Перейти к содержанию
Sadovnik

Старое по новому?

Recommended Posts

Sadovnik

Народ! Помогите пожалуйста, ибо силы и терпение на исходе...

Подцепил трояна, как в инет захожу выводит что якобы комп заблокирован за рассылку спама извольте пройти на vkontakte.ru, где уже требует отправить смс c текстом 1629017169 на номер 6681...

Стоял нод32 и ничего не обнаружил... Снёс поставил аваст, тоже ничего не обнаружил.

Просканил Др.Веб'oм cure it!... нашёл полчища троянов, но загвоздка с смской осталась.

Прошарил реестр, чисто!

При повторном сканировании Веб обнаруживает постоянно один и тот же pmtuf.sys и якобы удаляет, но потом опять скан и вновь эта бяка, не удаляемая обычным способом(

Помогите пожалуйста! Я неделю с ним бьюсь(((

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sadovnik

Я даже по этой ссылке пройти не могу...

Блокируется зараза(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Sadovnik

А сюда или сюда зайти получается?

При выходе в инет появляется баннер в браузере или блокируется Windows?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev

Сделайте логи антивирусной утилиты AVZ (http://z-oleg.com/avz.exe) как показано ниже:

Untitled.gif

На рабочем столе появится папка LOG выложите 2 архива (syscure и syscheck) сюда.

post-7840-1284272436_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sadovnik
Sadovnik

А сюда или сюда зайти получается?

При выходе в инет появляется баннер в браузере или блокируется Windows?

Первую ссылку блокирует, во второй выдаёт ошибку.

Баннер.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sadovnik

Логи сделал, AVZ не помог.

И такая фигатень в 3х браузерах: опере, мозиле и эксплорере.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
Логи сделал, AVZ не помог.

И не должен помочь я вам написал чтобы вы логи выложили сюда, помогать вам буду я на основании логов :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sadovnik
И не должен помочь я вам написал чтобы вы логи выложили сюда, помогать вам буду я на основании логов :)

Я дико извиняюсь, но хочу напомнить что вы имеете дело с ПОЛНЫМ нубом(((

Как сюда эти логи выложить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Кнопка "Ответить" (не Быстрый ответ), далее Обзор и Загрузить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sadovnik

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
akoK

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

beginSearchRootkit(true, true);SetAVZGuardStatus(True);QuarantineFile('c:\windows\system32\gyxrlre.dll','');QuarantineFile('c:\program files\anti-vibrate oscar editor\win32share.dll','');QuarantineFile('c:\windows\system32\3f0ce993.exe','');QuarantineFile('c:\windows\system32\qeiljx.exe','');DeleteFile('c:\windows\system32\gyxrlre.dll');DeleteFile('c:\windows\system32\3f0ce993.exe');DeleteFile('c:\windows\system32\qeiljx.exe');RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');BC_ImportAll;ExecuteSysClean;BC_Activate;ExecuteRepair(13);RebootWindows(true);end.

После выполнения скрипта компьютер перезагрузится.

beginCreateQurantineArchive(GetAVZDirectory+'quarantine.zip');end.

Полученный архив отправьте на quarantine<@>virusnet.info с указанием в теме письма ссылки на тему. ([email protected])

Вы правили virusinfo_syscure.xml ?

Создайте новые логи и прикрепите к этой теме.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

там еще файлы типа

File="C:\WINDOWS\system32\pr2agqwc.exe"

File="C:\WINDOWS\System32\DRIVERS\inspect.sys"

File="C:\WINDOWS\system32\drivers\pe3agqwc.sys"

File="C:\WINDOWS\system32\drivers\ps6agqwc.sys"

File="C:\WINDOWS\system32\DRIVERS\Rtenicxp.sys"

и сервис abp480n5 мне кажется там нужен сначала avptool т.к. cureit видимо не поможет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • santy
      а товарищ в теме, похоже имеет отношение к этой теме. https://xakep.ru/2010/12/09/54255/   LOIC (Low Orbit Ion Cannon) — приложение, разработанное
      хакерской группой 4Chan, созданное для организации DDoS атак на веб-сайты с
      участием тысяч анонимных пользователей, пользующихся программой. Атаки
      производятся на такие сайты как, например,  
    • santy
      вообще-то это со слов юзера, не факт что было именно так.   chklst & delvir автоматически не добавляются, если количество сигнатур задействованных при детектировании равно нулю. в данном случае была одна сигнатурка (потому и вышел chklst&delvir), скорее всего фолс на чистом файле, которая не была исключена, но она не попала в скрипт за счет автоматического hide file. hide %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\XCPCSYNC.OEM\SYNCSDK.209.604\TRANSLATORS\MSOL\PROFMAN64.DLL
    • PR55.RP55
      " что там у пользователя уже в базе есть никто не знает." Мало вероятно, что в базе у пользователя что есть... v4.1.7z (1.03 МБ)  Но  автоматически добавлять команду:  delvir и т.д. не стоит. Пока остаюсь при своём мнении.
    • demkd
      А она есть, поскольку ничего другого выгрузить драйвер не могло, ну а что там у пользователя уже в базе есть никто не знает. Тем более что сигнатура у него даже с глубиной совпадения 17 дает более 300 фолсов только по этому образу. uVS не выгружает ничего кроме того что прямо или косвенно указано оператором или через сигнатуры и delvir или delall/unload, никак иначе. Спасибо, исправлю, но хорошо бы еще пароль к архиву, стандартные не подходят

       
    • alamor
      Если будет говорить, что ЭЦП целая на действительно валидную подпись у файла, а не на эту интеловскую, то другое дело :). В архиве четыре подобных файла.
×