Перейти к содержимому


Фото
- - - - -

Вирус


  • Закрыто Тема закрыта
31 ответов в этой теме

#1 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 14:35

Здравствуйте.

У меня в папке Documents and Settings создан файл csrss.exe
Отправленное изображение
CureIT и KiS8 не определяют его как вирус.
В реестре много путей заменено с windows\system32\csrss.exe на этот, причём в некоторых разделах (например Winlogon) не даёт менять путь на правильный (после изменения автоматически выставляется C:\\documents and settings\Андрей\csrss.exe)
Отправленное изображение
При подключение к интернету пытается скачать файл ZRNo и закинуть его на флешку(эти действия Кис блокирует).
Создаёт на флешке скрытую системную папку POGRESHILI и файл autorun.inf, который стирается только в безопсаном режиме. Просматривал все процессы codestuff starterom, ни один процесс не ссылается на C:\\documents and settings\Андрей\csrss.exe. Тем не менее удалить этот файл нельзя, ругается, что он занят другим процессом (даже в безопасном режиме). CureIt, Hijack и RKU вроде бы ничего не находят (логи приложил)

Заранее спасибо за помощь

Прикрепленные файлы:


Сообщение было изменено Андрей Саныч: 14 Март 2010 - 14:51
Удален зловред! ЗАМЕЧАНИЕ!!!


#2 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 14:54

Андрей Саныч ЗАПРЕЩЕНО выкладывать заразу на форуме!!! Читайте правила. Подозрительные файлы нужно отправлять по форме - поднимите глаза выше - "прислать вирус" ТУТ.
ДА, есть что-то
PS
Уже отправлен.
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#3 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 14 Март 2010 - 14:56

Уже отправлен.

Как тикет придёт, его номер сюда желательно.

#4 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 14 Март 2010 - 15:00

C:\Documents and Settings\Андрей\Desktop\autojoin.exe-в вирлаб

C:\Documents and Settings\Андрей\Local Settings\Temp\377.exe - в вирлаб
C:\Documents and Settings\Андрей\Local Settings\Temp\612.exe - в вирлаб
C:\Documents and Settings\Андрей\Local Settings\Temp\747.exe - в вирлаб
C:\Documents and Settings\Андрей\Local Settings\Temp\968.exe - в вирлаб
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#5 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 15:01

Андрей Саныч ЗАПРЕЩЕНО выкладывать заразу на форуме!!! Читайте правила. Подозрительные файлы нужно отправлять по форме - поднимите глаза выше - "прислать вирус" ТУТ.

Извините, не разобрался.

ДА, есть что-то

Следует ли из этого, что Симантековский антивирус вылечит эту гадость?

PS
Уже отправлен.

По линку "прислать вирус"?
Спасибо

#6 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 15:06

C:\Documents and Settings\Андрей\Desktop\autojoin.exe-в вирлаб

C:\Documents and Settings\Андрей\Local Settings\Temp\377.exe - в вирлаб
C:\Documents and Settings\Андрей\Local Settings\Temp\612.exe - в вирлаб
C:\Documents and Settings\Андрей\Local Settings\Temp\747.exe - в вирлаб
C:\Documents and Settings\Андрей\Local Settings\Temp\968.exe - в вирлаб


Autojoin - джойнер для гарены, им куча народа пользуется.

Экзешники запакую, отправлю и потру из временной папки.


P.S. Что-то компьютеру совсем плохо стало, только что сама собой создалась какая-то учётная запись, на мейл пришло письмо о восстановлении пароля в стиме, браузер сам собой закрылся. Агония (

#7 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 15:08

Уже отправлен.

Как тикет придёт, его номер сюда желательно.

[drweb.com #1218765]
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#8 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 15:30

восстановлении пароля в стиме

А Вам не приходило на стим-пейджер предложние поделиться паролем, типа от VALVE? Сыну моему шлют http://forum.drweb.com/public/style_emoticons/default/smile.png
Срочно, если уже не поздно, с другого компа меняйте пароли на почту, стим и т.д. Аналитики разберутся -будет лечение.

Следует ли из этого, что Симантековский антивирус вылечит эту гадость?

