Перейти к содержимому


Фото
- - - - -

Win32.HLLW.Marf


  • Please log in to reply
25 ответов в этой теме

#1 T.Rex

T.Rex

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 17 Декабрь 2008 - 13:44

Собсно - вот такой троян (сабж) изначально поразил адресную книгу аутлук экспреса (хотя им не пользуются). После удаления (лечить не захотело) - потом периодически создается файлик на раб. столе (с незатейливым именем supermario.exe) который тут же удаляется вебом с тем же вирусом. Скан системы ничего не даёт. Описания данного виря нету. В регистах нет ничего что бы напоминало создаваемый файлик либо первый раз зараженную адресную книгу. При востановлении системы - нет результата - такое ощущение чтоубиты файлы либо параметры востановления. Вирь скорее всего пришел по почте - счас уже трудно сказать - поражено 2 компьютера с одинаковыми симптомами.

#2 DjWeb

DjWeb

    Member

  • Posters
  • 181 Сообщений:

Отправлено 17 Декабрь 2008 - 14:01

Сделайте логи РкУ Хайджека и лог Cureit или сканера и приатачте их
и отключитесь от сети!
---------------------
С уважением DjWeb

#3 T.Rex

T.Rex

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 17 Декабрь 2008 - 17:57

Уже разобрался это проделки модификации zapinit теперь пытаемся лечить последствия. Все шары засрал собою.

#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 17 Декабрь 2008 - 18:01

Ага, zapinit. user32.dll вылечен или не определяется даже?

#5 mark3100

mark3100

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 18 Декабрь 2008 - 10:07

У меня также на всех шарах появился supermario.exe и полезли авторанеры.
Файл user32.dll сканером не определяется, supermario.exe определил как троян и грохнул, авторанеры прибил руками. Вроде больше никакая гадость не появляется.
На вирустотале user32.dll детектится только 1 антивирусом http://www.virustotal.com/ru/analisis/dd31...113770bb5161171

#6 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Декабрь 2008 - 12:14

Пришлите user32.dll в вирлаб, надо обязательно посмотреть...

#7 T.Rex

T.Rex

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 18 Декабрь 2008 - 14:13

user32.dll превый раз заблокирован, в сейф моде вылечен, но потом был повторно заражен и снова вылечен (на одном компе удален и веселый синий экран при старте в итоге :)). Странно, автоматическое обновление было отключено, регистр почищен еще в сейф моде. Но тькать в файл надо было именно руками. Веб при скане пробегал мимо. Естечственно не детектит дллку которую вирус засовывает в автостарт через регистр
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWindows ***init_Dlls = "имя дллки в папке систем 32" для автозапуска этой гадасти.
Обратил на не внимание - сканер не мог ее просканировать - типа занята другим процесом и таким образом собсно и нашел что это zapinit и начал уже руками везде чистить.

#8 mark3100

mark3100

    Newbie

  • Posters
  • 59 Сообщений:

Отправлено 18 Декабрь 2008 - 14:39

#730015
Ваш запрос был проанализирован Автоматической Системой. Данный файл находится в базе доверенных (чистых) файлов Dr.Web ®

#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Декабрь 2008 - 14:43

Значит, либо уже был вылечен, либо еще не заразил.

#10 Alexander Goryachev

Alexander Goryachev

    Космонавт

  • Virus Hunters
  • 1 389 Сообщений:

Отправлено 18 Декабрь 2008 - 20:00

А может быть так, что файл помещен в базу чистых, но на самом деле - это все-таки вирус? :)
--
Freelancer

#11 Ян

Ян

    Advanced Member

  • Posters
  • 584 Сообщений:

Отправлено 18 Декабрь 2008 - 20:02

Нененене, постучите по дереву чтоб не сглазить :D

#12 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Декабрь 2008 - 20:12

Дынный файл точно чистый :-)

#13 MakRos-78

MakRos-78

    Advanced Member

  • Posters
  • 512 Сообщений:

Отправлено 18 Декабрь 2008 - 20:16

Извените за отступление от темы, но что это на live за цифра "-37,641"? :)

#14 Alexander Goryachev

Alexander Goryachev

    Космонавт

  • Virus Hunters
  • 1 389 Сообщений:

Отправлено 18 Декабрь 2008 - 21:05

Ага. :)
А если вцелом, то может так быть?
--
Freelancer

#15 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 18 Декабрь 2008 - 23:04

Извените за отступление от темы, но что это на live за цифра "-37,641"? :)


live в расчетах перешел на версию 5.00 :)

#16 li0ne

li0ne

    Member

  • Posters
  • 204 Сообщений:

Отправлено 18 Декабрь 2008 - 23:50

Завтра релиз?
В пятницу?

#17 Ян

Ян

    Advanced Member

  • Posters
  • 584 Сообщений:

Отправлено 18 Декабрь 2008 - 23:55

Где где? О_о

#18 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 19 Декабрь 2008 - 02:57

В пятницу?

пятница табу для релиза! сегодня!!!

http://news.drweb.com/show/?i=191&c=5

Полезные ссылки:

Обратиться в тех. поддержку
Если у вас технический вопрос
Если что-то отключено
Как правильно вылечить компьютер от вирусов
Как скопировать скрытые файлы
Удаление Dr.Web вручную

--
With best regards, Konstantin Yudin
TestLab, Doctor Web, Ltd.



#19 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 19 Декабрь 2008 - 03:03

пятница табу для релиза! сегодня!!!

Уже почти три часа как тяпница.

#20 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 19 Декабрь 2008 - 03:07

Уже почти три часа как тяпница.

неа. релиз вышел в четверг. сайт запаздывает.

Полезные ссылки:

Обратиться в тех. поддержку
Если у вас технический вопрос
Если что-то отключено
Как правильно вылечить компьютер от вирусов
Как скопировать скрытые файлы
Удаление Dr.Web вручную

--
With best regards, Konstantin Yudin
TestLab, Doctor Web, Ltd.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых