supercat

Нужна помощь в обезвреживании нового вируса

В этой теме 13 сообщений

Добрый день!

На моем компьютере, подключенном к сети Интернет, антивирусом Касперского был обнаружен следующий вирус:

trojan-spy.win32.banker.alr

в файле c:windowssystem32sfc_os.dll

При лечении вируса в безопасном режиме, выдается диагностическое сообщение о том, что вирус не может быть вылечен, поскольку нет прав доступа к вышеупомянутому файлу. Предлагается вылечить файл при перезагрузке, на что я соглашаюсь. Однако после перезагрузки файл остаётся по-прежнему зараженным.

Я пробовал лечить данный файл с помощью антивируса AVG, однако ситуация та же: после перезагрузки файл по-прежнему содержит вирус.

Я также пробовал переписать файл с установочного диска Windows XP в режиме консоли восстановления. При перезагрузке в безопасном режиме вирус в файле не обнаруживается, но после перезагрузки в нормальном рабочем режиме вирус обнаруживается снова. То есть происходит вторичное заражение.

По-видимому, в системе имеется резидентный компонент, который вторично заражает рассматриваемый

файл..

Пожалуйста, окажите помощь..

С уважением, Р. Искандарян

[email protected]

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Сергей Ильин перенесите тему в Помощь

Здравствуте supercat, какая у вас ОС, какие установлены СП, Firewall..

Перейдите по этой ссылке http://virusinfo.info/showthread.php?t=1235 ,выполните всё что там написано и прикрепите к следующему посту или создайте тему на том форуме..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

supercat

всё просто...

данная dll является системной и конечно занята другим системными процессами.. читайте мои сообщения тут http://www.anti-malware.ru/phpbb/viewtopic.php?t=500

т.е. вам просто надо найти такую же dll в дистрибутиве ОС и заменить вашу (с заменёнными байтами)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

broker а вы до конца прочитали сообщение, supercat написал же что

Я также пробовал переписать файл с установочного диска Windows XP в режиме консоли восстановления. При перезагрузке в безопасном режиме вирус в файле не обнаруживается, но после перезагрузки в нормальном рабочем режиме вирус обнаруживается снова. То есть происходит вторичное заражение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Ego1st

к слову..

trojan-spy.win32.banker.alr

обнаруживается в sfc.dll или sfc_os.dll в случае если есть замена

000062DB: 90 8B

000062DC: 90 C6

для чего это делается, я думаю без труда можно найти в интернете.

что или кто это делает может легко выяснить KAV 6.0 или outpost .. так как они контролируют доступ к sys файлам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Спасибо за информацию, буду знать на будущее!

Единственное что надо перед тем как лечить, надо знать кто шалит!=))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

На компьютере установлена ОС Windows XP.

Сам вирус не обнаруживается, выдается сообщение о том, что заражена библиотека sfc_os.dll в c:windowssystem32

Сравнение файлов sfc_os.dll (норм) и SFC_OS.DL2 (вирус)

0000E2B8: 8B 90

0000E2B9: C6 90

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

supercat

попробуйте в горячем режиме поменять их местами..

КСТАТИ ВЫПОЛНИТЕ ПЕРЕД ПРОЦЕДУРОЙ ОПЕРАЦИЮ

Disabling Windows XP System Restore

Disabling or enabling Windows XP System Restore

This information is for your convenience. System Restore is part of Windows XP. If you need help with System Restore, contact Microsoft technical support.

To turn System Restore off or on, you must log on to Windows XP as an Administrator. If you turn off System Restore, it deletes all previous restore points.

Turn off System Restore

1 On the Windows task bar, click Start.

2 Right-click My Computer, and then click Properties.

3 On the System Restore tab, check Turn off System Restore or Turn off System Restore on all drives.

If you do not see the System Restore tab, you are not logged on to Windows as an Administrator.

4 Click Apply.

5 When you see the confirmation message, click Yes.

6 Click OK.

Turn on System Restore

1 On the Windows task bar, click Start.

2 Right-click My Computer, and then click Properties.

3 On the System Restore tab, uncheck Turn off System Restore or Turn off System Restore on all drives.

If you do not see the System Restore tab, you are not logged on to Windows as an Administrator.

4 Click Apply.

5 When you see the confirmation message, click Yes.

6 Click OK.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Делали, не получается, нет прав доступа к файлу.

что делали? что не получается? опишите весь процесс!

намёк: у вас есть права на изменение имени файла?

Добавлено спустя 3 минуты 36 секунд:

supercat

кроме всего прочего необходимо проверить состояние реестра.. так как в вашей ситуации скорей всего отключена защита системных файлов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Проблема решена. Тема закрыта. Установлено, что был заражен файл svchost.exe, к которому при каждой загрузки машины осуществлялся доступ через уязвимость с адреса 195,91,219,42. Этот процесс модифицировал sfc_os.dll и выключал защиту системных файлов. Файл был восстановлен с эталонного диска, при повторном запуске антивируса сообщения о вирусе не возникает.

Благодарим коллег за поддержку.

Р. Искандарян.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Уже стерли и сам файл и Windows заодно. И диск переформатировали. И межсетевой экран поставили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS