Перейти к содержимому


Фото
- - - - -

Вирусы Wsnpoema.exe и Winmap32


  • Please log in to reply
7 ответов в этой теме

#1 _whitest_

_whitest_

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 29 Май 2009 - 08:56

Система winxp sp 3.
Во время перебоев с обновлениями DrWeb ES ко мне на комп (единственный из всей локальной сети, 20 машин) пролезли два вируса - wsnpoema.exe и winmap32.exe. По гуглю предлагают только похожие названия, но я проверил, у меня именно эти.
wsnpoema лежит в С:\windows\system32\wsnpoema.exe, не удаляется.
winmap32 лежит в C:\RECYCLER\S-1-5-21-9461236672-0511576427-984913309-6543\winmap32.exe, тоже не удаляется.

В реестре прописываются здесь: HKLM\software\Microsoft\windows nt\CurrentVersion\winlogon, причём:
wsnpoema дописывается к строке "userinit", где в значении указано "C:\WINDOWS\system32\userinit.exe", и вирус меняет его на "C:\WINDOWS\system32\userinit.exe,C:\WINDOWS.0\system32\wsnpoema.exe", то есть дописывает себя туда.
winmap32 прописывается здесь же, строкой Taskman со значением "C:\RECYCLER\S-1-5-21-9461236672-0511576427-984913309-6543\winmap32.exe"
Также оба со своими путями прописываются в автозагрузку.

SpiderGuard висит постоянно, даже периодически что-то там ловит, но, так понимаю, что толку, если вирусы уже пролезли... Быстрая проверка gui-сканером гадов не обнаруживает, но на wsnpoema.exe задерживается дольше остальных. Полная проверка была проведена только один раз, как видится, не помогла. На ночь поставлю опять...
Скачал LiveCD, записал, тоже на ночь оставлял; но то-ли я что-то не разобрался, то-ли вирусы всё-таки не были обнаружены.
Прогонял полную максимальную проверку AVZ-ом с включённым AVZ-guard'ом, тоже ничего криминального тот не обнаружил. Многочисленные "быстрые проверки" пару раз обнаруживали коды руткитов, но не этих. Больше не обнаруживают.

Пробовал удалять, изменять в реестре и удалять из списка автозаргузки - сразу же всё меняется обратно. Лишение всех прав всех пользователей на эти строки реестра ничего не даёт. Неудивительно, в общем-то.
С помощью AVZ, с AVZ-guard'ом, удалил из реестра, автозагрузки. Пробовал удалить сами файлы - не получилось. При отключении AVZ-guard'а вирусы прописались обратно.
Правда, после этого WinPatrol начал с периодичностью примерно в пять минут сообщать, что этот wsnpoema хочет загружаться вместе с windows, причём он уже снова на своём месте прописался.

Может быть, удаление этих файлов из Линукса поможет? Они же не всемогущие, эти вирусы ;)
Кто-нибудь знает, что делать?

UPD: Полная проверка GUI-сканером DrWeb не обнаружила ни одного вируса. В итоге загрузился с ERD-commander'а, удалил сами файлы вирусов и почистил от их записей в реестре. Затем, чтобы восстановилась служба Сервер, переустановил "Службу доступа к файлам и принтерам".
Активность этих вирусов прекратилась.
Очень извиняюсь, что не приложил логи сразу. Но в процессе их формирования избавился и от самих вирусов, сейчас, я так понимаю, уже поздно.

Сообщение было изменено _Алексей_: 03 Июнь 2009 - 08:54


#2 John

John

    Member

  • Posters
  • 399 Сообщений:

Отправлено 29 Май 2009 - 09:27

1. Сделать логи по правилам этого раздела.
2. Отправить файлы в вирлаб.

#3 sleb

sleb

    Member

  • Posters
  • 159 Сообщений:

Отправлено 29 Май 2009 - 12:14

А файлы не удаляются потому что заблокированы? Можно попробовать утилиту Unlocker - http://ccollomb.free.fr/unlocker/#download, после разблокирования файлы можно переместить или удалить. Но да, обязательно пошлите эти файлы в вирлаб и сделайте логи по правилам.
Some are born to sweet delight, some are born to endless night. © William Blake

#4 _whitest_

_whitest_

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 01 Июнь 2009 - 06:39

John, я просто думал, что, может, кто-то уже сталкивался с этими вирусами и есть готовое решение проблемы. Сейчас формирую лог.

sleb, спасибо за утилитку, помогла, разлочил те файлы, удалил. Правда, потом ещё решил почистить вручную реестр от этой дряни, в итогу пришлось систему восстанавливать. Не знаю, то-ли у меня руки кривые, то-ли вирус только с мясом удаляется.

#5 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июнь 2009 - 09:07

разлочил те файлы, удалил

А в вирлаб?

#6 _whitest_

_whitest_

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 03 Июнь 2009 - 01:37

YVS, отправил в архиве с подробными пояснениями.

#7 Jackel

Jackel

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 15 Июль 2009 - 18:40

Распишите плиз как от него полностью избавится.

Плиз ....

#8 sleb

sleb

    Member

  • Posters
  • 159 Сообщений:

Отправлено 15 Июль 2009 - 18:43

Распишите плиз как от него полностью избавится.

Открыть новую тему и сделать логи по правилам: http://forum.drweb.com/index.php?showtopic=277652
Some are born to sweet delight, some are born to endless night. © William Blake


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых