Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Троян маячок, как полечить

Ответить
Настройки темы
Троян маячок, как полечить

Аватара для диман

Пользователь


Сообщения: 86
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg tm.jpg
(288.2 Kb, 12 просмотров)
Вложения
Тип файла: txt info.txt
(12.0 Kb, 1 просмотров)
Тип файла: txt log.txt
(22.4 Kb, 2 просмотров)
Симптомы: процессор загружен на 100% тремя процессами svchost (см. прилагаемый скрин).
Проверка DrWebCureIT говорит обнаружен и обезврежен Trojan.majachok, но проблема не исчезла.
Логи прилагаются.

Отправлено: 22:34, 21-10-2011

 
S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Добрый вечер. Сейчас посмотрю логи.

Отправлено: 22:36, 21-10-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для диман

Пользователь


Сообщения: 86
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 1.jpg
(120.3 Kb, 10 просмотров)
Тип файла: jpg 2.jpg
(123.2 Kb, 7 просмотров)

Вот еще пара скринов:
1 - появляется при обновлении окна форума
2 - появляется при открытии других окон

Отправлено: 22:48, 21-10-2011 | #3

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"
Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\28A.tmp','');
 QuarantineFile('C:\WINDOWS\system32\28B.tmp','');
 QuarantineFile('C:\WINDOWS\system32\cpldapu\produkey.exe','');
 QuarantineFile('C:\WINDOWS\system32\cgqpwvf.dll','');
 QuarantineFile('C:\WINDOWS\system32\calc.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Application Data\netprotocol.exe','');
 DeleteFile('C:\WINDOWS\system32\28A.tmp');
 DeleteFile('C:\WINDOWS\system32\28B.tmp');
 DeleteFile('C:\Documents and Settings\Администратор\Application Data\netprotocol.exe');
 DeleteFile('C:\WINDOWS\system32\cgqpwvf.dll');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Netprotocol');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится. Выполните скрипт в AVZ:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Карантин сохранится в папке с AVZ. Отошлите его через веб-форму.

После этого сделайте новые логи.

Вам знакомы эти DNS:
Код: Выделить весь код
111.112.113.114
211.212.213.214
195.34.32.116
212.188.4.10

Последний раз редактировалось iskander-k, 22-10-2011 в 18:40.


Отправлено: 23:07, 21-10-2011 | #4


Аватара для диман

Пользователь


Сообщения: 86
Благодарности: 1

Профиль | Отправить PM | Цитировать


DNS не знакомы. карантин отправил.
За что в немилость попали калькулятор и produkey.exe
На файлы cgqpwvf.dll, 28A.tmp, 28B.tmp грешил с самого начала. В системе еще остались файлы которые причастны к проблеме согласно этому описанию:
Цитата:
Как уточняют в компании, один из подтвержденных методов распространения этой вредоносной программы – рассылка в социальной сети «В контакте», рекламирующая программу для просмотра посещающих страницу пользователя гостей. В описании программы есть ссылка, по которой и загружается троянец. Запустившись на инфицированном компьютере, он создает в папке system32 библиотеку с именем, сгенерированным на основе серийного номера текущего раздела жесткого диска, затем копирует себя во временную папку под именем flash_player_update.exe и начинает запускать этот файл с периодичностью в 10 секунд.

Затем троянец вносит изменения в системный реестр Windows и перезагружает компьютер. После этого Trojan.Mayachok.1 сохраняет в папку C:\Documents and Settings\All Users\Application Data\cf собственный конфигурационный файл, содержащий перечень блокируемых сайтов, адреса управляющих серверов и скрипты, которые встраиваются в запрашиваемые пользователем веб-страницы.
Как с ними быть?

Последний раз редактировалось диман, 21-10-2011 в 23:43.


Отправлено: 23:22, 21-10-2011 | #5

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Сделайте новые логи.

Отправлено: 23:37, 21-10-2011 | #6


Аватара для диман

Пользователь


Сообщения: 86
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(12.0 Kb, 1 просмотров)
Тип файла: txt log.txt
(22.6 Kb, 1 просмотров)

сделал

Отправлено: 00:00, 22-10-2011 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Держите Ваши produkey c калькулятором и больше не теряйте

http://webfile.ru/5618977

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:12, 22-10-2011 | #8


Аватара для диман

Пользователь


Сообщения: 86
Благодарности: 1

Профиль | Отправить PM | Цитировать


alex_sev, да собственно я бы спокойно пережил эту потерю. Но все равно спасибо.

Отправлено: 00:22, 22-10-2011 | #9

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


диман, вредоносные файлы запакуйте в архив с паролем "virus' без кавычек и отправьте по форме
  • Скачайте Malwarebytes' Anti-Malware, установите, обновите базы
  • Выберите Полное сканирование, нажмите Сканирование. Отметьте только локальные диски и флешки
  • После сканирования должен открыться лог. Если этого не произошло, то нажмите ОК => Отчеты. Откройте лог, сохраните его и прикрепите к сообщению

Отправлено: 18:55, 22-10-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Троян маячок, как полечить

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Помогите пожалуйста полечить компутер Алекс К Лечение систем от вредоносных программ 29 14-09-2010 19:52
Как удалить троян Win.32.Delf.Trojan.A micro8 Лечение систем от вредоносных программ 1 14-05-2010 19:11
Вопрос - ujqxjh.exe - вирус, троян, как избавится? wiser Лечение систем от вредоносных программ 1 27-10-2008 15:57
Нужна помощь, как удалить троян JS/Dldr.Agent.KO valera2007 Лечение систем от вредоносных программ 1 18-07-2008 12:44
FTDI в FreeBSD - битые даные.как полечить? brag Железо во FreeBSD 7 03-12-2007 16:55




 
Переход