Перейти к содержимому


Фото
- - - - -

Неизвестный Вирус


  • Закрыто Тема закрыта
172 ответов в этой теме

#121 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Январь 2009 - 21:55

если лежит в корне и файла который он запускает нет больше. сканером при стартовой проверке будет пойман как Win.Autorunner.сorrupted


Давайте конкретные примеры - я баг заведу :-)


Это autorun.inf. Формально вирусом и не является, DrWeb их грохает.


...а если вирус грохнет спайдер то inf останется. но это не опасно. сканер при проверке поймает его эвристиком.


Ничего из вышесказанного не работает на autorun.inf (скрытый, системный, только чтение, архивный), который находится в корне флэшдиска такого вот содержания:
[autorun]open=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\keygen.exeicon=%SystemRoot%\system32\SHELL32.dll,4action=Open folder to view filesshell\open=Openshell\open\command=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\keygen.exeshell\open\default=1
Не ловиться ни сканером, ни спайдером, ни с вирусом, ни без. (вирус сам по себе грохается успешно, что сканером, что спайдером)

UPD Всё-таки один вариант сработал - при пролечивании через Scanner (5.0) autorun.inf был удалён - ура! Остальное, описанное выше, не работает.
UPD2 После такого лечения флэшка всё равно inaccessible, приходится извлекать-вставлять снова.
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#122 telecom

telecom

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Январь 2009 - 08:59

Добрый день!

На одной из рабочих станций сети обнаружили вот такой вирус:

Прикрепленный файл  img01.jpg   51,65К   363 Скачано разПрикрепленный файл  img02.jpg   46,98К   257 Скачано раз

После этого началась серъезная перегрузка каналов в этом фрагменте сети (даже начали тормозить маршрутизаторы, пинг увеличился в 4-6 раз), на следующий день это распространилось на соседний фрагмент.

Мог ли этот вирус вызвать такие последствия? И что это вообще за вирус? Какие порты использует данный вирус?

Заранее спасибо за ответы.

#123 Static

Static

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 16 Январь 2009 - 09:08

Вчера вечером остался на работе до поздна, отключил все компьютеры от сети. На компах установлен Dr.Web 4.44.1 с последними базами. Почистил все папки с временными файлами в Documents and Settings и C:\WINDOWS, посмотрел папку Tasks на предмет созданный заданий для планировщика. Затем просканировал диски, найденный вирус в C:\WINDOWS\system32 одна DLL и файл с произвольним именем и расширением удалил. В папке C:\RECYCLER
Unlockerом удалил S-1-5-21-1045248998-2194473764-43146814-1171. Установил патчи:
WindowsXP-KB958687-x86-RUS.exe
WindowsXP-KB958644-x86-RUS.exe
WindowsXP-KB957097-x86-RUS.exe
WindowsXP-KB956803-x86-RUS.exe

Перезагрузил компьютер. Вирус (Win32.HLLW.Autoruner.5555) не появлялся. Эту операцию проделал на всех компьютерах. Пришел утром. Включил сеть. Не прошло и часа, как вирус (Win32.HLLW.Autoruner.5555) опять залетает на компы :rolleyes: Я хз что еще делать.....

#124 Andrey_Kr

Andrey_Kr

    Advanced Member

  • Posters
  • 666 Сообщений:

Отправлено 16 Январь 2009 - 09:14

Добрый день!

На одной из рабочих станций сети обнаружили вот такой вирус:

Прикрепленный файл  img01.jpg   51,65К   363 Скачано разПрикрепленный файл  img02.jpg   46,98К   257 Скачано раз

После этого началась серъезная перегрузка каналов в этом фрагменте сети (даже начали тормозить маршрутизаторы, пинг увеличился в 4-6 раз), на следующий день это распространилось на соседний фрагмент.

Мог ли этот вирус вызвать такие последствия? И что это вообще за вирус? Какие порты использует данный вирус?

Заранее спасибо за ответы.


Очень может быть - посмотрите к примеру каким-нибудь анализатором трафика, типа ethereal, с зараженных станций идет куча всякой фигни.Не исключено , что worm притянул с инета своих друзей, и теперь идет еще и рассылка спама.
Подробное описание читать здесь http://news.drweb.com/show/?i=204&c=5 , кроме того читайте темы в этом разделе про Shadow.based и Trojan.siggen.2002

#125 telecom

telecom

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Январь 2009 - 09:25

Очень может быть - посмотрите к примеру каким-нибудь анализатором трафика, типа ethereal, с зараженных станций идет куча всякой фигни.Не исключено , что worm притянул с инета своих друзей, и теперь идет еще и рассылка спама.
Подробное описание читать здесь http://news.drweb.com/show/?i=204&c=5 , кроме того читайте темы в этом разделе про Shadow.based и Trojan.siggen.2002


Спасибо Андрей будем изучать. Еще вопрос а утилита Dr.Web CureIt! излечивает его?

#126 Andrey_Kr

Andrey_Kr

    Advanced Member

  • Posters
  • 666 Сообщений:

Отправлено 16 Январь 2009 - 09:29

Спасибо Андрей будем изучать. Еще вопрос а утилита Dr.Web CureIt! излечивает его?


Конечно, только на компе нужно устанавливать и файловый монитор, потому что без него произойдет повторное заражение

#127 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Январь 2009 - 12:36

Добрый день!

На одной из рабочих станций сети обнаружили вот такой вирус:

Прикрепленный файл  img01.jpg   51,65К   363 Скачано разПрикрепленный файл  img02.jpg   46,98К   257 Скачано раз

После этого началась серъезная перегрузка каналов в этом фрагменте сети (даже начали тормозить маршрутизаторы, пинг увеличился в 4-6 раз), на следующий день это распространилось на соседний фрагмент.

Мог ли этот вирус вызвать такие последствия? И что это вообще за вирус? Какие порты использует данный вирус?

Заранее спасибо за ответы.


Ну это собственно червь, которого тут активно обсуждают. Можете поискать по слову shadow на форуме. Рекомендации по лечению тут: http://news.drweb.com/show/?i=204&c=5

Личный сайт по Энкодерам - http://vmartyanov.ru/


#128 Liquidator

Liquidator

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 16 Январь 2009 - 12:38

<{POST_SNAPBACK}>
Поставил себе UnHackme - он почему на userinit.exe из папки system32 ругался. Может он еще как нибудь туда пишется?
Почему в SafeMode его CureIt не видит?

#129 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Январь 2009 - 12:38

Кто-нибудь пожалуйста скачайте и залейте последнюю версию CureIt на zalil.ru или на ifolder! Не могу скачать, вирус не дает!

А если попробовать похитрить и скачать отсюда :rolleyes:

ftp://81.176.67.170/pub/drweb/cureit/launch.exe


Опередили :-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#130 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Январь 2009 - 12:39

Вчера вечером остался на работе до поздна, отключил все компьютеры от сети. На компах установлен Dr.Web 4.44.1 с последними базами. Почистил все папки с временными файлами в Documents and Settings и C:\WINDOWS, посмотрел папку Tasks на предмет созданный заданий для планировщика. Затем просканировал диски, найденный вирус в C:\WINDOWS\system32 одна DLL и файл с произвольним именем и расширением удалил. В папке C:\RECYCLER
Unlockerом удалил S-1-5-21-1045248998-2194473764-43146814-1171. Установил патчи:
WindowsXP-KB958687-x86-RUS.exe
WindowsXP-KB958644-x86-RUS.exe
WindowsXP-KB957097-x86-RUS.exe
WindowsXP-KB956803-x86-RUS.exe

Перезагрузил компьютер. Вирус (Win32.HLLW.Autoruner.5555) не появлялся. Эту операцию проделал на всех компьютерах. Пришел утром. Включил сеть. Не прошло и часа, как вирус (Win32.HLLW.Autoruner.5555) опять залетает на компы :rolleyes: Я хз что еще делать.....


Пароли сильные? Автозапуск отключен на всех машинах?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#131 Liquidator

Liquidator

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 16 Январь 2009 - 12:41

Конечно, только на компе нужно устанавливать и файловый монитор, потому что без него произойдет повторное заражение
----
У нас не ловится как будто. CureIt отрабатывает, находит и лечит. Но спустя некоторое время опять та же картина

#132 Andrey_Kr

Andrey_Kr

    Advanced Member

  • Posters
  • 666 Сообщений:

Отправлено 16 Январь 2009 - 13:12

Конечно, только на компе нужно устанавливать и файловый монитор, потому что без него произойдет повторное заражение
----
У нас не ловится как будто. CureIt отрабатывает, находит и лечит. Но спустя некоторое время опять та же картина

Такое ощущение что у вас где-то в сети есть зараженная машина - ее надо найти.
Имейте в виду, что если зараза поселилась до того как антивирус был установлен на машину или антивирус о нем не знал(т.е. базы были не актуальные) - достать вирус может только GUI сканер, либо CureIt, спайдер уже не поможет.
Если используете другой антивирус, то кто его знает , может вирус проходит под носом файлового монитора, спайдер гарантировано не пропускает заразу.

Агитируйте начальство на продукт DrWeb ES. С централизованой статистикой бороться с подобной заразой намного лучше

#133 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 16 Январь 2009 - 17:00

Не прошло и часа, как вирус (Win32.HLLW.Autoruner.5555) опять залетает на компы :rolleyes: Я хз что еще делать.....

Искать дальше. Вирус где-то пролезает. Это могут быть флешки или вкладка в инет браузере с которой лезут вири. И обязательно контролировать монитором.

