|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Trojan.DownLoader9.57496 по классификации DrWeb. Проблема с папками |
|
[решено] Trojan.DownLoader9.57496 по классификации DrWeb. Проблема с папками
|
Новый участник Сообщения: 44 |
Добрый вечер!
Антивирусный сканер Сureit при проверке ноутбука без установленного антивируса обнаружил и определил Trojan.DownLoader9.57496 по классификации DrWeb. Было обнаружено 4 зараженных файла в системе, 1- в корне диска С и 3- в C:\WINDOWS\system32. ОС Windows XP SP3, папки заражены и изменены не были, в просмотре в виде таблицы отражались как «Тип-Папка». Файлы были благополучно удалены Сureit, после этого система работает нормально. Проблема в том, что флешка, с которой копировался документ со ссылками, оказалась полностью заражена. Папки, где очень много нужных документов и программ имеют расширение .ехе, объём занятого и свободного пространства остался прежним, как до заражения. При загрузке с диска PuppyRus Linux нет папок без расширения .exe, LiveCD Windows определяет папки как приложения, с установками «Показывать скрытые файлы и папки» папок без .exe тоже не наблюдается. Зараженного ноутбука теперь рядом нет, только носитель. Классификации по Virustotal Подскажите, пожалуйста, что можно сделать в такой ситуации с флеш-накопителем, как достать содержимое папок? |
|
Отправлено: 23:06, 25-11-2013 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать • Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Отправлено: 01:49, 29-11-2013 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение. » Логи системного диска и флеш-носителя с "пропавшими" папками |
Отправлено: 22:28, 29-11-2013 | #12 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Спрячьте ваши креки и удалите все
кроме Объекты реестра обнаружены: 3 HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято. |
------- Отправлено: 22:50, 29-11-2013 | #13 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
Спрячьте ваши креки и удалите все » setup.exe удалить? Если удалить в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\setup.exe, к чему это приведёт? Потом снова проверить и лог выложить? |
Последний раз редактировалось feosv, 30-11-2013 в 10:52. Причина: поправка Отправлено: 23:28, 29-11-2013 | #14 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата feosv:
|
|
------- Отправлено: 22:25, 30-11-2013 | #15 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
Спрячьте ваши креки и удалите все кроме Код: Объекты реестра обнаружены: 3 HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) - » Всё удалил лог прилагаю. Можно вопрос, что это за ключи, почему их не нужно удалять, ведь они отмечены, как вредоносные? И самое главное, что делать с флеш-носителем и пропавшими папками? Спасибо. |
Отправлено: 13:48, 01-12-2013 | #16 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Цитата feosv:
I:\ - буква флешки. Если у вас другая - подставьте свою Цитата feosv:
- включен и обновлен ли антивирус, - включен ли брандмауэр и - включено ли обновление самой Windows. Исправление в MBAM приведет к включению этих трех пунктов. Если других проблем больше нет, для профилактики повторных заражений скачайте и запустите SecurityCheck by glax24, когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности. Скачайте и установите обновления по ссылкам. |
||
Отправлено: 21:08, 01-12-2013 | #17 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
В командной строке от админа выполните: attrib -s -h I:\* /s /d I:\ - буква флешки. Если у вас другая - подставьте свою » attrib -s -h N:\* /s /d Не удается изменить атрибут:N: Видимо под админом не получается зайти... =============== Всё, зашел под Администратором, runas /user:Администратор cmd Microsoft Windows XP [Версия 5.1.2600] (С) Корпорация Майкрософт, 1985-2001. C:\WINDOWS\system32> attrib -s -h N:\* /s /d C:\WINDOWS\system32>attrib -s -h N:\* /s /d Не удается изменить атрибут: N: |
Последний раз редактировалось feosv, 02-12-2013 в 00:20. Причина: дополнение Отправлено: 23:33, 01-12-2013 | #18 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
Система ваша скорее всего сборка, в которой отключены три параметра Центра обеспечения безопасности Windows. Этот центр следит за тем, - включен и обновлен ли антивирус, - включен ли брандмауэр и - включено ли обновление самой Windows. » Спасибо за информацию, нет, не сборка, способ оповещения отключил после установки. В Центре обеспечения безопасности отключено только Автоматическое обновление и оповещения. AVAST был отключен на время проверки. Что по предыдущему сообщению скажете? |
Последний раз редактировалось feosv, 02-12-2013 в 10:23. Причина: Дополнение Отправлено: 00:43, 02-12-2013 | #19 |
Пользователь Сообщения: 110
|
Профиль | Сайт | Цитировать |
Отправлено: 01:15, 02-12-2013 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
DrWeb 5.x/6.x/7.x/8.x/9.x - автоустановка | Anton04 | Автоматическая установка приложений | 231 | 24-07-2013 00:39 | |
Интернет - Connectify и DrWeb | VovArtist | Программное обеспечение Windows | 1 | 28-10-2012 07:22 | |
Безопасность - [addon] DrWEB 5.0 | otsheln1k | Наборы обновлений для Windows XP/2003/Windows 7 | 53 | 04-10-2012 21:15 | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
trojan.pandex, trojan.horse, hacktool.proxy | YDen | Лечение систем от вредоносных программ | 1 | 14-11-2008 21:22 |
|