Trojan.Spy.Goldun.sp - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
KWINTO

Trojan.Spy.Goldun.sp

Recommended Posts

KWINTO

Здравствуйте.

Есть такая проблема, обнаружен на компе Trojan.Spy.Goldun.sp.

В момент заражения антивирус имел не обновленные базы.

троянец обнаружен с помощью Spyware Terminator 2.1

При проверке обнаружено что в файле mms32luklu.dll обнаружен Trojan.Spy.Goldun.sp (или сам файл есть вирусом). Также какая-то запись в реестре. При попытке удалить его Spyware Terminator выдает предложение остановить системные процессы, но их остановить невозможно.

Повстречал здесь статью, что Nod32 его лечит. Обновил базы, но безуспешно... ничего не обнаружено.

Кто-нибудь встречался с таким? Реально ли от него избавиться без форматирования диска?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

реально

2 варианта, либо пойти сюда и сделать то что написано (там же создать тему в помогите), либо выполнить что там написано и логи приложить сюда.. http://virusinfo.info/showthread.php?t=1235

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

И еще вариант - установить антивирус тот, который умеет нормально лечить - и пролечится :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Денис Лебедев

Всё же, если нет возможности пока поставить другой антивирь, лучше сделать то, что указал Ego1st. Там обязательно помогут (либо здесь, но после представленных логов).

Ну а после успешного лечения - нужно задуматься и сделать выводы по поводу установленного антивируса и подумать о смене вендора и переходе на какой-то другой продукт. Принципиально не указываю ни одного вендора/продукта чтобы тема не превратилась в очередные дебаты :-) Всё же пока помогаем человеку решить проблему..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Trojan.Spy.Goldun.sp правильно определяется и удаляется Антивирусом Касперского (в. 6 и 7; базы декабря 2007).

В один день у двух клиентов, сидящих на ADSL, вылечил без проблем при помощи пробной версии.

Признаки заражения Trojan.Spy.Win32.Goldun:

1) IE выдаёт сообщение "Невозможно отобразить страницу";

2) Не подключается модем;

3) Компьютер перезагружается (когда Goldun "колдует" уже не один).

4) В группе с другими malware замечен в блокировке инсталляции антивирусов и других защитных программ.

(Если будет аналогичная проблема обращайтесь ко мне лично - помогу решить).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Денис Лебедев

Тоже проверил у клиента.

CureIt вполне достойно справилась.

System Cleaner от TrendMicro поубивал, но некоторые остатки остались. Пришлось зачистить с помощью AVZ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Так как записи с указанием исключений для Defender имеют определенный статус,  то имеет смысл исключить их автоматическое попадание по признаку "файл не найден" при формировании автоскрипта. В этом случае приходится вручную править тело скрипта, чтобы убрать некоторые записи. 1. ранее это можно было не делать, так как все равно они без виртуализации не удалялись. 2. теперь, с учетом удаления через powershell  будут удалены и "полезные" исключения, которые могли быть сделаны самим пользователем, например активаторы. На мой взгляд, будет лучше добавить в скрипт удаление исключений дефендера  вручную, из секции исключений для WD.
    • PR55.RP55
      + https://forum.kasperskyclub.ru/topic/465542-virus-ili-skript/#comments Если причина действительно в Групповых политиках. То...  
    • santy
      Вылет здесь не понятно по какой причине произошел, так как изначально был создан образ автозапуска с активным зловредом, а повторно, по словам пользователя, не получилось uVS выйти на основную позицию, когда можно было бы собрать новый образ, или выполнить скрипт очистки. В том числе и в безопасном режиме. Последствия запуска зловреда firfox.exe есть здесь, и возможно действительно входят у указанное семейство.  
    • PR55.RP55
      1. Microsoft тестирует функцию - Защита администратора. https://www.comss.ru/page.php?id=15533 ---------- 2. Вирус\ы https://forum.kasperskyclub.ru/topic/465570-trojanwin32sepeh/ Видимо это семейство: https://vms.drweb.ru/virus/?i=27109129 https://vms.drweb.ru/virus/?i=27380925 -------- https://vms.drweb.ru/virus/?i=25801988 https://vms.drweb.ru/virus/?i=25339881 https://vms.drweb-av.it/virus/?i=25698634 3. TloBeJluTeJlb.exe если в директории или имени файла "чудеса" с регистром... Предлагаю помечать файл, как Подозрительный.    
    • demkd
      Для этого есть программы и работают они медленно по очевидным причинам. uVS и так показывает внедренные потоки и DLL в любой из запущенных процессов.
×