Перейти к содержимому


Фото
* * * * * 1 Голосов

Проблемы с установкой Подозрение на РУТКИТ


  • Закрыто Тема закрыта
27 ответов в этой теме

#1 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 14:48

При попытке установки DrWeb5 выскакивает сообщение Драйвер защиты не может быть запущен, но антивирус ставится. После перезагрузки выскакивает сообщение SpiderAgent вызвал исключение по адресу .... память не может быть read. В итоге drweb нерабочий guard неработает. При попытке удалить его через панель управления выскакиет окошко самозащиты с цифрами ЦИФРЫ ввожу, но самозащита не отключается и происходит откат удаления.

CureIt ничего ненаходит.
логи в аттаче

Прикрепленные файлы:

  • Прикрепленный файл  RKU.rar   25,8К   54 Скачано раз


#2 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Июнь 2009 - 15:00

логи в аттаче

Пофиксите в Хайджеке и посмотрете, не появляется ли запись снова:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,

Файл C:\WINDOWS\system32\sdra64.exe - в Вирлаб: http://vms.drweb.com/sendvirus

Без лога сканера ничего сказать нельзя. Установлен spdt, а хуков его нет...
С уважением,
Борис А. Чертенко aka Borka.

#3 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 15:15

Пофиксил - скан - Опять появляется Пофиксил - скан - Опять появляется и т.д.
что значит "Установлен spdt, а хуков его нет..."

#4 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Июнь 2009 - 15:19

Пофиксил - скан - Опять появляется Пофиксил - скан - Опять появляется и т.д.

Попробуйте переименовать его.

#5 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 15:29

Кого? sdra64 ?

файл отправил [drweb.com #912421]

#6 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Июнь 2009 - 15:32

Кого? sdra64 ?

Ну да

#7 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 15:39

Переименовал - пофиксил - непоявилось. Что дальше?

#8 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Июнь 2009 - 15:44

Переименовал - пофиксил - непоявилось. Что дальше?

Перезагрузка и после нее еще на всякий случай проверьте, что запись не восстанавливается.
Еще нужен лог CureIt! по правилам.

#9 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Июнь 2009 - 15:51

Переименовал - пофиксил - непоявилось. Что дальше?

Перезагрузка и после нее еще на всякий случай проверьте, что запись не восстанавливается.
Еще нужен лог CureIt! по правилам.

Нужны все логи.
С уважением,
Борис А. Чертенко aka Borka.

#10 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 16:13

Логи куреита, хайджека, RKU

Прикрепленные файлы:

  • Прикрепленный файл  TEST.rar   138,39К   49 Скачано раз


#11 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Июнь 2009 - 16:20

Отправьте в вирлаб (одним тикетом)
C:\WINDOWS\system32\SKYNETbrxuxnpv.dll
C:\WINDOWS\system32\SKYNETiefyedbp.dat
C:\WINDOWS\system32\SKYNETlog.dat
C:\WINDOWS\system32\SKYNETtfmlmguo.dll

И это (разными)
C:\WINDOWS\system32\Zaraza-dra4.exe
C:\WINDOWS\temp\5.tmp

#12 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 16:36

C:\WINDOWS\system32\Zaraza-dra4.exe это переименованный sdra64.exe

sdra64.exe [drweb.com #912421] Обработано: SUBMITTED SUSPICIOUS FILE Угроза: Trojan.PWS.Panda.122 Чем этот зверь опасен? что делает в системе?

C:\WINDOWS\system32\SKYNETbrxuxnpv.dll
C:\WINDOWS\system32\SKYNETiefyedbp.dat
C:\WINDOWS\system32\SKYNETlog.dat
C:\WINDOWS\system32\SKYNETtfmlmguo.dll отправил [drweb.com #912481]

C:\WINDOWS\temp\5.tmp отправил [drweb.com #912500]

#13 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 16:47

Что дальше?

#14 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Июнь 2009 - 16:48

Логи куреита, хайджека, RKU

Проверьте на ВирусТотал:
C:\WINDOWS\system32\msvcrt2.dll
C:\WINDOWS\system32\skeys.exe

Этот тоже в Вирлаб:
C:\WINDOWS\system32\drivers\SKYNETjoxbmrdl.sys
С уважением,
Борис А. Чертенко aka Borka.

#15 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Июнь 2009 - 16:50

Что дальше?

Есть возможность загрузиться с внешнего носителя?
С уважением,
Борис А. Чертенко aka Borka.

#16 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 16:53

Да с LiveCD. Вы думаете как я файлы из system32 выдергивал.

#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Июнь 2009 - 17:03

Да с LiveCD. Вы думаете как я файлы из system32 выдергивал.

Я думаю вот что: если возможность есть, тогда уберите (не удаляйте, а переместите!) все файлы skynet*.*, включая драйвер, загрузитесь в обычный режим и сделайте логи сканера ("Быструю" проверку) и лог РкУ.
С уважением,
Борис А. Чертенко aka Borka.

#18 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Июнь 2009 - 17:06

Угроза: Trojan.PWS.Panda.122 Чем этот зверь опасен? что делает в системе?

Ворует пароли.

#19 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 15 Июнь 2009 - 17:07

SKYNETjoxbmrdl.sys [drweb.com #912519]

C:\WINDOWS\system32\msvcrt2.dll
C:\WINDOWS\system32\skeys.exe VirusTotal Результат: 0/40 (0%)

Всем спасибо ! Продолжение завтра...

#20 pubel2009

pubel2009

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 16 Июнь 2009 - 10:51

SKYNETjoxbmrdl.sys [drweb.com #912519] Угроза: Trojan.Packed.2479

Что делать дальше? пройти свежим Cureit по правилам или вручную удалить?


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых