Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Trojan (диск C непонятные файлы)

Ответить
Настройки темы
Trojan (диск C непонятные файлы)

Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Отправить PM | Цитировать


В общем, в последнее время касперский довольно таки часто ловит "странный вирус". На диске C появляются файлы с расширением .exe и названиями типа 18181.exe, 111888.exe и т.д. Каспер то конечно удаляет все это, но почему они появляются заново - вот в чем вопрос.

Отправлено: 18:25, 07-01-2012

 

Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(29.9 Kb, 5 просмотров)

Цитата S.R:
Лог MBAM так и не сделали. »
Новый лог, лог MBAM сделаю завтра.

Последний раз редактировалось RedEnemy, 15-01-2012 в 23:24.


Отправлено: 23:16, 15-01-2012 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Скрипт из поста #8 выполняли? Антивирус во время этого отключали?

Скачайте утилиту Get MBR, запустите, нажмите Start. Полученный файл с системного диска заархивируйте и прикрепите в сообщение.

Отправлено: 12:09, 16-01-2012 | #12


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar redenemy_mbr.rar
(635 байт, 7 просмотров)

Цитата S.R:
Скрипт из поста #8 выполняли? Антивирус во время этого отключали?
Скачайте утилиту Get MBR, запустите, нажмите Start. Полученный файл с системного диска заархивируйте и прикрепите в сообщение. »
Лог прикрепил. Ваш скрипт выполнял, лог лежит выше (сам ComboFix все программы выключил у меня).

Отправлено: 13:45, 16-01-2012 | #13


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Ничего необычного в логе не увидел

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 16:22, 16-01-2012 | #14


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg redenemy_dll_virus.jpg
(40.5 Kb, 6 просмотров)

Цитата thyrex:
Ничего необычного в логе не увидел »
Сейчас появляется непонятная дллка с названием типо dll12345.dll в папке program files\mysql\plugins, касперский (KIS 2012) сразу же находит ее, но удалить не может (возможно нужно выключить службу MySQL), дальше просит лечения с перезагрузкой, я соглашаюсь - удалить он ее не может - ребут с ошибками (ошибки винды). После ребута он что-то там проверяет говорит все "ок". Через некоторое время опять появляется дллка и круг повторяется заново. CureIt (Dr.Web) ничего не обнаружил (запуск в безопасном, полная проверка). То что пишет каспер прикрепил с сообщению.

Отправлено: 17:15, 16-01-2012 | #15

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Загрузитесь в безопасном режиме, скопируйте эту длл на рабочий стол, запакуйте и прикрепите сюда. Очень похоже на ложное срабатывание.

Отправлено: 17:29, 16-01-2012 | #16


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Отправить PM | Цитировать


Сегодня сделал KIS скан жесткого диска (USB, съемный), он нашел в бакапах (ну которые Windows делает) интересные файлы (скрины ниже) могли ли они как-то влиять на работу системы ? И что мне на всякий случай надо сделать (если что-то надо вообще) ?

Т.к. прикреплять большие файлы не могу, выкладываю так (извиняюсь за радикал):
_http://s018.radikal.ru/i500/1201/c0/22cd7a4d7c3e.jpg
_http://s001.radikal.ru/i194/1201/6f/4e4c440936df.jpg

Отправлено: 21:10, 16-01-2012 | #17

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Если они были в точках восстановления, и Вы не откатывались на эти точки, то нет.

Нажмите Пуск => Выполнить. В окне наберите команду:
Код: Выделить весь код
Combofix /Uninstall
Нажмите кнопку ОК


Скачайте OTCleanIt, запустите, нажмите Clean up


Повторите логи AVZ и RSIT

Отправлено: 09:21, 17-01-2012 | #18


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вот сама дллка (появляется с разными названиями): _http://zalil.ru/32515292 (Внимание! Возможно вирус, выложил по просьбе S.R.) лог вирустотала:
Цитата:
Antivirus Result Update AhnLab-V3 Trojan/Win32.Agent 20120116 AntiVir TR/Crypt.XPACK.Gen 20120117 Antiy-AVL - 20120117 Avast Win32:Malware-gen 20120116 AVG Fat-Obfuscated 20120116 BitDefender MemScan:Trojan.Downloader.Msil.H 20120117 ByteHero - 20120111 CAT-QuickHeal Trojan.Redosdru.A 20120117 ClamAV - 20120117 Commtouch - 20120117 Comodo UnclassifiedMalware 20120117 DrWeb - 20120117 Emsisoft Virus.Fat.Obfuscated!IK 20120117 eSafe - 20120115 eTrust-Vet - 20120116 F-Prot - 20120116 F-Secure Packed:W32/PeCan.A 20120117 Fortinet W32/ResDro.B!tr 20120117 GData MemScan:Trojan.Downloader.Msil.H 20120117 Ikarus Virus.Fat.Obfuscated 20120117 Jiangmin - 20120116 K7AntiVirus Trojan 20120113 Kaspersky UDS:DangerousObject.Multi.Generic 20120117 McAfee Downloader.a!qu 20120117 McAfee-GW-Edition Downloader.a!qu 20120116 Microsoft TrojanDownloader:Win32/Hesto.A 20120117 NOD32 - 20120117 Norman W32/Redosdru.LS 20120116 nProtect - 20120117 Panda Trj/CI.A 20120116 PCTools - 20120117 Prevx - 20120117 Rising Trojan.Win32.Generic.127FF88E 20120116 Sophos Mal/ResDro-B 20120117 SUPERAntiSpyware - 20120114 Symantec WS.Reputation.1 20120117 TheHacker - 20120116 TrendMicro - 20120117 TrendMicro-HouseCall - 20120117 VBA32 - 20120116 VIPRE Trojan.Win32.Generic!BT 20120117 ViRobot - 20120117 VirusBuster - 20120116
При попытке выполнить пишет что не может найти Combofix, OT сейчас поставлю.
После OT логи: _http://zalil.ru/32515529 (не хватает места тут).

Последний раз редактировалось RedEnemy, 17-01-2012 в 12:39.


Отправлено: 12:00, 17-01-2012 | #19


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Будет детектироваться как Trojan-Downloader.Win32.FraudLoad.iei

Вопрос: обновления для MS SQL все установлены?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 14:07, 17-01-2012 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Trojan (диск C непонятные файлы)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - На флэшке вместо файлов и папок появились непонятные файлы. Alex_K29 Microsoft Windows Vista 17 31-01-2011 22:09
Загрузка - [решено] Непонятные файлы в автозапуске VSerge Microsoft Windows 2000/XP 8 24-10-2008 20:49
Разное - [решено] Непонятные файлы не на системном диске. Smasher Microsoft Windows 2000/XP 3 05-10-2007 19:34
непонятные файлы vilisz Microsoft Windows 95/98/Me (архив) 3 21-03-2006 19:32
Непонятные файлы Guest Хочу все знать 4 30-03-2004 17:58




 
Переход