Перейти к содержимому


Фото
- - - - -

Проблемы от BackDoor.Maxplus.22


  • Please log in to reply
37 ответов в этой теме

#21 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 20 Сентябрь 2012 - 22:01

https://www.virustotal.com/file/86df08b029666532687dd1a769e7db6e61bc4af75ebf78c8f41287a2cc6be5c4/analysis/
nip, Ссылка старая. Зайдите и отправьте файл заново https://www.virustotal.com , но после загрузки нажмите на кнопку (на этом сайте https://www.virustotal.com)

Прикрепленный файл  New Bitmap Image.png   20,31К   0 Скачано раз

Сиюминутное Ригпа бессущностно и ясно.

 


#22 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 21 Сентябрь 2012 - 08:30

Доброе утро!

Всё сделал.

https://www.virustotal.com/file/86df08b029666532687dd1a769e7db6e61bc4af75ebf78c8f41287a2cc6be5c4/analysis/1348205301/

SHA256: 86df08b029666532687dd1a769e7db6e61bc4af75ebf78c8f41287a2cc6be5c4
SHA1: b0f3b91b311d0afffeebfd8e30a41957282ff517
MD5: 591b417eb93aa9f631d776b92d1f3d8d
File size: 113.5 KБ ( 116224 bytes )
File name: k6zm2abn2vp
File type: Win32 EXE
Detection ratio: 34 / 43
Analysis date: 2012-09-21 05:28:21 UTC ( 0 минут ago )

Сообщение было изменено nip: 21 Сентябрь 2012 - 08:34


#23 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Сентябрь 2012 - 08:32

в вирлаб отправили?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#24 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 21 Сентябрь 2012 - 08:41

Если я правильно понял,

В лаборатории DrWeb мне почему-то 2 раза ответили

[drweb.com #3626667]
и
[drweb.com #3626673]


то да. :)

На текущий момент ответа от них нет.

Сообщение было изменено nip: 21 Сентябрь 2012 - 08:42


#25 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Сентябрь 2012 - 08:47

файл удаляйте
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#26 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 21 Сентябрь 2012 - 08:52

файл удаляйте


У Гмера там две кнопки Delete и Kill.
Какую жать?

#27 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Сентябрь 2012 - 08:53

любую

потом ребут и проверка..на месте ли файл (лог хайджека)

Сообщение было изменено mrbelyash: 21 Сентябрь 2012 - 08:53

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#28 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 21 Сентябрь 2012 - 09:15

любую

потом ребут и проверка..на месте ли файл (лог хайджека)


Кнопка Kill успеха не принесла :) после ребута файл остался на месте.
Delete - файл удалился.

Лог Хайджека во вложении

Прикрепленные файлы:



#29 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Сентябрь 2012 - 09:23

еще какие-то проблемы остались?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#30 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 21 Сентябрь 2012 - 10:38

Антивирус DrWeb установился.
Все браузеры работают.

Единственная проблема:
The Bat! работает, но в нем висит много пустых почтовых ящиков, и удалить их не получается. (пустых - т.е. папка без учётной записи) Можете что-то посоветовать??

#31 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 21 Сентябрь 2012 - 11:00

Ответ от ВирЛаба ждать??

#32 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 21 Сентябрь 2012 - 12:09

Проблемы всё таки есть. Я не вижу в сети общие папки. Не могу подключиться к серверу. пишет "Windows не может получить доступ"

#33 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 21 Сентябрь 2012 - 20:22

Выполните в командной строке (от администратора) - route print > C:\route.txt ,после чего этот файл выложите здесь.

Сообщение было изменено lazarev.ee: 21 Сентябрь 2012 - 20:23

Сиюминутное Ригпа бессущностно и ясно.

 


#34 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 25 Сентябрь 2012 - 08:39

Доброе утро!
Прошу прощения за растянутое время, не было доступа к этому компьютеру.

Выкладываю запрошенный файл.

Прикрепленные файлы:

  • Прикрепленный файл  route.txt   2,31К   4 Скачано раз


#35 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 25 Сентябрь 2012 - 20:23

nip, Видимо надо настроить удалённый доступ. http://st.drweb.com/static/new-www/video/nastroyka_windows_dla_zapuska_skanera_drweb/video/Start.html тут можно подсмотреть.

Сиюминутное Ригпа бессущностно и ясно.

 


#36 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 25 Сентябрь 2012 - 23:04

Огромное спасибо за содействие!
Проблема решена. Вкратце расскажу суть.

Есть некая рабочая групппа в локальной сети, компы видят друг друга, имеют доступ к расшаренным папкам, в этой же локалке и сервак.
Попытки подключится к любому компу в сети оканчивались ошибкой 0х80070035.
Погуглил, залез в службы - оказалось "Модуль поддержки NetBios через TCP/IP" отключен. Пытаюсь включить - не включается из-за отключенной дочерней службы AFD. Ковырять реестр сами понимаете желания не много. К тому же в \windows\system32\drivers отсутствовал файл netbt.sys (прогуглено), в Диспетчере устройств висело скрытое неопознанное устройство, что-то вроде "драйвер протокола netbios tcp\ip ..." (всё соответственно прогуглено по данной проблеме).
И тут я вспомнил о прошлых зачистках с помощью CureIT, после которых мне советовали запускать sfc /scannow.
Так вот - на win7 эта штука сработала ещё лучше чем на winXP.
А в The But! пользователь просто не сразу пароль вспомнил.

Итак.

Проблема решена!

Тему прошу считать закрытой.

P.S.: ответа от ВирЛаба я так и не получил. Тикет [drweb.com #3626673] остаётся необработанным

#37 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 25 Сентябрь 2012 - 23:51

nip, На форуме есть раздел Необработанные тикеты. Запостите номер тикета туда.

#38 nip

nip

    Newbie

  • Posters
  • 54 Сообщений:

Отправлено 26 Сентябрь 2012 - 00:35

Понял.
Сделал.
Спасибо!
:)