Перейти к содержимому


Фото
- - - - -

Xx.scr.exe - 3


  • Please log in to reply
12 ответов в этой теме

#1 ifix

ifix

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 01 Июль 2009 - 13:56

у меня подобная проблема
вот логи

Прикрепленные файлы:

  • Прикрепленный файл  cureit_results.cab   73,79К   33 Скачано раз
  • Прикрепленный файл  hj.rar   2,94К   32 Скачано раз
  • Прикрепленный файл  rku.rar   3,86К   83 Скачано раз


#2 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 14:01

ifix
Отошлите в вирлаб (и покажите отчет VirusTotal)
C:\WINNT\msmacro64.exe
C:\WINNT\system32\*.scr (одного из)

Пофиксите в хайджеке
R3 - URLSearchHook: (no name) - - (no file)

#3 ifix

ifix

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 01 Июль 2009 - 14:13

C:\WINNT\msmacro64.exe

http://www.virustotal.com/ru/reanalisis.ht...0c18-1246446649

C:\WINNT\system32\*.scr (одного из)


http://www.virustotal.com/ru/reanalisis.ht...0c18-1246446815

#4 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 01 Июль 2009 - 14:18

C:\WINNT\msmacro64.exe

http://www.virustotal.com/ru/reanalisis.ht...0c18-1246446649

C:\WINNT\system32\*.scr (одного из)

http://www.virustotal.com/ru/reanalisis.ht...0c18-1246446815

Хм... Судя по md5, это один и тот же файл. Однако на exe - 13 из 41, а на scr - 14 из 41...
С уважением,
Борис А. Чертенко aka Borka.

#5 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 14:20

Угу, похоже *.scr == msmacro64.exe
В вирлаб его (msmacro64.exe) и номер тикета - сюда.

Пофиксите в хайджеке и проверьте, что записи не восстанавливаются (можно после фикса перезагрузиться)
O4 - HKCU\..\Run: [msmacro32] C:\WINNT\msmacro64.exeC:\WINNT\msmacro64.exe
O4 - HKUS\.DEFAULT\..\Run: [msmacro32] C:\WINNT\msmacro64.exe (User 'Default user')

Хм... Судя по md5, это один и тот же файл. Однако на exe - 13 из 41, а на scr - 14 из 41...

У Prevx дополнительная эвристика - на имя файла :)

#6 ifix

ifix

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 01 Июль 2009 - 14:20

Пофиксите в хайджеке
R3 - URLSearchHook: (no name) - - (no file)

кнопка fix checked не активна :)

#7 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 14:22

кнопка fix checked не активна

Снимите птицу с опции "Calculate MD5 ..."

#8 ifix

ifix

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 01 Июль 2009 - 14:48

O4 - HKUS\.DEFAULT\..\Run: [msmacro32] C:\WINNT\msmacro64.exe (User 'Default user')

данная запись восстанавливается после удаления

#9 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 14:57

данная запись восстанавливается после удаления

Попробуйте в безопасном режиме

#10 ifix

ifix

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 01 Июль 2009 - 15:02

номер тикета - сюда.

все одно к одному, майл ру не отдает почту, номер тикета в почте :)

#11 ifix

ifix

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 01 Июль 2009 - 17:12

во. пришел тикет [drweb.com #928991]. но я думаю это не актуально уже, последний КуреИт уже ловит эту тварь. большое спасибо за помощь :).

#12 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 17:25

последний КуреИт уже ловит эту тварь

Что с майл ру после лечения куритом - работает?

#13 ifix

ifix

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 01 Июль 2009 - 17:39

Что с майл ру после лечения куритом - работает?

не, майл ру сам по себе лежал, на сайте выдавало сообщение что проблемы с железом, приходите через три часа. я же скормил в онлайн сканер экземпляр виря, как написало что заражен, скачал куреит и проверил систему им.