Перейти к содержимому


Фото
- - - - -

Trojan.ntrootkit.2387


  • Please log in to reply
48 ответов в этой теме

#1 s1aer

s1aer

    Newbie

  • Members
  • 8 Сообщений:

Отправлено 26 Декабрь 2008 - 23:52

Проблемы с сием существом, вот что выдают программы с вики.веб. Вроде бы чистили руткит анхакером, после чистки он ребутнул комп, стандартный веб перед ребутом обнаруживал инфицированный файл, теперь же говорит что все чисто. Посмотрите пожалуйста по логам, убилось это или нет из системы.

PS: руткит анхакер покрамсал много файлов винды, стоит ли сейчас запускать восстановление, если все очищено или нет?
PPS: хайджековский репорт не присоединяется почему-то

Заранее спасибо!

Прикрепленные файлы:

  • Прикрепленный файл  Report.txt   36,87К   154 Скачано раз
  • Прикрепленный файл  hijack.rar   3,28К   117 Скачано раз


#2 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2008 - 00:01

Вроде бы чистили руткит анхакером, после чистки он ребутнул комп, стандартный веб перед ребутом обнаруживал инфицированный файл, теперь же говорит что все чисто.

Хоть бы сказали, что чистили РкУ? В каких файлах Доктор находил трояна?

PS: руткит анхакер покрамсал много файлов винды, стоит ли сейчас запускать восстановление, если все очищено или нет?

Что имеется в виду? ;)
С уважением,
Борис А. Чертенко aka Borka.

#3 s1aer

s1aer

    Newbie

  • Members
  • 8 Сообщений:

Отправлено 27 Декабрь 2008 - 00:07

на первый вопрос:

26-12-2008 01:03:14 [CL] (PID = 4256) C:\Documents and Settings\Михаил\Local Settings\Temp\rdl233.tmp - инфицирован Trojan.NtRootKit.2387
26-12-2008 01:03:28 [CL] (PID = 4256) C:\Documents and Settings\Михаил\Local Settings\Temp\rdl233.tmp - исцелен
26-12-2008 01:06:14 [BG] (PID = 4348) C:\Program Files\DivX\DivX Web Player\npdivx32.dll - ошибка распаковки

26-12-2008 01:10:01 Проверено: 106140
26-12-2008 01:10:01 Исцелено: 1
26-12-2008 01:10:01 Инфицированных: 6
26-12-2008 01:10:01 Удалено: 4
26-12-2008 01:10:01 Модификаций: 0
26-12-2008 01:10:01 Переименовано: 0
26-12-2008 01:10:01 Подозрительных: 0
26-12-2008 01:10:01 Перемещено: 0
26-12-2008 01:10:01 FastMode: 864 files
26-12-2008 01:10:01
26-12-2008 01:10:01 System shutdown (00000000)

после удаления, естественно, все файлы восстанавливаются

#4 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2008 - 00:17

Вот достаточно интересные экземпляры, потенциальные суслики:
C:\WINDOWS\System32\Drivers\amybyfq3.SYS
C:\WINDOWS\system32\DRIVERS\DKbFltr.sys
и на всякий случай - этот:
C:\WINDOWS\system32\drivers\sbaphd.sys

Проверьте-ка их на ВирусТотале.

на первый вопрос:

26-12-2008 01:03:14 [CL] (PID = 4256) C:\Documents and Settings\Михаил\Local Settings\Temp\rdl233.tmp - инфицирован Trojan.NtRootKit.2387
26-12-2008 01:03:28 [CL] (PID = 4256) C:\Documents and Settings\Михаил\Local Settings\Temp\rdl233.tmp - исцелен
26-12-2008 01:06:14 [BG] (PID = 4348) C:\Program Files\DivX\DivX Web Player\npdivx32.dll - ошибка распаковки
...

Было бы очень интересно посмотреть, кто в системе жил с PID = 4256 (дроппер трояна) на момент срабатывания спайдера.

после удаления, естественно, все файлы восстанавливаются

Все - это какие? ;) Судя по логу всех было несколько. Каких? Где?
С уважением,
Борис А. Чертенко aka Borka.

#5 s1aer

s1aer

    Newbie

  • Members
  • 8 Сообщений:

Отправлено 27 Декабрь 2008 - 00:24

Было бы очень интересно посмотреть, кто в системе жил с PID = 4256 (дроппер трояна) на момент срабатывания спайдера.

я первый раз юзаю веб, да и вообще первый раз с таким вирусом столкнулся, пожалуйста дайте ссылку каким образом это проверить и что за вирусТотал. Погуглю, почитаю и отпишусь.

репорт от хайджека в первом посте

#6 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 297 Сообщений:

Отправлено 27 Декабрь 2008 - 00:28

я первый раз юзаю веб, да и вообще первый раз с таким вирусом столкнулся, пожалуйста дайте ссылку каким образом это проверить и что за вирусТотал. Погуглю, почитаю и отпишусь.


VirusTotal

это репорт от хайджека, тхт не прикреплялась


пользуйтесь архиватором

#7 s1aer

s1aer

    Newbie

  • Members
  • 8 Сообщений:

Отправлено 27 Декабрь 2008 - 00:30

след вопрос: зараженный бук стоит рядом без сети, я пишу со 2го бука, если я скопирую эти файлы на свой бук и отправлю, не заразится ли мой комп, они не в карантине, это во1,

во2: если их поудалял РкУ, что делать?

#8 s1aer

s1aer

    Newbie

  • Members
  • 8 Сообщений:

Отправлено 27 Декабрь 2008 - 00:42

библиотек уже нету

#9 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2008 - 00:57

след вопрос: зараженный бук стоит рядом без сети, я пишу со 2го бука, если я скопирую эти файлы на свой бук и отправлю, не заразится ли мой комп, они не в карантине, это во1,

Нет, если сами их не запустите. ;)

во2: если их поудалял РкУ, что делать?

"Нет файла - нет проблемы" (с)

библиотек уже нету

Каких библиотек? ;)
Проверьте наличие файла на диске C:\WINDOWS\system32\3FF1F546.exe. Если есть - проверьте Доктором и на ВирусТотале, а затем пофиксите в Хайджеке
O23 - Service: 3FF1F546 - Unknown owner - C:\WINDOWS\system32\3FF1F546.exe (file missing)
С уважением,
Борис А. Чертенко aka Borka.

#10 s1aer

s1aer

    Newbie

  • Members
  • 8 Сообщений:

Отправлено 27 Декабрь 2008 - 01:04

пардон, не библиотек, а sysтемных файлов, вирус пожрал видимо и мой мозг) допроверяем РкУ после всех проделанных операций...

Указанный Вами файл так же отсутствует.

#11 s1aer

s1aer

    Newbie

  • Members
  • 8 Сообщений:

Отправлено 27 Декабрь 2008 - 01:13

дабл пост;)

После всего результаты, стоит ли дальше продолжать искать источник проблемы или все уже чисто?

Прикрепленные файлы:



#12 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2008 - 01:22

После всего результаты, стоит ли дальше продолжать искать источник проблемы или все уже чисто?

Эти файлы на месте:
C:\WINDOWS\system32\DRIVERS\DKbFltr.sys
C:\WINDOWS\system32\drivers\sbaphd.sys
и эта запись
O23 - Service: 3FF1F546 - Unknown owner - C:\WINDOWS\system32\3FF1F546.exe (file missing)
не пофиксена. Файлы проверили на ВирусТотале?
С уважением,
Борис А. Чертенко aka Borka.

#13 s1aer

s1aer

    Newbie

  • Members
  • 8 Сообщений:

Отправлено 27 Декабрь 2008 - 01:31

Файл sbaphd.sys получен 2008.12.26 23:27:13 (CET)
Текущий статус: закончено
Результат: 0/36 (0.00%)


Файл DKbFltr.SYS получен 2008.12.26 23:29:05 (CET)
Текущий статус: закончено
Результат: 0/39 (0%)


последний так и не найден..

#14 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2008 - 01:44

последний так и не найден..

Пофиксите в Хайджеке и повторите сканирование - не появится ли запись снова?
С уважением,
Борис А. Чертенко aka Borka.

#15 tehsouz

tehsouz

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 24 Январь 2009 - 10:09

Поймал такого же зверя. Удалить не могу, точнее Dr.Web его удаляет, но после перезагрузки опять находит и опять удаляет. Помогите http://forum.drweb.com/public/style_emoticons/default/wink.png

Прикрепленные файлы:

  • Прикрепленный файл  logs.rar   7,81К   118 Скачано раз


#16 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Январь 2009 - 17:05

Поймал такого же зверя. Удалить не могу, точнее Dr.Web его удаляет, но после перезагрузки опять находит и опять удаляет. Помогите http://forum.drweb.com/public/style_emoticons/default/wink.png

Пофиксите в Хайджеке:
O23 - Service: 4C8F7ED6 - Unknown owner - C:\WINDOWS\system32\4C8F7ED6.exe
O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Unknown owner - C:\Program Files\ANI\ANIWZCS2 Service\ANIWZCSdS.exe (file missing)
Найдите файл C:\WINDOWS\system32\4C8F7ED6.exe и зашлите его в Вирлаб.
С уважением,
Борис А. Чертенко aka Borka.

#17 tehsouz

tehsouz

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 25 Январь 2009 - 00:43

Профиксил

C:\WINDOWS\system32\4C8F7ED6.exe  - просто нет... ну т.е. не вижу его не в безопастном, не с лайв сиди...

было бы все так просто не писал бы....

#18 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 25 Январь 2009 - 00:55

Профиксил
C:\WINDOWS\system32\4C8F7ED6.exe  - просто нет... ну т.е. не вижу его не в безопастном, не с лайв сиди...
было бы все так просто не писал бы....

Тогда показывайте новые логи.

Да, еще хотелось бы логов спайдера с детектом. И поясннием, кто такой PID=xxxx, который записывает трояна.
С уважением,
Борис А. Чертенко aka Borka.

#19 tehsouz

tehsouz

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 25 Январь 2009 - 00:59

вот

Прикрепленные файлы:

  • Прикрепленный файл  logs.rar   7,55К   105 Скачано раз


#20 tehsouz

tehsouz

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 25 Январь 2009 - 01:08

PID = я так думаю explorer.exe... т.к. пока не вызываешь проводник или не втыкаешь любой флэш - никак себя не проявляет

В безопастном режиме - вообще не проявляется, и сканер не видит ничего ни на одном диске.... перегружаюсь и сразу в темпах длл, и не дай боже воткнуть флэху http://forum.drweb.com/public/style_emoticons/default/smile.png не смешно, но хотелось бы победить...


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых