Перейти к содержимому


Фото
- - - - -

Xx.scr.exe - 2


  • Please log in to reply
27 ответов в этой теме

#1 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 01 Июль 2009 - 11:08

у меня такая же проблема, вот вам логи

Прикрепленные файлы:

  • Прикрепленный файл  logs.rar   2,31К   51 Скачано раз
  • Прикрепленный файл  RKU.rar   4,49К   77 Скачано раз

Сообщение было изменено fedelio: 01 Июль 2009 - 11:14


#2 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 11:14

fedelio
Проверьте на VirusTotal
C:\WINNT\TEMP\yK7dU55z.sys
C:\WINNT\system\dllcache.exe

Нужно остальные логи: RkU (в архиве он нулевой длины) и CureIt! по правилам.

#3 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 01 Июль 2009 - 11:25

fedelio
У Вас что за антивирус сейчас на машине? Видны перехваты от драйвера Касперского, но не очень видно сам антивирус Касперского.

#4 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 01 Июль 2009 - 11:29

Касперский 7, с последним кумулятивным обновлением.
Ничего не видит подозрительного. В данный момент делаю репорт Cureit'ом

#5 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 01 Июль 2009 - 11:30

Касперский 7, с последним кумулятивным обновлением.
Ничего не видит подозрительного. В данный момент делаю репорт Cureit'ом


Если там каспер, толку от RKU и GMER мало будет...

Личный сайт по Энкодерам - http://vmartyanov.ru/


#6 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 11:38

Инфа по dllcache.exe тут

Нужна ссылка на отчет VirusTotal

#7 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 01 Июль 2009 - 11:39

инфо по файлу dllcache.exe тут



второй файл удалил, когда чистил папку temp



YVS поправил. извинямс меня, я первый раз это делаю, путаюсь :)

#8 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 11:45

Отправьте его в вирлаб ("Прислать вирус" вверху страницы)
И номер тикета здесь опубликуйте

#9 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 01 Июль 2009 - 12:03

Отправьте его в вирлаб ("Прислать вирус" вверху страницы)
И номер тикета здесь опубликуйте

отправил. идентификатор [drweb.com #928807]

#10 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 12:03

отправил. ток номер тикета мне не выдали, обрабатывают ишо видимо...

От придет в письме на ящик, который был указан при отправке :)

#11 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 01 Июль 2009 - 12:10

а распространяется видимо через флэшки, с помощью autorun'a и файла strongkey-rc1.3-build-208.zip



вот он  в вирустотале

#12 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 01 Июль 2009 - 12:27

пришел ответ на запрос.

Угроза: Win32.HLLW.Druck.5

только почему новый cureit его не находит?...

#13 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 12:32

только почему новый cureit его не находит?

CureIt! качали уже после прихода ответа из вирлаба? :)

#14 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 01 Июль 2009 - 12:42

неть) бегу проверять

upd. никакой реакции нет, специально тыкнул в энтот файлик дабы проверил...

#15 sleb

sleb

    Member

  • Posters
  • 159 Сообщений:

Отправлено 01 Июль 2009 - 12:59

upd. никакой реакции нет, специально тыкнул в энтот файлик дабы проверил...


Значит, обновления с записью об этой заразе ещё не вышли... Надо попозже проверить.
Some are born to sweet delight, some are born to endless night. © William Blake

#16 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 01 Июль 2009 - 13:14

upd. никакой реакции нет, специально тыкнул в энтот файлик дабы проверил...


Значит, обновления с записью об этой заразе ещё не вышли... Надо попозже проверить.


не знаю, яндекс говорит что у людей находит cureit этот вирус. у меня вот только не может :)

#17 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 01 Июль 2009 - 13:20

fedelio
http://online.drweb.com/ - когда будет детект, через некоторое время скачайте свежий cureit

#18 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 01 Июль 2009 - 13:58

ifix
Для нового запроса нужно создавать отдельную тему в этом разделе.
Ваш запрос выделен.

#19 fedelio

fedelio

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 02 Июль 2009 - 10:09

в общем сейчас антивирь ловит эту заразу. но она постоянно снова вылазит откуда то... все компьютеры в сети проверены на 10 раз, каспером и последним Кьюрит'ом. причем ошибка вылазит именно на машинах с W2000 SP4. не подскажете чем дырку эту закрыть можно?

#20 azkaifat

azkaifat

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 02 Июль 2009 - 12:27

Мммм, зарание прошу прощения у модераторского состава за то, что пишу сейчас тут и не прислал отчеты в тот раз - не представлялось возможным ибо поступил приказ вырубить все компы из сети и этим делом занялся отдел ГТУ.

Но.
Опытным путем стало понятно, что:
На комп садятся 2 файла(иногда 1): dllcache.exe 2)sysmgr(если не путаю). Они создают эти самые scr'ы в кол-ве примерно 50 штук.
Удалять их стало возможным после нахождения в реестре и изменения имени и последующей перезагрузки.
Далее. Даже последний курит не лечит(сегодня пробовал), он ловит, но ловить будет до бесконечности, пока ПК в сети. Без сети все впорядке, т.е. вирус лезет по сети. Исходя из логических соображений - пока вирус есть где угодно в сети - опасность заражения есть.
Заражению подвержены все 2000 окна, XP ниже sp3. На sp3 проблем нету.
2000 server заражается. 2003 по словам ГТУ - не подвержен заражению с последними заплатками.

В общем это just полезная информация, быть может пригодится.

Еще раз прошу прощения, форс мажор случился. Против выше стоящих инстанций не попрешь..


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых