|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » backdoor.trojan |
|
|
backdoor.trojan
|
Старожил Сообщения: 166 |
Профиль | Отправить PM | Цитировать Доброго времени суток.
Появилась в сети зараза аж 99 года. http://www.symantec.com/security_res...062614-1754-99 Symantec antivirus corporate edition 10 убить его не может. Зараза плодит на шаре файлики с именами а-ля pornoxxx.exe, winamp.exe, winrar.exe и т.п. После удаление он создаеться вновь и так до бесконечности. Востановление системы отключено, автозапуск с флешек запрещен. Все пользователи включая администраторов работают под учетками users. avz, hijackthis его не видят. cureit кладет систему в bsod. если все же логи нужны - выложу. |
|
Отправлено: 09:32, 10-12-2010 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Цитата hnsk:
|
|
------- Отправлено: 14:37, 10-12-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать вот логи
|
Отправлено: 17:16, 10-12-2010 | #3 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать • Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('c:\documents and settings\администратор\local settings\temp\1\_uninst_setup_9.0.0.722_19.11.2010_14-11.exe.bat',''); QuarantineFile('c:\scripts\dumpsql.bat',''); QuarantineFile('c:\scripts\move_from_dc_to_sdc.bat',''); DeleteFile('c:\documents and settings\администратор\local settings\temp\1\_uninst_setup_9.0.0.722_19.11.2010_14-11.exe.bat'); DeleteFile('c:\scripts\dumpsql.bat'); DeleteFile('c:\scripts\move_from_dc_to_sdc.bat'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму или на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему и вашим ником(именем на форуме). , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме. 2 • Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. 3 Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. |
------- Отправлено: 18:46, 10-12-2010 | #4 |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
а остальное попробую в понедельник. спасибо. |
||
Отправлено: 12:03, 12-12-2010 | #5 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата hnsk:
|
|
------- Отправлено: 16:16, 12-12-2010 | #6 |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать iskander-k,
ктстати, первый пункт, это то что осталось от распаковки avptool Malwarebytes Anti-Malware нашел один инфицированный объект. чуть позже скину его результаты и результаты gmer'a avz чуть позже, так как машинку скрипт перезагрузит. и кстати, на сколько этот скрипт безопасен? так как этот комп - это контроллер домена |
Отправлено: 11:18, 13-12-2010 | #7 |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать логи hijackthis и mbam
|
Отправлено: 16:07, 13-12-2010 | #8 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата hnsk:
Цитата hnsk:
Скачайте DDS или с зеркала и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение Как подготовить логи DDS.SCR |
||
------- Отправлено: 19:43, 13-12-2010 | #9 |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать iskander-k,
В том то и дело. а вирус есть и постоянно плодиться на шаре(( |
Отправлено: 19:47, 13-12-2010 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
trojan.pandex, trojan.horse, hacktool.proxy | YDen | Лечение систем от вредоносных программ | 1 | 14-11-2008 21:22 | |
BackDoor.Ack.origin | VIKING648 | Лечение систем от вредоносных программ | 5 | 30-10-2008 23:30 | |
Вопрос - Trojan.Horse и Backdoor.Formador-пути избавления | NGL_86 | Защита компьютерных систем | 7 | 13-06-2007 14:23 | |
Вирус Trojan Backdoor | Alexicq | Хочу все знать | 5 | 22-12-2003 10:39 |
|