#134 BarBoSS

BarBoSS

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 16 Январь 2009 - 17:42

Корпоративная лок.сеть с выходом в инет;
Нод постоянно детектит Win32/Conficker.AE;
В процессах порядка 10 штук rundll32;
В планировщике 60 заданий с непонятными именами;
Логи прилагаю…

Прикрепленные файлы:

  • Прикрепленный файл  log.rar   6,67К   121 Скачано раз


#135 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 16 Январь 2009 - 18:12

Корпоративная лок.сеть с выходом в инет;
Нод постоянно детектит Win32/Conficker.AE;
В процессах порядка 10 штук rundll32;
В планировщике 60 заданий с непонятными именами;
Логи прилагаю…

Поставьте приведённые на этой странице патчи на windows.
Отключите лок.сеть, инет.
Скачиваете свежий cureit http://www.freedrweb.com/cureit/ . Создаёте папку c:\test, копируете туда cureit, называете его xyz.pif . Скачиваете прилагаемый файл cureit-scan.zip, извлекаете в c:\test\ файл cureit-scan.bat, запускаете cureit-scan.bat - заработает cureit. Все найденное - лечить. Когда он отработает, закрываете окно cureit, при этом cureit заработает снова, с другими параметрами. Прописаны 3 запуска cureit. Если будут найдены вирусы и запрошена перезагрузка - соглашайтесь. После перезагрузки снова запускаете cureit-scan.bat - и так пока не перестанет находить вирусы. Покажите здесь c:\test\cureit-fast.log в архиве.
Прикрепленный файл  cureit_scan.zip   275байт   183 Скачано раз

#136 Владислав Умнов

Владислав Умнов

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 16 Январь 2009 - 18:47

Корпоративная лок.сеть с выходом в инет;
Нод постоянно детектит Win32/Conficker.AE;
В процессах порядка 10 штук rundll32;
В планировщике 60 заданий с непонятными именами;
Логи прилагаю…


Скорее всего та же дрянь что и у нас в конторе.


DrWeb (CureIt в т.ч.) её ловит с 20.45 15.01.09.

Если Нод детектит вирус в файле в папке system32 то с большой долей вероятности взломан админский пароль. Если вскрыт аккаунт доменного админа, то инфицированы все. Распространяется через admin$.

Также пролезает эксплойт пакетом, тогда вирус будет детектиться в папке \Program Files\Internet Explorer.

Или через авторан с больного флэша.



Поэтому сначала перекрываем гадости пути к размножению, потом лечим:

1. Запрещаем авторан на всех компах.

2. Накатываем патчи на винду, лучше вобще держать винду ап то дэйт.

3. Меняем пароли или закрываем админ шары.

4. Ставим действующий актуальный резидент сканер (теперь можно уже и Спайдер - 4.44 или 5).

5. Пользуем спец утилиту от F-Secure для очистки этой гадости. Гоняем пока не скажет чисто.

1-ая утилита

2-ая утилита

6. Для надежности проверяем все диски Сканером DrWeb.



Удачной охоты.

#137 Bulat

Bulat

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 20 Январь 2009 - 10:12

Доброго времени суток, к нам в корпоративку тоже пролезла эта зараза, помогли следующие шаги:
1. установка заплаток от Майкрософт, если есть возможность то поставить полный набор заплаток
2. Malwarebytes antimalware, чистит систему от hijack.startmenu
3. сканирование и лечение Dr.Web CureIt (свежая версия), утилита удаления вредоносного ПО от Microsoft

по возможности чистить все компьютеры
корпоративный TrendMicro не помог http://forum.drweb.com/public/style_emoticons/default/sad.png
если есть зараженная машина нагрузка на сеть возрастает в разы

#138 pig

pig

    Бредогенератор

  • Helpers
  • 10 897 Сообщений:

Отправлено 20 Январь 2009 - 11:42

по возможности чистить все компьютеры

Да не по возможности, а обязательно. Если где заразу пропустите, так и будет донимать. Она не только через дыры ходит, через сетевые ресурсы тоже.
Почтовый сервер Eserv тоже работает с Dr.Web

#139 emul

emul

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 01 Февраль 2009 - 14:25

Думается мне, что это свежий червяк :-) А исправлять дыры в ОС - не задача антивирусных компаний...

Да, что Вы говорите, не задача.. А почему тогда каспер считает это СВОЕЙ задачей и не дает срабатывать сетевому эксплойту, интересно, да?
А для чего, простите, тогда Вы тут пишите,что предотвращаете попытки заражения? Для чего? Пыль в глаза? Это же просто ложь!

Антивирусные решения, выпускаемые под маркой Dr.Web, при использовании
актуальных вирусных баз, способны вылечить систему от всех модификаций
данной вредоносной программы, а также не допустить их проникновения
в систему.

С такой политикой, Вы всегда будете последними.
Вобщем, я перешел на каспера.
Спасибо за внимание.

#140 Andrey_Kr

Andrey_Kr

    Advanced Member

  • Posters
  • 666 Сообщений:

Отправлено 01 Февраль 2009 - 14:32

Думается мне, что это свежий червяк :-) А исправлять дыры в ОС - не задача антивирусных компаний...

Да, что Вы говорите, не задача.. А почему тогда каспер считает это СВОЕЙ задачей и не дает срабатывать сетевому эксплойту, интересно, да?

Вы не поверите, но каспер тоже не исправляет дыры в ос, он просто, так же как и Dr Web, не допускает проникновения вируса в систему.