Перейти к содержанию
supercat

Нужна помощь в обезвреживании нового вируса

Recommended Posts

supercat

Добрый день!

На моем компьютере, подключенном к сети Интернет, антивирусом Касперского был обнаружен следующий вирус:

trojan-spy.win32.banker.alr

в файле c:windowssystem32sfc_os.dll

При лечении вируса в безопасном режиме, выдается диагностическое сообщение о том, что вирус не может быть вылечен, поскольку нет прав доступа к вышеупомянутому файлу. Предлагается вылечить файл при перезагрузке, на что я соглашаюсь. Однако после перезагрузки файл остаётся по-прежнему зараженным.

Я пробовал лечить данный файл с помощью антивируса AVG, однако ситуация та же: после перезагрузки файл по-прежнему содержит вирус.

Я также пробовал переписать файл с установочного диска Windows XP в режиме консоли восстановления. При перезагрузке в безопасном режиме вирус в файле не обнаруживается, но после перезагрузки в нормальном рабочем режиме вирус обнаруживается снова. То есть происходит вторичное заражение.

По-видимому, в системе имеется резидентный компонент, который вторично заражает рассматриваемый

файл..

Пожалуйста, окажите помощь..

С уважением, Р. Искандарян

iskandarjan@yandex.ru

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Сергей Ильин перенесите тему в Помощь

Здравствуте supercat, какая у вас ОС, какие установлены СП, Firewall..

Перейдите по этой ссылке http://virusinfo.info/showthread.php?t=1235 ,выполните всё что там написано и прикрепите к следующему посту или создайте тему на том форуме..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

всё просто...

данная dll является системной и конечно занята другим системными процессами.. читайте мои сообщения тут http://www.anti-malware.ru/phpbb/viewtopic.php?t=500

т.е. вам просто надо найти такую же dll в дистрибутиве ОС и заменить вашу (с заменёнными байтами)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

broker а вы до конца прочитали сообщение, supercat написал же что

Я также пробовал переписать файл с установочного диска Windows XP в режиме консоли восстановления. При перезагрузке в безопасном режиме вирус в файле не обнаруживается, но после перезагрузки в нормальном рабочем режиме вирус обнаруживается снова. То есть происходит вторичное заражение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Ego1st

к слову..

trojan-spy.win32.banker.alr

обнаруживается в sfc.dll или sfc_os.dll в случае если есть замена

000062DB: 90 8B

000062DC: 90 C6

для чего это делается, я думаю без труда можно найти в интернете.

что или кто это делает может легко выяснить KAV 6.0 или outpost .. так как они контролируют доступ к sys файлам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Спасибо за информацию, буду знать на будущее!

Единственное что надо перед тем как лечить, надо знать кто шалит!=))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

На компьютере установлена ОС Windows XP.

Сам вирус не обнаруживается, выдается сообщение о том, что заражена библиотека sfc_os.dll в c:windowssystem32

Сравнение файлов sfc_os.dll (норм) и SFC_OS.DL2 (вирус)

0000E2B8: 8B 90

0000E2B9: C6 90

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

попробуйте в горячем режиме поменять их местами..

КСТАТИ ВЫПОЛНИТЕ ПЕРЕД ПРОЦЕДУРОЙ ОПЕРАЦИЮ

Disabling Windows XP System Restore

Disabling or enabling Windows XP System Restore

This information is for your convenience. System Restore is part of Windows XP. If you need help with System Restore, contact Microsoft technical support.

To turn System Restore off or on, you must log on to Windows XP as an Administrator. If you turn off System Restore, it deletes all previous restore points.

Turn off System Restore

1 On the Windows task bar, click Start.

2 Right-click My Computer, and then click Properties.

3 On the System Restore tab, check Turn off System Restore or Turn off System Restore on all drives.

If you do not see the System Restore tab, you are not logged on to Windows as an Administrator.

4 Click Apply.

5 When you see the confirmation message, click Yes.

6 Click OK.

Turn on System Restore

1 On the Windows task bar, click Start.

2 Right-click My Computer, and then click Properties.

3 On the System Restore tab, uncheck Turn off System Restore or Turn off System Restore on all drives.

If you do not see the System Restore tab, you are not logged on to Windows as an Administrator.

4 Click Apply.

5 When you see the confirmation message, click Yes.

6 Click OK.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Делали, не получается, нет прав доступа к файлу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Делали, не получается, нет прав доступа к файлу.

что делали? что не получается? опишите весь процесс!

намёк: у вас есть права на изменение имени файла?

Добавлено спустя 3 минуты 36 секунд:

supercat

кроме всего прочего необходимо проверить состояние реестра.. так как в вашей ситуации скорей всего отключена защита системных файлов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Проблема решена. Тема закрыта. Установлено, что был заражен файл svchost.exe, к которому при каждой загрузки машины осуществлялся доступ через уязвимость с адреса 195,91,219,42. Этот процесс модифицировал sfc_os.dll и выключал защиту системных файлов. Файл был восстановлен с эталонного диска, при повторном запуске антивируса сообщения о вирусе не возникает.

Благодарим коллег за поддержку.

Р. Искандарян.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

поделитесь ПЛЗ этим чудо файлом..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Уже стерли и сам файл и Windows заодно. И диск переформатировали. И межсетевой экран поставили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×