Перейти к содержанию
supercat

Нужна помощь в обезвреживании нового вируса

Recommended Posts

supercat

Добрый день!

На моем компьютере, подключенном к сети Интернет, антивирусом Касперского был обнаружен следующий вирус:

trojan-spy.win32.banker.alr

в файле c:windowssystem32sfc_os.dll

При лечении вируса в безопасном режиме, выдается диагностическое сообщение о том, что вирус не может быть вылечен, поскольку нет прав доступа к вышеупомянутому файлу. Предлагается вылечить файл при перезагрузке, на что я соглашаюсь. Однако после перезагрузки файл остаётся по-прежнему зараженным.

Я пробовал лечить данный файл с помощью антивируса AVG, однако ситуация та же: после перезагрузки файл по-прежнему содержит вирус.

Я также пробовал переписать файл с установочного диска Windows XP в режиме консоли восстановления. При перезагрузке в безопасном режиме вирус в файле не обнаруживается, но после перезагрузки в нормальном рабочем режиме вирус обнаруживается снова. То есть происходит вторичное заражение.

По-видимому, в системе имеется резидентный компонент, который вторично заражает рассматриваемый

файл..

Пожалуйста, окажите помощь..

С уважением, Р. Искандарян

[email protected]

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Сергей Ильин перенесите тему в Помощь

Здравствуте supercat, какая у вас ОС, какие установлены СП, Firewall..

Перейдите по этой ссылке http://virusinfo.info/showthread.php?t=1235 ,выполните всё что там написано и прикрепите к следующему посту или создайте тему на том форуме..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

всё просто...

данная dll является системной и конечно занята другим системными процессами.. читайте мои сообщения тут http://www.anti-malware.ru/phpbb/viewtopic.php?t=500

т.е. вам просто надо найти такую же dll в дистрибутиве ОС и заменить вашу (с заменёнными байтами)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

broker а вы до конца прочитали сообщение, supercat написал же что

Я также пробовал переписать файл с установочного диска Windows XP в режиме консоли восстановления. При перезагрузке в безопасном режиме вирус в файле не обнаруживается, но после перезагрузки в нормальном рабочем режиме вирус обнаруживается снова. То есть происходит вторичное заражение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Ego1st

к слову..

trojan-spy.win32.banker.alr

обнаруживается в sfc.dll или sfc_os.dll в случае если есть замена

000062DB: 90 8B

000062DC: 90 C6

для чего это делается, я думаю без труда можно найти в интернете.

что или кто это делает может легко выяснить KAV 6.0 или outpost .. так как они контролируют доступ к sys файлам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Спасибо за информацию, буду знать на будущее!

Единственное что надо перед тем как лечить, надо знать кто шалит!=))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

На компьютере установлена ОС Windows XP.

Сам вирус не обнаруживается, выдается сообщение о том, что заражена библиотека sfc_os.dll в c:windowssystem32

Сравнение файлов sfc_os.dll (норм) и SFC_OS.DL2 (вирус)

0000E2B8: 8B 90

0000E2B9: C6 90

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

попробуйте в горячем режиме поменять их местами..

КСТАТИ ВЫПОЛНИТЕ ПЕРЕД ПРОЦЕДУРОЙ ОПЕРАЦИЮ

Disabling Windows XP System Restore

Disabling or enabling Windows XP System Restore

This information is for your convenience. System Restore is part of Windows XP. If you need help with System Restore, contact Microsoft technical support.

To turn System Restore off or on, you must log on to Windows XP as an Administrator. If you turn off System Restore, it deletes all previous restore points.

Turn off System Restore

1 On the Windows task bar, click Start.

2 Right-click My Computer, and then click Properties.

3 On the System Restore tab, check Turn off System Restore or Turn off System Restore on all drives.

If you do not see the System Restore tab, you are not logged on to Windows as an Administrator.

4 Click Apply.

5 When you see the confirmation message, click Yes.

6 Click OK.

Turn on System Restore

1 On the Windows task bar, click Start.

2 Right-click My Computer, and then click Properties.

3 On the System Restore tab, uncheck Turn off System Restore or Turn off System Restore on all drives.

If you do not see the System Restore tab, you are not logged on to Windows as an Administrator.

4 Click Apply.

5 When you see the confirmation message, click Yes.

6 Click OK.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Делали, не получается, нет прав доступа к файлу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Делали, не получается, нет прав доступа к файлу.

что делали? что не получается? опишите весь процесс!

намёк: у вас есть права на изменение имени файла?

Добавлено спустя 3 минуты 36 секунд:

supercat

кроме всего прочего необходимо проверить состояние реестра.. так как в вашей ситуации скорей всего отключена защита системных файлов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Проблема решена. Тема закрыта. Установлено, что был заражен файл svchost.exe, к которому при каждой загрузки машины осуществлялся доступ через уязвимость с адреса 195,91,219,42. Этот процесс модифицировал sfc_os.dll и выключал защиту системных файлов. Файл был восстановлен с эталонного диска, при повторном запуске антивируса сообщения о вирусе не возникает.

Благодарим коллег за поддержку.

Р. Искандарян.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

поделитесь ПЛЗ этим чудо файлом..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Уже стерли и сам файл и Windows заодно. И диск переформатировали. И межсетевой экран поставили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • dorin
      Ну например я имею дополнительный доход с интернете. Вот на этом  https://joycasinoclub.com/ портале  можно не плохо заработать. Мне он отлично подходит.      
    • seomasterpro
      Если позитивный отзыв о положительных качествах плагина "Anti-Malware Security and Brute-Force Firewall" для кого-то является пиаром, то пусть будет как вы считаете. Но главное ведь в том, что плагин позволяет не только обнаруживать вредоносный код, но и умеют  удалять его! Если кто-то из участников этой темы может привести другой пример, - напишите и расскажите его возможности. А когда кто-то пишет, что это просто пиар, то вы хоть прочтите название темы, - "Как защититься от взлома сайта?". Не стоит писать пустых предложений, а лучше пишите по-существу темы!!! Только читайте всегда название.
    • Molly01
      Можете воспользоваться специальным сервисом по поиску, достаточно знать хоть какие-то данные. Вот к примеру этот сайт https://bazaperson.ru/gorod/Moskva/ попробуйте, может поможет.
    • ЕленамМ45
      Здравствуйте, все кто заглянул. Я люблю лежать на диване и пользоваться Ноутбуком. Вот такое решение увидела для себя. <iframe width="315" height="315" src="https://www.youtube.com/embed/f3GRq7vqrNA" frameborder="0" allow="autoplay; encrypted-media" allowfullscreen></iframe>   Всем кому понравился Купить можно тут Многофункциональный столик-трансформер
    • ЕленамМ45
      Чтобы увеличить конверсию на сайте, вам нужно прежде всего, подумать о посетителях этого сайта. Чтоб им было удобно и комфортно. Я думаю вы сейчас занимаетесь именно увеличением трафика, судя по оставленной ссылке в этой теме. А для тех, кто хочет повысить конверсию на сайте, нужно много работать и еще раз работать. Советую поискать на Ютубе Пузата он учит этому делу. Платно и бесплатно. Советую его.   
×