Детект дроппера - не значит лечение...
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#9 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 15:38

восстановлении пароля в стиме

А Вам не приходило на стим-пейджер предложние поделиться паролем, типа от VALVE? Сыну моему шлют http://forum.drweb.com/public/style_emoticons/default/smile.png
Срочно, если уже не поздно, с другого компа меняйте пароли на почту, стим и т.д. Аналитики разберутся -будет лечение.

Следует ли из этого, что Симантековский антивирус вылечит эту гадость?

Детект дроппера - не значит лечение...


Нет, такого не было )
Да, сейчас проверил, письмо на смену пароля ещё вчера пришло.
Возможно кто-то пытался сменить пароль на стим, но меня там, наверно, подстраховал контрольный вопрос. Тёмное дело какое-то.
Но мне почему-то кажется, что это не связано с вирусом, его я получил предположительно в среду.

Хм, я всё это время верил во "всемогущество" Капсерского. И тут такая подстава -.-

Спасибо, буду ждать.

#10 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 15:49

Фиксить в HJ:
O23 - Service: E9A29CA5 - Unknown owner - C:\WINDOWS\system32\E9A29CA5.exe (file missing)
И проверить на вирус-тотале C:\WINDOWS\system32\25AF1A2F.exe хотя, это может быть от DT...
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#11 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 15:53

Фиксить в HJ:
O23 - Service: E9A29CA5 - Unknown owner - C:\WINDOWS\system32\E9A29CA5.exe (file missing)
И проверить на вирус-тотале C:\WINDOWS\system32\25AF1A2F.exe хотя, это может быть от DT...



Забавно, как раз в эту минуту увидел E9A29CA5.exe в codestuff starter, заинтересовался и нашёл 25AF1A2F.exe

E9A29CA5.exe нет в папке, но codestuff его видит в службах

#12 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 15:59

25AF1A2F.exe
http://www.virustotal.com/ru/analisis/61c4...8819-1268436333

Можно 100% удалять?

Отправлю копию в вир-лаб

#13 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 16:11

25AF1A2F.exe
http://www.virustotal.com/ru/analisis/61c4...8819-1268436333

Можно 100% удалять?

Отправлю копию в вир-лаб

После отправки -да http://forum.drweb.com/public/style_emoticons/default/wink.png Кстати, - посмотрите
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#14 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 16:14

25AF1A2F.exe
http://www.virustotal.com/ru/analisis/61c4...8819-1268436333

Можно 100% удалять?

Отправлю копию в вир-лаб

После отправки -да http://forum.drweb.com/public/style_emoticons/default/wink.png Кстати, - посмотрите



Этой утилиткой можно убить csrss?

Сейчас попробую

#15 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 16:25

Этой утилиткой можно убить csrss?

http://forum.drweb.com/public/style_emoticons/default/smile.png сказал - посмотрите ;) Не факт, НО...
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#16 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 16:25

После отправки -да http://forum.drweb.com/public/style_emoticons/default/wink.png Кстати, - посмотрите


Проверил. Он нашёл spdt Даемоновский и какой-то Fidbox.dat, который даже скопировать не удаётся.

#17 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 16:26

Fidbox.dat

От каспера http://forum.drweb.com/public/style_emoticons/default/smile.png

Проверил.

А перезагружали после первого запуска? для установки драйвера утилиты?
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#18 Андрей Саныч

Андрей Саныч

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 14 Март 2010 - 16:27

Fidbox.dat

От каспера http://forum.drweb.com/public/style_emoticons/default/smile.png


Понятно. Ну тогда там всё чисто

А перезагружали после первого запуска? для установки драйвера утилиты?

Да, конечно перезагружал, она сама предложила.

#19 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 16:33

Уже отправлен.

Как тикет придёт, его номер сюда желательно.

[drweb.com #1218765]

Ваш запрос был проанализирован. Соответствующая запись добавлена в вирусную базу Dr.Web и будет доступна при следующем обновлении.Угроза: Win32.HLLW.Lime.18
Oops! ~ 1.5 часа http://forum.drweb.com/public/style_emoticons/default/smile.png
Ждем обновления срочно ;)
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#20 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Март 2010 - 16:37

Да, конечно перезагружал, она сама предложила.

А теперь желательно удалить тот драйвер - положить в папку с утилиткой и запустить файл из вложения...
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых