|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Трояны - [Архив] |
|
Info - Трояны - [Архив]
|
Новый участник Сообщения: 17 |
Профиль | Отправить PM | Цитировать
Достали эти твари. Хотел найти регистрилку на Вента факс, захожу на ******* и начинает произвольно открываться всякая х.......! AVP показ. что обнар. вирус JS.Trojan.Seecker-based, браузер закрывается. Потом проверяю сканером - все нормально.
Запускаю опять - и все снова. На других страницах это не проявлялось (кроме порнушных) .Что делать ??? |
|
Отправлено: 21:54, 06-08-2002 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать |
Отправлено: 14:31, 01-10-2007 | #241 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Сейчас в логе трудно разобраться, ничего подозрительного не видно, но он не полный. По какой-то причине Hijack не смог сделать полный лог.
Поэтому: Скачай AVZ http://z-oleg.com/avz4.zip Распакуй и обнови базы. Перейди меню Файл--Восстановление системы. Выполни пункты 2, 3, 6, 7, 9, 12, 13 и 16. Сделай Файл--Исследование системы, запакуй и присылай. Сделай новый лог Hijack. Только выкладывай по возможности на zalil.ru |
------- Отправлено: 15:34, 01-10-2007 | #242 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать таки выбил заразу..
твоей прогой не удалось работать, но касперски ее заломал deleted: virus Packed.Win32.PolyCrypt.b File: c:\windows\system32\kdpkk.exe//PE_Patch.Poly//PE_Patch.Poly (если это была она...) зараза ппц Спасибо за помощь! |
Отправлено: 19:41, 02-10-2007 | #243 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать При попытке запустить HiJackThis_v2 что-то убивает процес вместе с эксплорером.
Еще интересней что то-же происходит не только при запуске, но даже если навести курсор на HiJackThis_v2.exe, а если написать в (скажем) IE (гугл) HiJackThis то IE закроется вместе с эксплорером. То же происходит в безопасном режиме... Пытался лечить NOD'ом и Др.веб'ом ( cureIt в том числе) ( и в безопасном режиме тоже ) + всякие анти спайвейр, стингеры, антитрояны итд. Стоит Ad-Aware (free), не помню, правда, какая версия но не 2007. Все это нашло несколько троянов/вирусов и вроде как вылечило... Но собственно неизвестный сабж остался. Правда я не делал онлайн проверку, так что, если можно, посоветуйте где ее лучше сделать (тему по этому поводу читал, но ресурсов слишком много. Что-то из собственного опыта подскажите) Если кто-то сталкивался, подскажите что это может быть и как/чем его лечить. З.Ы. Если на комп скопировать по сети офисный документ, то открыть его нельзя так как меняется расширение и форматировка (типа xls -> xlsx ). Может эта инфа поможет. З.З.Ы. Стоит winAgent, но в процесах ничего подозрительного не видно. Это все в сети из 8 компов в офисе которую нужно настроить ( туда никто не лазил более полугода : = ), как она еще работает незнаю). Повсюду стоит Win XP SP2 и установленый мною нод32 ( ранъше стоял AVG которого я еще не встречал ). Имеется апаратный роутер LinkSys wrt54g v.5.1 и два свича на два кабинета (не помню какие именно ). |
Отправлено: 21:54, 02-10-2007 | #244 |
Человек Сообщения: 3314
|
Профиль | Отправить PM | Цитировать Цитата Nihal:
Попробуй воспользоваться AVZ и его стандартным скриптом сброса перехватов. Ну и конечно остается оптимальный вариант - проверка компа антивирусом со свежими базами со стороннего насителя, например с LiveCD... |
|
------- Отправлено: 22:50, 02-10-2007 | #245 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Nihal
Если получится, то выполни в AVZ Файл -- Исследование системы. Запакуй отчет и выкладывай сюда. Попробуем разобраться. |
------- Отправлено: 23:31, 02-10-2007 | #246 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Ок. Завтра пойду туда снова.
|
Отправлено: 12:08, 03-10-2007 | #247 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Вот собственно логи 1-ый до прикрепляю карантин.
После проверки с помощью авз попытался проверить др. вебом. Веб зависает в процесе проверки. Пытался удалять проблемные папки и файлы но терпения не хватило... Убил на эту "проверку" где-то часа 3. Веб нашел что-то, нашел и удалил. Потом я снес др.веб и поставил нод, обновил... Проверка нодом два раза сама закрылась процентах эдак на 30... ( ничего найдено не было ) Потом слетели все спецификации файлов, контекстные менюшки, настройки вида папок ( может еще что-то, не успел посмотреть ). Спецификации восстановил из под безопасного режима... А вот настройки папок не удается востановить, тоесть удается но только на пару сек. Потом "кто-то" их меняет обратно ( например запрет на показ скритых папок ). Изменение значений руками в регедите ничего не дает, так же как и запуск .рег файлов которые меняют эти значения. Посмотрите логи и подскажите что делать. Буду благодарен за инфу, которая научит анализировать лог авз самостоятельно. З.Ы. хайджек так и не запускается ( переименование не помогло ). З.З.Ы. Занят создание LiveCD, так как не знаю получится ли почистить этот комп из под него самого. |
Отправлено: 22:41, 05-10-2007 | #248 |
Ветеран Сообщения: 2313
|
Профиль | Сайт | Отправить PM | Цитировать Nihal, если редактор реестра не блокируется, попробуй повыключать всё лишнее с автозагрузки. Правда, много нужного там не будет, но всё же...
|
------- Отправлено: 09:04, 06-10-2007 | #249 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Отключи все антивирусы.
Открой AVZ -- Файл -- Выполнить скрипт. Вставь скрипт и нажми "запустить".
После перезагрузки зайди Файл-восстановление системы и выполни пункт 12. После попытайся выполнить лог hijackthis. Если получился, то выкладывай. Скачай ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe , запиши на болванку и выполни проверку в безопасном режиме с болванки. |
------- Последний раз редактировалось Severny, 06-10-2007 в 11:08. Отправлено: 10:32, 06-10-2007 | #250 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Info - Борьба с Trojan-Ransom (трояны-вымогатели) | Котяра | Защита компьютерных систем | 17 | 13-04-2010 06:49 | |
Открывая 7z архив пишет не удаётся открыть как архив. Можно ли его восстановить? | DreDo | Хочу все знать | 4 | 01-12-2009 18:54 | |
Трояны | CREDO | Хочу все знать | 4 | 01-09-2003 00:28 |
|