|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на KeyLogger и RootKit |
|
[решено] Подозрение на KeyLogger и RootKit
|
Новый участник Сообщения: 29 |
Профиль | Отправить PM | Цитировать
Доброй ночи! Я к вам снова с криком о помощи. Новые пароли с моей почты сегодня же снесли повторно, пришлось восстанавливать снова. Т.е. я так понимаю, у меня поселился перехватчик клавы или просто сперли wand.dat? Avira и Outpost молчат, как рыбы, Malwarebytes' Anti-Malware тоже ничего не нашла, Avz на кое-что среагировал. Вот лог:
|
|
Отправлено: 06:12, 10-01-2010 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать В появившемся окне
"disclaimer of warranty on software the following websites are not in any way affiliated to combofix if you have purchased anything from them, i suggest you instruct your financiers to cancel the transaction A guide on proper combofix usage may be found at http... Combofix is meant for private use. It should never be used in an unsupervised environment. If infections are found, it will automatically reboot the machine to complete the removal process. Please ensure all opened windows are closed before proceeding. This software is provided "as is", without warranty of any kind. All implied warranties are expressly disclaimed. If you do not agree to the above terms, please click NO to exit" нажала NO для выхода, а другое окно "Список автозамены" пустое так и сталось висеть. Пожалуйста, подскажите, что делать дальше. Можно ли уже запускать ComboFix? И еще вопрос. Интернет и локалку можно отключить на время, пока ComboFix будет сканировать систему? |
Последний раз редактировалось valenta744, 15-01-2010 в 22:28. Отправлено: 22:15, 15-01-2010 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата valenta744:
Цитата:
|
||
------- Отправлено: 22:31, 15-01-2010 | #12 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
Ладно, пошла мучать комп |
|
Отправлено: 22:36, 15-01-2010 | #13 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать Вот, что вышло после ComboFix и Gmer
|
Последний раз редактировалось valenta744, 16-01-2010 в 00:24. Отправлено: 00:03, 16-01-2010 | #14 |
Ветеран Сообщения: 764
|
Профиль | Сайт | Отправить PM | Цитировать |
Отправлено: 19:30, 16-01-2010 | #15 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать Проблемы есть, процессор все время грузится, комп тормозит, Опера виснет и скорость инета падает.
Сделала ComboFix /Uninstall, он не деинсталируется, высветилось окно CD-emulation!! CD-emulation drivers are running on this machine. ComboFix needs to temporarlly disable them А перед этим показал, что у меня где-то опять запущен этот долбаный CyberDefender. Как от него избавиться, скачала на свою голову "антишпиончик" Хотя проблемы в общем-то до него еще начались. Нажала OK, комп перегрузился, ComboFix деинсталировался. Но я так понимаю, что CyberDefender где-то висит. OTCleanIt - тоже сделала |
Последний раз редактировалось valenta744, 16-01-2010 в 23:58. Отправлено: 19:50, 16-01-2010 | #16 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать AVZ нашел, что с этим делать, подскажите файлы в карантине.
C:\Program Files\Agnitum\Outpost Security Suite Pro\op_install.bak - PE файл с нестандартным расширением(степень опасности 5%) C:\System Volume Information\_restore{A9896464-92E6-41BD-B067-A15445599C8C}\RP2\A0000199.pif - PE файл с нестандартным расширением;PE файл с измененным расширением, допускающим запуск (присуще вирусам)(степень опасности 40%) Файл успешно помещен в карантин (C:\System Volume Information\_restore{A9896464-92E6-41BD-B067-A15445599C8C}\RP2\A0000199.pif) C:\System Volume Information\_restore{A9896464-92E6-41BD-B067-A15445599C8C}\RP3\A0001372.pif - PE файл с нестандартным расширением;PE файл с измененным расширением, допускающим запуск (присуще вирусам)(степень опасности 40%) Файл успешно помещен в карантин (C:\System Volume Information\_restore{A9896464-92E6-41BD-B067-A15445599C8C}\RP3\A0001372.pif) И вот еще: X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected ! X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected ! X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected ! X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected ! X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected ! X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected ! X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected ! USDplusCAP-3seria.avi MailBomb detected ! А этот MailBomb что делает? Определенного ничего не нашла. То ли спам рассылает, то ли как раз пароли тырит? |
Последний раз редактировалось valenta744, 17-01-2010 в 01:03. Отправлено: 22:39, 16-01-2010 | #17 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать Что это еще за чудо? AnVir показал опасными файлы Avira на 28%, я проверила avguard.exe и avmailc.exe(MailGuard) на VirusTotal, показало заражение Heuristic.BehavesLike.Win32.Dropper.H. (Generic Dropper.h (McAfee), он же Trojan.BAT.KillAV.cr?) Что с ним делать? Удалить Авиру что ли?
В папке Авиры есть файл SysDir, в ключах реестра нашла 2 ключа, в которых прописано "%SysDir%\windrv32.exe" (нашла на сайте Касперского в описании червя Email-Worm.Win32.Mydoom.t), эти 2 ключа удалила, Авира вроде работает . Снесла Оутпост, поставила версию 7 beta, он мне нашел троян BZub. А старый молчал, как рыба. А сейчас вижу снова окна с блокировкой атак. Все-таки был заражен и Оутпост? |
Последний раз редактировалось valenta744, 17-01-2010 в 15:11. Отправлено: 08:56, 17-01-2010 | #18 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать Нет, что-то все-таки не то с компом явно, жутко тормозит и виснет. На virusinfo сказали, что ничего подозрительного нет. Сейчас выложу новые логи. Помогите, пожалуйста, разобраться.
|
Последний раз редактировалось valenta744, 19-01-2010 в 02:27. Отправлено: 00:35, 19-01-2010 | #19 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать Добрый день! Люди знающие, ну ответьте мне хоть что-то, чтоб я знала. Вы молчите, потому что в логах ничего подозрительного нет? И то, что каждый день сама удаляю по 1-3 троянчика, это не подозрительно? Значит, где-то в системе дыры? Или я слишком переживаю по этому поводу? Может это обычное дело, что постоянно вирусы цепляются?
|
Отправлено: 21:53, 19-01-2010 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Антивирусы - Rootkit try.exe | BROTHERHOOD | Защита компьютерных систем | 3 | 03-11-2009 21:08 | |
[решено] Подозрение на вирусы | _TTT_ | Лечение систем от вредоносных программ | 8 | 04-04-2009 19:52 | |
[решено] Подозрение на вирусы | santana109 | Лечение систем от вредоносных программ | 36 | 29-01-2009 09:22 | |
[решено] Откуда берутся rootkit-процессы вида sp??.sys | ShaRP | Лечение систем от вредоносных программ | 1 | 12-05-2008 16:39 |
|