Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на KeyLogger и RootKit

Ответить
Настройки темы
[решено] Подозрение на KeyLogger и RootKit

Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt avz_log.txt
(467 байт, 12 просмотров)
Доброй ночи! Я к вам снова с криком о помощи. Новые пароли с моей почты сегодня же снесли повторно, пришлось восстанавливать снова. Т.е. я так понимаю, у меня поселился перехватчик клавы или просто сперли wand.dat? Avira и Outpost молчат, как рыбы, Malwarebytes' Anti-Malware тоже ничего не нашла, Avz на кое-что среагировал. Вот лог:

Отправлено: 06:12, 10-01-2010

 

Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


В появившемся окне

"disclaimer of warranty on software

the following websites are not in any way affiliated to combofix
if you have purchased anything from them, i suggest you instruct your financiers to cancel the transaction
A guide on proper combofix usage may be found at http...
Combofix is meant for private use. It should never be used in an unsupervised environment. If infections are found, it will automatically reboot the machine to complete the removal process. Please ensure all opened windows are closed before proceeding.
This software is provided "as is", without warranty of any kind. All implied warranties are expressly disclaimed. If you do not agree to the above terms, please click NO to exit"

нажала NO для выхода, а другое окно "Список автозамены" пустое так и сталось висеть. Пожалуйста, подскажите, что делать дальше.

Можно ли уже запускать ComboFix?
И еще вопрос. Интернет и локалку можно отключить на время, пока ComboFix будет сканировать систему?

Последний раз редактировалось valenta744, 15-01-2010 в 22:28.


Отправлено: 22:15, 15-01-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата valenta744:
"disclaimer of warranty on software
the following websites are not in any way affiliated to combofix »
перевод от промта
Цитата:
следующие вебсайты ни в коем случае не присоединены к combofix если Вы купили что-нибудь от них, я предлагаю, чтобы Вы проинструктировали своих финансистов отменять сделку Гид на надлежащем combofix использовании может быть найден в http... Combofix предназначается для частного использования. Это никогда не должно использоваться в неконтролируемой окружающей среде. Если инфекции будут найдены, то это автоматически перезагрузит машину, чтобы закончить процесс удаления. Пожалуйста гарантируйте, что все открытые окна закрыты перед переходом. Это программное обеспечение обеспечено, "как", без гарантии любого вида. Все подразумеваемые гарантии являются явно непризнанными. Если Вы не соглашаетесь на вышеупомянутые сроки, пожалуйста щелкните НЕ, чтобы выйти"
Надо было нажать на ДА.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:31, 15-01-2010 | #12


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
Надо было нажать на ДА. »
Просто перед тем, как запустить ComboFix, мне нужно позакрывать все окна, программы и Оперу. Вроде в правилах там сказано, нажать нет, все закрыть потом запустить ComboFix и не трогать мышку. А переводчиком я воспользовалась конечно, вот оттуда и не поняла, создан ли консоль и можно ли продолжать.
Ладно, пошла мучать комп

Отправлено: 22:36, 15-01-2010 | #13


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ComboFix.rar
(7.1 Kb, 2 просмотров)
Тип файла: txt gmer.txt
(70.7 Kb, 3 просмотров)

Вот, что вышло после ComboFix и Gmer

Последний раз редактировалось valenta744, 16-01-2010 в 00:24.


Отправлено: 00:03, 16-01-2010 | #14


Аватара для akok

Ветеран


Консультант


Сообщения: 764
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Что с проблемами?

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду ComboFix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

-------


Отправлено: 19:30, 16-01-2010 | #15


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Проблемы есть, процессор все время грузится, комп тормозит, Опера виснет и скорость инета падает.
Сделала ComboFix /Uninstall, он не деинсталируется, высветилось окно
CD-emulation!!
CD-emulation drivers are running on this machine.
ComboFix needs to temporarlly disable them

А перед этим показал, что у меня где-то опять запущен этот долбаный CyberDefender. Как от него избавиться, скачала на свою голову "антишпиончик" Хотя проблемы в общем-то до него еще начались.

