|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] модифицированный Win32/Injector.KT троян |
|
|
[решено] модифицированный Win32/Injector.KT троян
|
Новый участник Сообщения: 5 |
Профиль | Отправить PM | Цитировать
Доброго времени суток!
У меня проблема - никак не избавиться от зверя (модифицированный Win32/Injector.KT троян - по терминологии NOD32 или backdoor - по терминологии Dr.WEB). При сканирования антивирусами (NOD32 и cureit) обнаруживается и благополучно удаляется, но при следующем включении объявляется вновь! И так уже недели две! По мимо обязательных трех логов предоставляю лог вирусов из NOD32 (извините за его вид - не знаю как в NODе он импортируется) |
|
Отправлено: 21:30, 04-04-2009 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Отключитесь от интернет на время лечения.
Скачайте ATF-Cleaner и удалите временные файлы. Включите брандмауэр Windows, если не собираетесь использовать сторонний файрволл. Скачайте kidokiller и запустите. Поставьте заплатки, а лучше обновитесь до SP3 В HijackThis поставьте галочку перед значением и нажмите Fix Checked В AVZ меню Файл - Выполнить скприпт. Скопируйте код и нажмите "Запустить". begin SetAVZGuardStatus(True); SearchRootkit(true, true); DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}'); SetServiceStart('msile', 4); DeleteService('msile'); QuarantineFile('C:\WINDOWS\system\msile.exe',''); DeleteFile('C:\WINDOWS\system\msile.exe'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Карантин вышлите в РМ. Повторите логи. |
------- Последний раз редактировалось Severny, 04-04-2009 в 23:56. Отправлено: 23:40, 04-04-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
(*.*) Сообщения: 36544
|
Профиль | Сайт | Отправить PM | Цитировать Severny, нужно собрать все в один скрипт.
|
------- Отправлено: 02:21, 05-04-2009 | #3 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Ссылки на повторные логи, которые по ошибке присланы в PM.
|
------- Отправлено: 09:21, 05-04-2009 | #4 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Severny, прошу прощения за не туда выложенные повторные логи (я еще не совсем разобрался в тонкостях поведения на данной конференции).
Данные логи были получены после выполнения рекомендаций Severny в посте №2. Также спасибо всем кто откликнулся на мою просьбу о помощи. Жду комментариев по повторным логам! |
|
Отправлено: 11:55, 05-04-2009 | #5 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Выкладываю повторные логи.
|
Отправлено: 12:11, 05-04-2009 | #6 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать pressmark, я не вижу ничего подозрительного в Ваших логах.
Все же выполните этот скрипт: begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system\services.exe', ''); QuarantineFile('C:\WINDOWS\system\1sass.exe', ''); QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys', ''); CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); RebootWindows(true); end. Если его не будет, ничего отправлять не надо. |
Отправлено: 14:21, 05-04-2009 | #7 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Котяра, скрипт выполнил, файл карантина появился, но он пустой. В протоколе AVZ показал следующие ошибки:
Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system\services.exe) Карантин с использованием прямого чтения - ошибка Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system\services.exe) Карантин с использованием прямого чтения - ошибка Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system\1sass.exe) Карантин с использованием прямого чтения - ошибка Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system\1sass.exe) Карантин с использованием прямого чтения - ошибка Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\drivers\sysdrv32.sys) Карантин с использованием прямого чтения - ошибка Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\drivers\sysdrv32.sys) Карантин с использованием прямого чтения - ошибка Создание архива с файлами из карантина Создание архива с файлами из карантина завершено Я так понимаю, что все нормально? Если нужен файл карантина, отпишитесь - я вышлю куда Вы указали. |
Отправлено: 16:24, 05-04-2009 | #8 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать pressmark, значит, этих файлов у Вас нет. А в чем собственно проблема? NOD ловит вирус. Может, это атаки из локальной сети?
|
Отправлено: 17:44, 05-04-2009 | #9 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Пока все хорошо. Спасибо за помощь! Просто за последние две недели я уже привык по несколько раз на дню удалять вирусы - очень на нервы давит! Может и из локальной сети, потому что у знакомых такая же проблема (msile.exe), а как проверить из локальной сети или нет?
|
Отправлено: 20:01, 05-04-2009 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Модифицированный SFX модуль 7-Zip'а для установок | Oleg_Sch | Автоматическая установка Windows 2000/XP/2003 | 2017 | 08-06-2024 08:01 | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
Помогите с вирусами (packed.monder; injector.ez; win32.virtu.56 и т. д.) | HunterDreVit | Лечение систем от вредоносных программ | 18 | 21-08-2009 17:58 | |
[решено] Как удалить троян Trojan.Win32.Pakes.cdw ? | vano345 | Лечение систем от вредоносных программ | 4 | 17-07-2008 00:09 |
|