Trojan.alipop.3 и Windows 7
#41
Отправлено 31 Март 2011 - 12:21
Блокировка FTP.exe помогла, вирус перестал дозакачиваться. Осталось найти и обезвредить.
#42
Отправлено 31 Март 2011 - 12:29
Борис А. Чертенко aka Borka.
#43
Отправлено 31 Март 2011 - 12:32
Личный сайт по Энкодерам - http://vmartyanov.ru/
#44
Отправлено 31 Март 2011 - 12:49
v.martyanov Проблема в том, что фтп.ехе не отображается в процессах в принципе, даже в процесс экплорер. Единственное, что сейчас изменилось, переодически svchost загружает полностью одно из ядер. Это после блокировки фтп.ехе.
Сообщение было изменено Шелл: 31 Март 2011 - 12:53
#45
Отправлено 31 Март 2011 - 12:51
Почему? Ежели инжект, то тот же винлогон будет запускать ftp.exe и передавать ему параметры и без батника.Мда. Чудеса какие-то...
Да, это интересно посмотреть.А если в момент работы ftp.exe посмотреть, кто у него родитель и так далее по цепочке?
Борис А. Чертенко aka Borka.
#46
Отправлено 31 Март 2011 - 12:57
Борис А. Чертенко aka Borka.
#47
Отправлено 31 Март 2011 - 13:08
Скачал ПроцессМон. Как там найти запросы к ФТП.ехе?
Дал поиск без маски по ca.com нашел кучу файлов, но из интересного - в сис32 есть по адресу темпов есть ссылка с индекс.дат(прикладываю), есть файл crypt32.dll и что-то еще. Мне с ними что сделать? в вирлаб?
Сообщение было изменено Шелл: 31 Март 2011 - 13:12
#48
Отправлено 31 Март 2011 - 13:19
Не получилось.Так, файл готов, прикладываю.
Думаю, никак... Если это таки инжект, то совсем никак...Скачал ПроцессМон. Как там найти запросы к ФТП.ехе?
Э-э-э...Дал поиск без маски по ca.com нашел кучу файлов, но из интересного - в сис32 есть по адресу темпов есть ссылка с индекс.дат(прикладываю), есть файл crypt32.dll и что-то еще. Мне с ними что сделать? в вирлаб?
Это о чем вообще?в сис32 есть по адресу темпов есть ссылка с индекс.дат
Борис А. Чертенко aka Borka.
#49
Отправлено 31 Март 2011 - 13:20
Прикрепленные файлы:
Сообщение было изменено v.martyanov: 31 Март 2011 - 13:28
#50
Отправлено 31 Март 2011 - 13:21
Да, забыл сказать, что первоначально вирусняк качается/определяется по адресу:
c:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\
Вот по этому адресу есть index.dat в котором есть текст "ca.com"
#51
Отправлено 31 Март 2011 - 13:27
Личный сайт по Энкодерам - http://vmartyanov.ru/
#52
Отправлено 31 Март 2011 - 13:31
#53
Отправлено 31 Март 2011 - 13:32
при этом, при помощи AVZ я уже исправил исполнительную строку cmd.exe, теперь оно нормально запускается. Логи-то я смог сделать.
А что там было, кстати, до исправления?
Личный сайт по Энкодерам - http://vmartyanov.ru/
#54
Отправлено 31 Март 2011 - 13:39
#55
Отправлено 31 Март 2011 - 13:56
GyFekCpL mWei NlPtVPZMG pAz QQjPPCUM File not found: C:\Windows\system32\ciyikg.exe
IpVFLkUj ljan NyLyBJJkO oNv PdfUwwEk File not found: C:\Windows\system32\RBCUB3F4\E001.exe
vqJdDFaD YkPK zzzVtfPDn bPj CeUsoRKE File not found: C:\Windows\system32\RBCUB3F4\JBSB.exe
wEsyDaiy uNbX VcLizmbAP xrw YHgEuZVA File not found: C:\Windows\system32\JU604551\D069.exe
WPRO_40_1340 File not found: system32\drivers\WPRO_40_1340.sys
VGPU File not found: System32\drivers\rdvgkmd.sys
Synth3dVsc File not found: System32\drivers\synth3dvsc.sys
mbr File not found: C:\Users\Shell\AppData\Local\Temp\mbr.sys
kwdiapow File not found: C:\Users\Shell\AppData\Local\Temp\kwdiapow.sys
Проверьте-ка - действительно ли нет этих файлов.