Нажала OK, комп перегрузился, ComboFix деинсталировался. Но я так понимаю, что CyberDefender где-то висит.
OTCleanIt - тоже сделала

Последний раз редактировалось valenta744, 16-01-2010 в 23:58.


Отправлено: 19:50, 16-01-2010 | #16


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


AVZ нашел, что с этим делать, подскажите файлы в карантине.
C:\Program Files\Agnitum\Outpost Security Suite Pro\op_install.bak - PE файл с нестандартным расширением(степень опасности 5%)
C:\System Volume Information\_restore{A9896464-92E6-41BD-B067-A15445599C8C}\RP2\A0000199.pif - PE файл с нестандартным расширением;PE файл с измененным расширением, допускающим запуск (присуще вирусам)(степень опасности 40%)
Файл успешно помещен в карантин (C:\System Volume Information\_restore{A9896464-92E6-41BD-B067-A15445599C8C}\RP2\A0000199.pif)
C:\System Volume Information\_restore{A9896464-92E6-41BD-B067-A15445599C8C}\RP3\A0001372.pif - PE файл с нестандартным расширением;PE файл с измененным расширением, допускающим запуск (присуще вирусам)(степень опасности 40%)
Файл успешно помещен в карантин (C:\System Volume Information\_restore{A9896464-92E6-41BD-B067-A15445599C8C}\RP3\A0001372.pif)

И вот еще:

X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected !
X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected !
X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected !
X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected !
X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected !
X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected !
X700XEEK6 Mustang\X700XEEK6 Mustang.TFS MailBomb detected !
USDplusCAP-3seria.avi MailBomb detected !

А этот MailBomb что делает? Определенного ничего не нашла. То ли спам рассылает, то ли как раз пароли тырит?

Последний раз редактировалось valenta744, 17-01-2010 в 01:03.


Отправлено: 22:39, 16-01-2010 | #17


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Что это еще за чудо? AnVir показал опасными файлы Avira на 28%, я проверила avguard.exe и avmailc.exe(MailGuard) на VirusTotal, показало заражение Heuristic.BehavesLike.Win32.Dropper.H. (Generic Dropper.h (McAfee), он же Trojan.BAT.KillAV.cr?) Что с ним делать? Удалить Авиру что ли?

В папке Авиры есть файл SysDir, в ключах реестра нашла 2 ключа, в которых прописано "%SysDir%\windrv32.exe" (нашла на сайте Касперского в описании червя Email-Worm.Win32.Mydoom.t), эти 2 ключа удалила, Авира вроде работает .

Снесла Оутпост, поставила версию 7 beta, он мне нашел троян BZub. А старый молчал, как рыба. А сейчас вижу снова окна с блокировкой атак. Все-таки был заражен и Оутпост?

Последний раз редактировалось valenta744, 17-01-2010 в 15:11.


Отправлено: 08:56, 17-01-2010 | #18


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Нет, что-то все-таки не то с компом явно, жутко тормозит и виснет. На virusinfo сказали, что ничего подозрительного нет. Сейчас выложу новые логи. Помогите, пожалуйста, разобраться.

Последний раз редактировалось valenta744, 19-01-2010 в 02:27.


Отправлено: 00:35, 19-01-2010 | #19


Новый участник


Сообщения: 29
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день! Люди знающие, ну ответьте мне хоть что-то, чтоб я знала. Вы молчите, потому что в логах ничего подозрительного нет? И то, что каждый день сама удаляю по 1-3 троянчика, это не подозрительно? Значит, где-то в системе дыры? Или я слишком переживаю по этому поводу? Может это обычное дело, что постоянно вирусы цепляются?

Отправлено: 21:53, 19-01-2010 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на KeyLogger и RootKit

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Антивирусы - Rootkit try.exe BROTHERHOOD Защита компьютерных систем 3 03-11-2009 21:08
[решено] Подозрение на вирусы _TTT_ Лечение систем от вредоносных программ 8 04-04-2009 19:52
[решено] Подозрение на вирусы santana109 Лечение систем от вредоносных программ 36 29-01-2009 09:22
[решено] Откуда берутся rootkit-процессы вида sp??.sys ShaRP Лечение систем от вредоносных программ 1 12-05-2008 16:39




 
Переход