Перейти к содержимому


Фото
* * * * * 1 Голосов

появляющийся вирус BackDoor.spy.422


  • Please log in to reply
54 ответов в этой теме

#1 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 06:08

Вирус появился 1-2 дня назад. Сначала появилось сообщение о попытке доступа в интернет файла 3165616.exe, я нажал запретить однократно и потом всплыло окно о обезвреживании этого вируса как угрозу BackDoor.spy.422. После этого был запрос доступа в интернет файла mssecsvc.exe и потом тут же его др.веб поймал как "Возможно backdoor.trojan". При сканировании на другой день обнаружил файл с расширением .js и угрозой trojan.zadved.9 и ещё один файл sppsrv.exe0 с угрозой BackDoor.spy.422. Ничего подозрительного не происходило КРОМЕ неожиданной перезагрузки системы до обнаружения вируса. Сегодня я опять сканировал и когда вернулся, мб кто-то выключил сканер, но в карантине ОПЯТЬ лежит два вируса 3165616.exe с той же угрозой BackDoor.spy.422. И да, вчера я читал про то, что есть вероятность заражения вирусом через рекламу в торренте. Возможно она ко мне так и попала т.к. я не загружал и не заходил на сторонние сайты вообще.

 

Что делать?

лог есть.



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 102 Сообщений:

Отправлено 13 Май 2017 - 06:08

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 06:10

О боже. Сейчас опять появилось окно о обезвреживании угрозы всё той же и того же файла. При чем сканирование не видит его. Он находится в C:\3165616.exe. Жду скорейшей помощи. Мне страшно и не спокойно.



#4 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 06:13

вот лог кстати - https://yadi.sk/d/TDI6MJUs3J6ecV



#5 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 06:16

И ещё, при удалении торрента через ccleaner нашёл 4 раза файл fs.dll с угрозой trojan.installcore.2896



#6 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 06:40

вот ещё один лог. на этот раз с самого dr.web - https://yadi.sk/d/R4DnDWVg3J6fcG

 

тот лог был с dr.web sysinfo



#7 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 06:46

Опять обезвредил вирус dr.web. На этот раз это mssecsvc.exe с угрозой trojan.encoder.11432 по пути C:\windows\mssecsvc.exe . Я даже ничего не делал. Просто идёт сканер диска С, который пока что ничего не нашёл.



#8 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 686 Сообщений:

Отправлено 13 Май 2017 - 06:46

На первый взгляд активной заразы не вижу...., то что вы скинули 2 раз это тоже самое.

 

 

Сделать лог Hijackthis (Читать



#9 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 06:50

лог hijackthis

Прикрепленные файлы:



#10 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 686 Сообщений:

Отправлено 13 Май 2017 - 06:53

Вот этот файлик на анализ в вирусную лабораторию https://vms.drweb.ru/sendvirus/?lng=ru 

 

C:\windows\start.exe

 

https://www.virustotal.com/en/file/6d09674a6695ea0dd4dd28bedcc0b68edd4ee0d58cf9cc2e14ad164b68c9a2de/analysis/



#11 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 06:58

отправил. а если я его прогоню через сканер др.вебом?



#12 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 686 Сообщений:

Отправлено 13 Май 2017 - 07:14

отправил. а если я его прогоню через сканер др.вебом?

 

Доктор его пока не знает (если это вирус).

 

Доктор зачистил при сканировании  (в папке Windows\Fonts исполняемых файлов не должно быть)

 

C:\Windows\Fonts\sppsrv0.exe

O23 - Service: Microsoft .NET Framework NGEN v4.0.30339 (clr_optimization_v4.0.30339) - Unknown owner - C:\Windows\Fonts\sppsrv.exe (file missing)

 

Укажите тикет что пришел вам на почту при отправке файла.

 

Обновите Операционную систему до актуального состояния (на момент обновления защиту Доктор Вэб желательно отключить).



#13 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 07:25

я не знаю что такое тикет, так что я отправляю все сообщение - Уважаемый darklight090@yandex.ru,


Это сообщение автоматически сформировано в ответ
на Ваш запрос относительно:
        "SUBMITTED SUSPICIOUS FILE".
Детальная информация о Вашем запросе представлена ниже.

В данный момент никаких действий от Вас не требуется.
Вашему запросу назначен идентификатор [drweb.com #7641054].

Пожалуйста, включайте строку:

        [drweb.com #7641054].

в поле Subject всей Вашей корреспонденции по данной теме.
Для этого вы можете просто ответить на это или любое
другое письмо по данной теме.

Спасибо за сотрудничество.

To reсeive notifications in English, send a blank email to lang@rt-web.dev.drweb.com


-------------------Запрос------------------------------------------------
Hello,

User sent us a suspicious file.
User ip: 79.105.44.108
User agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/56.0.2924.87 YaBrowser/17.3.1.840 Yowser/2.5 Safari/537.36
User comment:
User language: ru
User email: darklight090@yandex.ru
Original file name: start.exe
File size: 368159
File time: 2017-05-13 07:07:04
File mime type: application/x-ms-dos-executable
MD5: 9473abfe3ec863aa8cd7a1b2545982fc
SHA1: 3c3b3f40c96fdffe7a04333d7d65c1275bb503c1
 

--
WBR, send-suspic-file.pl v2



-------------------------------------------------------------------------

 

 

 

 

 

При сканировании диска С др.веб нашёл странные архивы

Прикрепленные файлы:



#14 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 07:27

В этих архивах находятся файлы FS.dll с угрозой trojan.installcore.2896.

 

И ещё, при удалении торрента через ccleaner нашёл 4 раза файл fs.dll с угрозой trojan.installcore.2896


#15 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 07:30

И этих архивов вчера при сканировании не обнаружилось (простите что не одним сообщением пишу, такой уж я)



#16 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 07:40

произошла перезагрузка якобы из-за питания. др.веб опять обезвредил всё тот же вирус. ничего врооде бы не произошло. что мне делать??????? похоже кто-то пытается всё таки пробится через антивирус



#17 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 07:50

и на всякий случай спрошу, если я извлеку жёсткий диск, это поможет препятсвтовать злоумышленникам похитить данные?



#18 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 686 Сообщений:

Отправлено 13 Май 2017 - 07:50

произошла перезагрузка якобы из-за питания. др.веб опять обезвредил всё тот же вирус. ничего врооде бы не произошло. что мне делать??????? похоже кто-то пытается всё таки пробится через антивирус

 

 

Какой именно?

 

Trojan.Encoder.11432

BackDoor.spy.422

 

Тут эпидемия (WannaCry)

 

https://www.virustotal.com/en/file/4c69f22dfd92b54fbc27f27948af15958adfbc607d68d6ed0faca394c424ccee/analysis/

 

Нужно обновить ОС до актуального состояния.

 

У вас Win7 ...и какая полагаю не обновлена.  



#19 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 07:50

 

произошла перезагрузка якобы из-за питания. др.веб опять обезвредил всё тот же вирус. ничего врооде бы не произошло. что мне делать??????? похоже кто-то пытается всё таки пробится через антивирус

 

 

Какой именно?

 

Trojan.Encoder.11432

BackDoor.spy.422

 

Тут эпидемия (WannaCry)

 

https://www.virustotal.com/en/file/4c69f22dfd92b54fbc27f27948af15958adfbc607d68d6ed0faca394c424ccee/analysis/

 

Нужно обновить ОС до актуального состояния.

 

У вас Win7 ...и какая полагаю не обновлена.  

 

BackDoor.spy.422



#20 Danya_Dark

Danya_Dark

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 13 Май 2017 - 07:52

 

произошла перезагрузка якобы из-за питания. др.веб опять обезвредил всё тот же вирус. ничего врооде бы не произошло. что мне делать??????? похоже кто-то пытается всё таки пробится через антивирус

 

 

Какой именно?

 

Trojan.Encoder.11432

BackDoor.spy.422

 

Тут эпидемия (WannaCry)

 

https://www.virustotal.com/en/file/4c69f22dfd92b54fbc27f27948af15958adfbc607d68d6ed0faca394c424ccee/analysis/

 

Нужно обновить ОС до актуального состояния.

 

У вас Win7 ...и какая полагаю не обновлена.  

 

и я немного не понял, что за эпидемия? и мне ведь нужно отключить др.веб, а если вирус опять будет стучаться? и как мне ос обновить?




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых