Перейти к содержанию
supercat

Нужна помощь в обезвреживании нового вируса

Recommended Posts

supercat

Добрый день!

На моем компьютере, подключенном к сети Интернет, антивирусом Касперского был обнаружен следующий вирус:

trojan-spy.win32.banker.alr

в файле c:windowssystem32sfc_os.dll

При лечении вируса в безопасном режиме, выдается диагностическое сообщение о том, что вирус не может быть вылечен, поскольку нет прав доступа к вышеупомянутому файлу. Предлагается вылечить файл при перезагрузке, на что я соглашаюсь. Однако после перезагрузки файл остаётся по-прежнему зараженным.

Я пробовал лечить данный файл с помощью антивируса AVG, однако ситуация та же: после перезагрузки файл по-прежнему содержит вирус.

Я также пробовал переписать файл с установочного диска Windows XP в режиме консоли восстановления. При перезагрузке в безопасном режиме вирус в файле не обнаруживается, но после перезагрузки в нормальном рабочем режиме вирус обнаруживается снова. То есть происходит вторичное заражение.

По-видимому, в системе имеется резидентный компонент, который вторично заражает рассматриваемый

файл..

Пожалуйста, окажите помощь..

С уважением, Р. Искандарян

iskandarjan@yandex.ru

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Сергей Ильин перенесите тему в Помощь

Здравствуте supercat, какая у вас ОС, какие установлены СП, Firewall..

Перейдите по этой ссылке http://virusinfo.info/showthread.php?t=1235 ,выполните всё что там написано и прикрепите к следующему посту или создайте тему на том форуме..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

всё просто...

данная dll является системной и конечно занята другим системными процессами.. читайте мои сообщения тут http://www.anti-malware.ru/phpbb/viewtopic.php?t=500

т.е. вам просто надо найти такую же dll в дистрибутиве ОС и заменить вашу (с заменёнными байтами)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

broker а вы до конца прочитали сообщение, supercat написал же что

Я также пробовал переписать файл с установочного диска Windows XP в режиме консоли восстановления. При перезагрузке в безопасном режиме вирус в файле не обнаруживается, но после перезагрузки в нормальном рабочем режиме вирус обнаруживается снова. То есть происходит вторичное заражение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Ego1st

к слову..

trojan-spy.win32.banker.alr

обнаруживается в sfc.dll или sfc_os.dll в случае если есть замена

000062DB: 90 8B

000062DC: 90 C6

для чего это делается, я думаю без труда можно найти в интернете.

что или кто это делает может легко выяснить KAV 6.0 или outpost .. так как они контролируют доступ к sys файлам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Спасибо за информацию, буду знать на будущее!

Единственное что надо перед тем как лечить, надо знать кто шалит!=))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

На компьютере установлена ОС Windows XP.

Сам вирус не обнаруживается, выдается сообщение о том, что заражена библиотека sfc_os.dll в c:windowssystem32

Сравнение файлов sfc_os.dll (норм) и SFC_OS.DL2 (вирус)

0000E2B8: 8B 90

0000E2B9: C6 90

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

попробуйте в горячем режиме поменять их местами..

КСТАТИ ВЫПОЛНИТЕ ПЕРЕД ПРОЦЕДУРОЙ ОПЕРАЦИЮ

Disabling Windows XP System Restore

Disabling or enabling Windows XP System Restore

This information is for your convenience. System Restore is part of Windows XP. If you need help with System Restore, contact Microsoft technical support.

To turn System Restore off or on, you must log on to Windows XP as an Administrator. If you turn off System Restore, it deletes all previous restore points.

Turn off System Restore

1 On the Windows task bar, click Start.

2 Right-click My Computer, and then click Properties.

3 On the System Restore tab, check Turn off System Restore or Turn off System Restore on all drives.

If you do not see the System Restore tab, you are not logged on to Windows as an Administrator.

4 Click Apply.

5 When you see the confirmation message, click Yes.

6 Click OK.

Turn on System Restore

1 On the Windows task bar, click Start.

2 Right-click My Computer, and then click Properties.

3 On the System Restore tab, uncheck Turn off System Restore or Turn off System Restore on all drives.

If you do not see the System Restore tab, you are not logged on to Windows as an Administrator.

4 Click Apply.

5 When you see the confirmation message, click Yes.

6 Click OK.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Делали, не получается, нет прав доступа к файлу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Делали, не получается, нет прав доступа к файлу.

что делали? что не получается? опишите весь процесс!

намёк: у вас есть права на изменение имени файла?

Добавлено спустя 3 минуты 36 секунд:

supercat

кроме всего прочего необходимо проверить состояние реестра.. так как в вашей ситуации скорей всего отключена защита системных файлов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Проблема решена. Тема закрыта. Установлено, что был заражен файл svchost.exe, к которому при каждой загрузки машины осуществлялся доступ через уязвимость с адреса 195,91,219,42. Этот процесс модифицировал sfc_os.dll и выключал защиту системных файлов. Файл был восстановлен с эталонного диска, при повторном запуске антивируса сообщения о вирусе не возникает.

Благодарим коллег за поддержку.

Р. Искандарян.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

supercat

поделитесь ПЛЗ этим чудо файлом..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
supercat

Уже стерли и сам файл и Windows заодно. И диск переформатировали. И межсетевой экран поставили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      прогресс теперь графически отображается на плашке окна, проценты в заголовке больше не нужны, убрано все лишнее что влияло на производительность. Если нет реестра это проблема и с ней надо разбираться, а если есть то он подключен и анализируется.
        что значит поиском по эцп? по имени подписавшего файл или по сертификату или по хэшу сертификата.
        В прошлых версиях оно выводилось в 2х кодировках последовательно, что просто забивало лог мусором,  причем в разных системах правильная кодировка своя я опрометчиво решил, что нашел способ выбирать правильную, но оказывается в 7ке все не так как в младших и старших системах, придется для нее прописывать кодировку отдельно.
    • PR55.RP55
      + uVS v4.99.0v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] В прошлых версиях - всё читается нормально.
    • PR55.RP55
      1. По поводу реестра - важнее, что было найдено. Если реестра\копии нет... 2. Проценты те, что были в прошлых версиях при массовой проверке на V.T. https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=129963&width=500&height=500 3. Например есть файл подписанный некой ЭЦП. но... данного файла пока нет на V.T. т.е. o В контекстное меню добавлен поиск по имени объекта на Яндекс и Google. искать не только по имени объекта -  но открывать сразу две страницы - одну с точным поиском по имени. другую с точным поиском по ЭЦП.  
    • demkd
      Это нормально, реестр для псевдопользователя "All users" бывает редко, для чего системе он нужен, я не разбирался еще, но он бывает, теперь при отсутствии пользовательского реестра выдается такое сообщение, как и в случае если реестр поврежден.
      Т.е. в этом случае сообщение можно смело игнорировать.
        о каких % речь?
        Подробнее, что именно искать и зачем?
    • PR55.RP55
      + Я не вижу % при массовой проверке файлов на V.T. o В контекстное меню добавлен поиск по имени объекта на Яндекс и Google. Я бы добавил поиск по ЭЦП
×