Перейти к содержимому


Фото
- - - - -

service.exe - инфицирован BackDoor.Bulknet.100


  • Please log in to reply
96 ответов в этой теме

#1 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 00:10

При каждой загрузке системы SpIDer Guard находит вирус файле service.exe и в отчете пишет

C:WINDOWSsystem32service.exe - инфицирован BackDoor.Bulknet.100
C:WINDOWSsystem32service.exe – исцелен

Интересно то что сам физически файл service.exe в директории C:WINDOWSsystem32 не существует, видно какая – то программа создает его и потом стирает

И при полной проверки системы вирусов тоже не обнаруживается

Если кто то сталкивался аналогичной проблемой, прошу поделитесь практикой его исцеления

#2 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 24 Апрель 2008 - 00:26

И при полной проверки системы вирусов тоже не обнаруживается

Он и называется, по русски черная дверь(подогнано по смыслу). :)
Интернет вырубите, безопасный режим, после не включяя интернет, поставте агнитум Outpost Security Suite Pro или ему подобный.
Кстате воспользуйтесь советом борки, перед лечением wiki.drweb.com/index.php/SpIDer_Guard%C2%AE

#3 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Апрель 2008 - 00:35

перед лечением wiki.drweb.com/index.php/SpIDer_Guard%C2%AE

Особенно нужно
LogPID=DWORD
Тогда можно будет увидеть, кто дроппает бэкдора. Похоже, дроппер неизвестен. :(


---
С уважением,
Borka.

#4 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 00:58

Как мне поступить, прошу объясните
Как понял в регистр добавить

[HKLMSYSTEMCurrentControlSetServicesSPIDER]
LogPID=DWORD
LogSource=DWORD
LogTimer=DWORD

и что из этого будет? Узнаем дроппера?

#5 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Апрель 2008 - 01:09

Как понял в регистр добавить

В реестр добавить эти ключи как "Параметр DWORD" (REG_DWORD) со значением 1. LogTimer не очень нужен.

и что из этого будет? Узнаем дроппера?

Примерно да. Будет что-то вроде такого:
24-04-2008 01:02:29 #01 [CL] (PID = 3624) F:zzzzHackDef.sys - iнфiкований BackDoor.HackDef
24-04-2008 01:02:30 #01 [CL] (PID = 3624) F:zzzzHackDef.sys - зцiлений
Процесс с PID=3624 - инициатор записи вируса. У меня это ФАР. :)
У Вас может быть по-разному. ;) Например, это может быть svchost или еще какой-нить...

---
С уважением,
Borka.

#6 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 01:20

Добавил следующее в регистре

[hklmsystemcurrentcontrolsetservicesspider]
LogPID=1
LogSource=1

После перезагрузки в отчете написано

24-04-2008 02:20:19 [PS] (PID = 1480) C:WINDOWSsystem32service.exe - инфицирован BackDoor.Bulknet.100
24-04-2008 02:20:20 [PS] (PID = 1480) C:WINDOWSsystem32service.exe - исцелен

#7 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 24 Апрель 2008 - 01:22

Остаётся позвать диспетчер задач и найти там процесс с PID = 1480

#8 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 01:25

Диспетчер задач открыл, зашел в кладку Процессы
Потом? Что то PID-ов не видно

#9 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Апрель 2008 - 01:26

"Вид" -> "Выбрать столбцы" -> "PID".

---
С уважением,
Borka.

#10 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 01:28

Там нет таково
PID-а (1480)

#11 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Апрель 2008 - 01:34

Там нет таково
PID-а (1480)

Стоп! Что-то не то:
24-04-2008 02:20:19 [ps] (PID = 1480) C:WINDOWSsystem32service.exe - инфицирован BackDoor.Bulknet.100
24-04-2008 02:20:20 [ps] (PID = 1480) C:WINDOWSsystem32service.exe - исцелен
[PS] - это Process Start, то есть файл service.exe к этому моменту ужЕ есть. Поэтому и PID'а такого нет. СмотрИте в лог раньше по времени, раз говорите, что файла в каталоге нет. Значит, он как-то должен записАться туда.
Должно быть что-то вроде
24-04-2008 чч:мм:сс [CL] (PID = xxxx) C:WINDOWSsystem32service.exe -> вот это интереснее.


---
С уважением,
Borka.

#12 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 01:40

Такого нечего не смог найти в spidernt

При следующем перезагрузке написал

24-04-2008 02:37:53 [PS] (PID = 408) C:WINDOWSsystem32service.exe - инфицирован BackDoor.Bulknet.100
24-04-2008 02:37:53 [PS] (PID = 408) C:WINDOWSsystem32service.exe - исцелен

#13 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Апрель 2008 - 01:42

Такого нечего не смог найти в spidernt

Детализация лога полная?

---
С уважением,
Borka.

#14 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 01:45

В смысле?

#15 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Апрель 2008 - 01:48

В смысле?

"Настройки" -> "Отчет" -> "Детали". Поставить все птицы.

---
С уважением,
Borka.

#16 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 01:58

Сделал как Вы сказали
Перезагрузил

Написано
24-04-2008 02:55:09 [PS] (PID = 1592) C:WINDOWSsystem32service.exe - инфицирован BackDoor.Bulknet.100
24-04-2008 02:55:09 [PS] (PID = 1592) C:WINDOWSsystem32service.exe - исцелен

До него про service.exe нечего нет

#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Апрель 2008 - 02:00

До него про service.exe нечего нет

:( Идей нет. Беру таймаут до завтра...

---
С уважением,
Borka.

#18 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 02:02

Ок. я тоже пойду спать
Уже 3 часа ночи :-0

P.S. может существует какая-то то программа логгер операции (деиствии) windows-а

#19 jjoosseepphh

jjoosseepphh

    Member

  • Posters
  • 136 Сообщений:

Отправлено 24 Апрель 2008 - 02:41

В регистре нашел что-то интересное


[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun]
"Service Control Manager"="service.exe"

Но сам файл service.exe на моем компьютере нет
Странно :-0

#20 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Апрель 2008 - 11:58

может существует какая-то то программа логгер операции (деиствии) windows-а

Есть - FileMon Руссинновича.

---
С уважением,
Borka.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых