Как лечить trojan-Downloader.Win32.Small.dxm - Страница 2 - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
smag

Как лечить trojan-Downloader.Win32.Small.dxm

Recommended Posts

SuperBrat
DrWeb много что удалил, порядка 10 файлов, и все вне папки windows, хотя были 2-3 которые я не стал трогать именно из system32.

Вот как раз из system32 и надо было удалять. DrWeb полезные файлы не удаляет. Повторите со свежей версией (не поленитесь скачать) и удалите всех гадов.

Как и что сделать, чтобы проверить?

Перейдите в браузере по адресу: http://www.virustotal.com/en/virustotalf.html и проверьте там те файлы.

P.S. После проверки связкой AVZ+DrWeb сформируйте снова три лога по правилам. Проверим насколько стало чисто.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

Переписка:

avz00004.dta - Rootkit.Win32.Agent.eq

Этот файл определяется антивирусом. Обновите антивирусные базы.

Остальные файлы чистые.

Повторите со свежей версией (не поленитесь скачать) и удалите всех гадов.

Версию качал свежую, сегодня вечером снова буду устраивать проверку в связке AVZ+DrWeb и чикну этот core.sys если вылезет.

Я так понял удалить можно безболезненно, система не пострадает?

P.S. После проверки связкой AVZ+DrWeb сформируйте снова три лога по правилам. Проверим насколько стало чисто.

Если хватит сил сделаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

давайте сделаем так вот эти 2 файла

SystemRootsystem32driverscore.sys

D:windowswc98pp.dll в архив и сюда положите..

SystemRootsystem32driverscore.sys - скорее всего этот руткит, но мне хотелось бы ещё wc98pp.dll посмотреть подозреваю что он не совсем хороший..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

Выложу 4 файла, архив сделан до лечения в связке и удаления msindeo.dll и ldcore.dll

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

D:windowssystem32driversoreans32.sys

Riskware.Fileprotect.A

D:windowssystem32driverscore.sys

Win32/Rootkit.Agent.EQ trojan

D:windowswc98pp.dll

VirusTotal говорит "чисто", но поиск Гугля дает совет "удалить". У многих тормозит Интернет из-за него.

Выполните скрипт: AVZ - файл - выполнить скрипт. Копьютер после выполнения перезагрузится.

beginSearchRootkit(true, true);SetAVZGuardStatus(True);DeleteFile('SystemRootsystem32driverscore.sys');DeleteFile('??D:windowssystem32driversoreans32.sys');DeleteFile('D:windowswc98pp.dll');BC_ImportDeletedList;ExecuteSysClean;BC_Activate;RebootWindows(true);end.

P.S. Файлы отосланы в антивирусные лаборатории. DrWeb их пока не знает, но тоже получил. Вечером, я думаю, можно качать свежую версию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Боян получился =))

если вдруг что-то перестанет работать просто переустановите..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

Всем надовал плюсов!

Ребята, спасибо.

Запущу скрипт, надеюсь это будет финал, для вируса.

PS Получается я внес вклад в разработку веба, тем что предоставил новый вирус?

Добавлено спустя 51 секунду:

если вдруг что-то перестанет работать просто переустановите..

Это вы про винду?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
2007-04-12.rar

Архив можно удалять. Зловреды все-таки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
Это вы про винду?

нет боже упаси=)) мы же тут разбирались как раз для того что бы винду не переставлять..

программу переустановите которая небудет работать=))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

Архив можно удалять. Зловреды все-таки.

- Удалил

нет боже упаси

- Надеюсь ет не шутка

Мероприятия проведу, отпишу.

Когда можно ждать обовления DrWeb

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

вечером наверное..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

Это надо у форумчан из DrWeb уточнить. Как долго присланные образцы обрабатываются? Но вам, smag,

надо выполнить тот скрипт и DrWeb уже не понадобится (если только проверить для спокойствия души).

P.S. Avira рулит!

http://analysis.avira.com/samples/details....ncidentid=30302

Ego1st, не согласны там с нами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

ну я примерно так и думал, авира детектит только руткит..

ну не согласны и не согласны, лучше перестраховаться..))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

Проверка DrWeb:

1. Папка System Volume Information:

-Adware.Casino

-Tool.Prockill

2. Файл dwdsregt.exe (system32)

-Adware.ZenoSearch

3. Файл Process (system32)

-Tool.Prockill

Проверка Каспером:

НАшел 1 файл - архив, котрый я выкладывал в форум, сказал то же что и подержка Кспера, что боян, хотя до этого он его не находил.

ЗЫ Помоему я от них не избавлюсь, откуда их столько, почему сразу все не детектятся?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

После проверки новым DrWeb(Вчерашним) остались два файлика из system32, вышеуказанные.

