Большой входящий траффик при отсутствии вирусов
#1
Отправлено 26 Декабрь 2009 - 04:16
Помогите!!! У меня очень большой входящий траффик при отсутствии каких-либо вирусов.
Не раз делала полную проверку,но Drweb ничего не обнаруживает,а буквально за час в интернете списывается около 1 Гб(причем ничего не качаю!!!!!!!!!)
Логи прикрепляю.
Заранее благодарю!
#3
Отправлено 26 Декабрь 2009 - 06:37
-------------
MustBeRandomlyNamed\I67j0xbA6246.exe-это RKU
2tash нужен еще лог GMER
C:\Program Files\Common Files\Logishrd\LQCVFX\COCIManager.exe-проверьте на всякий случай на www.virustotal.com/ru
C:\WINDOWS\temp\logishrd\LVPrcInj02.dll-на вирустотал
c:\windows\system32\yv12vfw.dll-на вирустотал
C:\Documents and Settings\Admin\Application Data\pcouffin.sys-в вирлаб
C:\Documents and Settings\Admin\Local Settings\Temp\PRG4.tmp-на вирустотал
Сообщение было изменено mrbelyash: 26 Декабрь 2009 - 06:59
#4
Отправлено 26 Декабрь 2009 - 06:42
#5
Отправлено 26 Декабрь 2009 - 06:57
LVPrcInj02.dll инжектится в Эксплорер кажись
-------------
MustBeRandomlyNamed\I67j0xbA6246.exe-это RKU
2tash нужен еще лог GMER
C:\Program Files\Common Files\Logishrd\LQCVFX\COCIManager.exe-проверьте на всякий случай на www.virustotal.com/ru
C:\WINDOWS\temp\logishrd\LVPrcInj02.dll-на вирустотал
c:\windows\system32\yv12vfw.dll-на вирустотал
COCIManager.exe Вебкамера или другое что то от logitech.
#6
Отправлено 26 Декабрь 2009 - 21:44
c:\documents and settings\admin\local settings\temp\u2novr41.dll
Борис А. Чертенко aka Borka.
#7
Отправлено 26 Декабрь 2009 - 23:31
2.MustBeRandomlyNamed\I67j0xbA6246.exe-это RKU но virustotal показал результат 5/41 (12.20%)-что это значит? т.к. я никогда не пользовалась virustotal и не совсем ее понимаю
3.GMER прикреплю
Borka ---- c:\documents and settings\admin\local settings\temp\u2novr41.dll-----данного файла я не нашла,может он находится не по этому адресу,который Вы указали?
#8
Отправлено 26 Декабрь 2009 - 23:45
Разумеется. Зачем нам чей-то вирлаб?mrbelyash----1. простите за глупый вопрос,а вирлаб Drweb Вы имели в виду?
И?3.GMER прикреплю
Хм... Сканер говорит, что есть:Borka ---- c:\documents and settings\admin\local settings\temp\u2novr41.dll-----данного файла я не нашла,может он находится не по этому адресу,который Вы указали?
[Scan path] c:\documents and settings\admin\local settings\temp\u2novr41.dll
c:\documents and settings\admin\local settings\temp\u2novr41.dll packed by ASPACK
>c:\documents and settings\admin\local settings\temp\u2novr41.dll - OK
Хотя, возможно, это либа от Доктора...
Борис А. Чертенко aka Borka.
#9
Отправлено 26 Декабрь 2009 - 23:51
Это не страшно. У некоторых антивирусов срабатывает эвристика на этот файл2.MustBeRandomlyNamed\I67j0xbA6246.exe-это RKU но virustotal показал результат 5/41 (12.20%)-что это значит? т.к. я никогда не пользовалась virustotal и не совсем ее понимаю
#10
Отправлено 26 Декабрь 2009 - 23:59
#11
Отправлено 27 Декабрь 2009 - 00:01
[Scan path] c:\documents and settings\admin\local settings\temp\u2novr41.dll
Borka--- так как же мне найти этот файл? [Scan path] c:\documents and settings\admin\local settings\temp\u2novr41.dll Поиск файлов тоже его не нашел((((
#12
Отправлено 27 Декабрь 2009 - 00:04
#13
Отправлено 27 Декабрь 2009 - 00:05
Нет, может быть и ложное срабатывание. Каждый такой случай индивидуалена что делать если virustotal на другие файлы показал результат 2/41 (4.88%)---значит заражены?
