012 13:32 1846813

удалил для верности этот хлам всеравно не нужен уже
осталось только
Обнаруженные ключи в реестре: 1
HKCU\Software\DC3_FEXEC (Malware.Trace) -> Действие не было предпринято.
я незнаю что это
логи авз и рсит будут чуть попозже

alex_sev 29-01-2012 13:36 1846815

Цитата:

Цитата basbas
HKCU\Software\DC3_FEXEC (Malware.Trace) »

Это тоже нужно удалить:

http://www.sophos.com/en-us/threat-c...-analysis.aspx

basbas 29-01-2012 14:07 1846833

Вложений: 2
был бы признателен за скрипт для удаления, или же просто строчку из реестра стереть и готово?




прикрепил новые логи

alex_sev 29-01-2012 14:25 1846841

это что за help.txt)))

basbas 29-01-2012 14:29 1846845

Вложений: 2
промазал :D

S.R 29-01-2012 14:35 1846852

Отключите:
Антивирус/Файерволл

Выполните скрипт в AVZ (AVZ, меню Файл\Выполнить скрипт)
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('C:\Windows\SYSWOW64\Windupdt','*.*',true,'',0,0);
 DeleteFileMask('C:\Windows\SYSWOW64\Windupdt', '*.*', true);
 DeleteDirectory('C:\Windows\SYSWOW64\Windupdt');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


ПК перезагрузится. Выполните скрипт в AVZ:

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Архив quarantine.zip из папки с AVZ отошлите через веб-форму.


Сделайте новые логи AVZ & RSIT

basbas 29-01-2012 15:07 1846867

Вложений: 2
Выслал карантин и новые логи прикрепил

alex_sev 29-01-2012 15:14 1846873

К сожалению скрипт не справился, найдите и удалите папку:

C:\Windows\SYSWOW64\Windupdt или C:\Windows\System32\Windupdt вручную.

Так же скопируйте следующий текст в блокнот, сохраните как fix.reg и запустите:

Код:

Windows Registry Editor Version 5.00

[-HKCU\Software\DC3_FEXEC]

проблемы еще какие наблюдаются?

basbas 29-01-2012 15:17 1846875

C:\Windows\SYSWOW64\Windupdt
у меня нет такой папки она даже не скрыта, хотя по этому пути заходит в эту папку, она пустая, но в дериктории сустем32 ее нет =\

я незнаю какие проблемы могут быть
мне бы все трояны кейлогеры и всякую нечисть вывести чтоб опять не угнали почту да стим

вы мне точно текст предоставили, ибо ветка в реестре еще есть?

alex_sev 29-01-2012 15:24 1846876

скопируйте следующий текст в блокнот, сохраните как fix.cmd и запустите:

Код:

rd /s/q "C:\Windows\SYSWOW64\Windupdt"
rd /s/q "C:\Windows\System32\Windupdt"

затем проверьте доступность папки

basbas 29-01-2012 15:29 1846881

спасибо папки удалились
осталась бяка в реестре

alex_sev 29-01-2012 15:29 1846882

Цитата:

Цитата basbas
вы мне точно текст предоставили, ибо ветка в реестре еще есть? »

Удаляйте вручную

basbas 29-01-2012 15:32 1846884

кажется все, не знаю тот ли это был троян который мне скинули или нет
но спасибо за помощь!

alex_sev 29-01-2012 15:37 1846891

Ознакомьтесь с этими рекомендациями

basbas 29-01-2012 15:46 1846898

спс, и последний вопрос, куда можно отослать сам ехешник прогрммы которая стащила пароли для проверки и получения информации?

alex_sev 29-01-2012 16:05 1846914

Если это тот который вы сначала выкладывали в 1-ом сообщении, то я уже его скачал - предоставил Вам анализ и разослал по вирлабам

basbas 29-01-2012 16:54 1846940

а увидел, спасибо вам еще раз за помощь, надеюсь похетителю все воздастся
тему можно прикрыть


Время: 06:25.

Время: 06:25.
© OSzone.net 2001-