Есть такое:
FLASHSYS c:\program files\msi\live update 4\lu4\flashsys.sys
DelReg File not found: C:\Program Files\MSI\GreenPowerCenterII\DelReg.exe
Борис А. Чертенко aka Borka.
#56
Отправлено 31 Март 2011 - 13:59
Личный сайт по Энкодерам - http://vmartyanov.ru/
#57
Отправлено 31 Март 2011 - 14:55
Много мусора в службах:
GyFekCpL mWei NlPtVPZMG pAz QQjPPCUM File not found: C:\Windows\system32\ciyikg.exe
IpVFLkUj ljan NyLyBJJkO oNv PdfUwwEk File not found: C:\Windows\system32\RBCUB3F4\E001.exe
vqJdDFaD YkPK zzzVtfPDn bPj CeUsoRKE File not found: C:\Windows\system32\RBCUB3F4\JBSB.exe
wEsyDaiy uNbX VcLizmbAP xrw YHgEuZVA File not found: C:\Windows\system32\JU604551\D069.exe
WPRO_40_1340 File not found: system32\drivers\WPRO_40_1340.sys
VGPU File not found: System32\drivers\rdvgkmd.sys
Synth3dVsc File not found: System32\drivers\synth3dvsc.sys
mbr File not found: C:\Users\Shell\AppData\Local\Temp\mbr.sys
kwdiapow File not found: C:\Users\Shell\AppData\Local\Temp\kwdiapow.sys
Проверьте-ка - действительно ли нет этих файлов.
Есть такое:
FLASHSYS c:\program files\msi\live update 4\lu4\flashsys.sys
DelReg File not found: C:\Program Files\MSI\GreenPowerCenterII\DelReg.exe
GyFekCpL mWei NlPtVPZMG pAz QQjPPCUM File not found: C:\Windows\system32\ciyikg.exe - убил еще вчера
IpVFLkUj ljan NyLyBJJkO oNv PdfUwwEk File not found: C:\Windows\system32\RBCUB3F4\E001.exe - убил еще вчера Доктор Вебом.
vqJdDFaD YkPK zzzVtfPDn bPj CeUsoRKE File not found: C:\Windows\system32\RBCUB3F4\JBSB.exe - убил еще вчера Доктор Вебом.
wEsyDaiy uNbX VcLizmbAP xrw YHgEuZVA File not found: C:\Windows\system32\JU604551\D069.exe - убил еще вчера Доктор Вебом.
WPRO_40_1340 File not found: system32\drivers\WPRO_40_1340.sys - нет такого файла.
VGPU File not found: System32\drivers\rdvgkmd.sys - нет такого файла.
Synth3dVsc File not found: System32\drivers\synth3dvsc.sys - нет такого файла.
mbr File not found: C:\Users\Shell\AppData\Local\Temp\mbr.sys - нет такого файла. (Вчера почистил темп в ночь).
kwdiapow File not found: C:\Users\Shell\AppData\Local\Temp\kwdiapow.sys - нет такого файла. (Аналогично предыдущей строке)
FLASHSYS c:\program files\msi\live update 4\lu4\flashsys.sys - по-моему, это системный файл материнской платы.
DelReg File not found: C:\Program Files\MSI\GreenPowerCenterII\DelReg.exe - нет такого файла.
#58
Отправлено 31 Март 2011 - 15:02
сделайте еще раз лог сканера по Правилам в безопасном режиме windows.
#59
Отправлено 31 Март 2011 - 16:47
Единственное что - РкУ не получилось загрузить в безопаске, ругался что не может загрузить NTdriver, так что пришлось перегружаться в обычном режиме.
Кстати, хозяйке на заметку , даже при заблокированном ФТП вирус умудрился как-то себя покачать, но не долго и не много. Др.Веб уже все вроде вычистил.
Прикрепленные файлы:
#60
Отправлено 31 Март 2011 - 19:17
- Блокировка ФТП.ехе не помогает, вирус обходит блокировку и закачивает себя снова.
- в темпе Винды найдены подозрительные файлы, которые стучатся в инет. Собственно, ребята уже в лапах вирлаба. Тикеты вывешу как только придет подтвержнение на почту.
Читают тему: 0
0 пользователей, 0 гостей, 0 скрытых