Если файл подозрительный - отошлите его в вирлаби как их вылечить тогда?
Попробуйте GMER-омBorka--- так как же мне найти этот файл? [Scan path] c:\documents and settings\admin\local settings\temp\u2novr41.dll Поиск файлов тоже его не нашел((((
#14
Отправлено 27 Декабрь 2009 - 00:15
#15
Отправлено 27 Декабрь 2009 - 00:16
Прикрепляю GMER
Device \Driver\atapi \Device\Ide\IdePort0 IRP_MJ_CREATE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort0 IRP_MJ_CLOSE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort0 IRP_MJ_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort0 IRP_MJ_INTERNAL_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort0 IRP_MJ_POWER [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort0 IRP_MJ_SYSTEM_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort0 IRP_MJ_PNP [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort1 IRP_MJ_CREATE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort1 IRP_MJ_CLOSE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort1 IRP_MJ_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort1 IRP_MJ_INTERNAL_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort1 IRP_MJ_POWER [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort1 IRP_MJ_SYSTEM_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort1 IRP_MJ_PNP [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T1L0-e IRP_MJ_CREATE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T1L0-e IRP_MJ_CLOSE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T1L0-e IRP_MJ_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T1L0-e IRP_MJ_INTERNAL_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T1L0-e IRP_MJ_POWER [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T1L0-e IRP_MJ_SYSTEM_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T1L0-e IRP_MJ_PNP [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-6 IRP_MJ_CREATE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-6 IRP_MJ_CLOSE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-6 IRP_MJ_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-6 IRP_MJ_INTERNAL_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-6 IRP_MJ_POWER [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-6 IRP_MJ_SYSTEM_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-6 IRP_MJ_PNP [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort2 IRP_MJ_CREATE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort2 IRP_MJ_CLOSE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort2 IRP_MJ_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort2 IRP_MJ_INTERNAL_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort2 IRP_MJ_POWER [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort2 IRP_MJ_SYSTEM_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort2 IRP_MJ_PNP [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort3 IRP_MJ_CREATE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort3 IRP_MJ_CLOSE [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort3 IRP_MJ_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort3 IRP_MJ_INTERNAL_DEVICE_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort3 IRP_MJ_POWER [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort3 IRP_MJ_SYSTEM_CONTROL [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}Device \Driver\atapi \Device\Ide\IdePort3 IRP_MJ_PNP [F7978B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
ТДСС?
Борис А. Чертенко aka Borka.
#16
Отправлено 27 Декабрь 2009 - 00:17
Имеется в виду посмотреть этот файл Гмером.YVS--простите,а как это GMER-ом? Я же сделала лог GMER -ом или этого не достаточно?
Борис А. Чертенко aka Borka.
#17
Отправлено 27 Декабрь 2009 - 00:19
#18
Отправлено 27 Декабрь 2009 - 00:25
Это вопрос тем, кто понимает больше меня.Borka ------ и что это значит? Это все я должна проверить что-ли? И что такое ТДСС?
Попробуем по-другому: запустите РкУ, далее "Tools" -> "Wipe/Copy file" -> "Browse". Вводите путь и при "Direct File Copy" попытайтесь куда-нить скопировать этот файл. Если получится - покажете его нам.Да если б я знала как его проверить ГМЕРом((((((
Борис А. Чертенко aka Borka.
#19
Отправлено 27 Декабрь 2009 - 00:25
Там по ссылке статья про это есть, с картинкамиДа если б я знала как его проверить ГМЕРом((((((
#20
Отправлено 27 Декабрь 2009 - 01:08
Читают тему: 0
0 пользователей, 0 гостей, 0 скрытых