ЗЫ Замучали они меня уже. :-(

Log.rar

Log.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

отключите востановление системы, удалите файлы из корзины там мусора полно=)

невижу я там таких файлов, у вас версия avz какая?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

4.24 r4

Добавлено спустя 16 минут 49 секунд:

Еще раз проверил system32 DrWeb пишет:

dwdsregt.exe D:WINDOWSsystem32 Adware.ZenoSearch

process.exe D:WINDOWSsystem32 Tool.Prockill

Добавлено спустя 20 минут 53 секунды:

dwdsregt.exe - Изменен 10 апреля, может его чинуть просто и все дела?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

а удалить сами пробовали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

Нет, так как не хочу систему чикать.

Если скажете, что файл не нужен для системы, тогда почикаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

1. Отключить восстановление системы в Windows XP

2. Выполните в AVZ скрипт:

begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFile('D:windowswc98pp.dll');DeleteFile('D:WINDOWSsystem32dwdsregt.exe');DeleteFile('D:WINDOWSsystem32process.exe');BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

DrWeb тест провел, тишина.

Надеюсь это были последние, уффф

Спасибки ребят, очень помогли, сам бы не разобрался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
DrWeb тест провел, тишина.

Надеюсь это были последние, уффф

Спасибки ребят, очень помогли, сам бы не разобрался.

Был рад помочь. Надеюсь, что далее мы будем общаться по более радостному поводу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
smag

:wink: Надеюсь :wink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.1.14.
    • PR55.RP55
      santy Я бы ввёл лимит - одна новая тема в сутки и всё... Кстати говоря - по поводу ИИ - я там недавно в разделе: Новые функции в ***  написал, но видимо из-за спамеров никто не читал... А между тем...
    • santy
      Увы, нет технологий по противодействию спамеров на техническом форуме. По идее, после дублирования нескольких тем с одинаковым контентом учетка должна автоматически заблокироваться, и темы все автоматически удаляться через несколько дней. Где же ты ИИ? :). Спасение форума от спамеров не есть дело рук самих топик стартеров.
    • PR55.RP55
      https://forum.kasperskyclub.ru/topic/471996-pojavljajutsja-v-operativnoj-pamjati-membackdoorwin64agentgen-i-memtrojanmultiagentgen/page/2/#comments Task: {A67FE49E-5424-45F5-9347-257FE1179FF6} - System32\Tasks\Microsoft\Windows\Autochk\KeyPreair => C:\Program Files (x86)\Microsoft\Edge\Application\Msproedg.exe [64080 2026-03-16] (Microsoft 3rd Party Application Component -> ) 1. Предлагаю добавить в меню: Запрос к ИИ 2. Автоматически добавлять ЭТО в подозрительные. Что можно получить при разборе в ИИ. ___Ответ ИИ: ___ Резюме Анализ вредоносной строки из лога FRST   * *Суть записи:* Данная строка представляет собой запись из лога
          программы FRST (Farbar Recovery Scan Tool) и указывает на активное
          вредоносное ПО на компьютере.
        * *Маскировка файла:* Исполняемый файл |Msproedg.exe| имитирует
          легитимный браузер Microsoft Edge, маскируясь под него измененным
          именем. Оригинальный файл браузера должен называться |msedge.exe|.
          Имя |Msproedg.exe| не используется ни одним легальным софтом в мире.
        * *Аномалия размещения:* Вирус прописан в планировщике задач в ветке
          |Microsoft\Windows\Autochk|. В норме эта ветка отвечает
          исключительно за диагностику файловой системы при загрузке
          компьютера и может содержать всего одну легальную задачу — |Proxy|.
          Задача с именем |KeyPreair| здесь нелегальна.
        * *Аномалия размера:* В логе указан размер |64080| байт (около 64 КБ).
          Размер оригинального браузера измеряется в мегабайтах, а не в
          килобайтах.
        * *Аномалия даты (Timestomping):* В логе указана дата |2026-03-16|.
          Вирус намеренно использует технику подделки даты, чтобы скрыться от
          антивирусных сканеров, которые ищут недавно измененные файлы.
        * *Скомпрометированная цифровая подпись:*
            o В логе отображается строка: |(Microsoft 3rd Party Application
              Component -> )|.
            o Сертификат |Microsoft Windows Third Party Application Component|
              (и его сокращенный вариант) действительно существует. Это
              легальный сертификат Microsoft для подписи софта сторонних
              разработчиков, который официально интегрируется в систему
              (компоненты Teams, DirectX).
            o У оригинального браузера Edge подпись всегда выглядит как
              |(Microsoft Corporation)|. В данном же случае пустая стрелочка в
              конце |-> )| показывает цепочку доверия Authenticode.
            o В легальном файле FRST проверяет издателя и замыкает цепочку:
              |(Microsoft 3rd Party Application Component -> Microsoft
              Corporation)|. Пустота после стрелки в вашем логе — это
              технический признак того, что вирус скопировал чужой блок
              подписи, но криптографическая проверка Authenticode провалилась.      
    • PR55.RP55
      demkd Если так с рекламой на форуме продолжиться - форум закроют :)
×