Перейти к содержимому


Фото
- - - - -

Новый вирь?


  • Please log in to reply
25 ответов в этой теме

#1 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 23 Сентябрь 2008 - 14:10

Откопал сегодня случайно, что грузится в реестре файлик с неким именем twext.exe. при удалениизаписи, востанавливается. Есть парочка twext.dll, но они кажется от винды. twext.exe открыт потсоянно и не хочет копироваться (всё равно достану ведь). кто-то встречал подобное? Тикет вышлю через небольшое время, как к файлику доберусь.

#2 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 23 Сентябрь 2008 - 14:27

кто-то встречал подобное?

У меня такое было - такие же симпотмы. Мой суслик уже детектится
E:ZZZZtwext.exe - infected with Trojan.PWS.Panda.12

---
С уважением,
Borka.

#3 In Web We Trust

In Web We Trust

    Advanced Member

  • Posters
  • 521 Сообщений:

Отправлено 23 Сентябрь 2008 - 14:27




#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 23 Сентябрь 2008 - 14:28

А, старый добрый NTOS...

#5 ILNARus

ILNARus

    Advanced Member

  • Posters
  • 636 Сообщений:

Отправлено 23 Сентябрь 2008 - 14:30

логи hijackthis и RKU в студию.
Вирус-троян. Может быть не один.


Очистите темп-папки, кэш проводников и корзину.

#6 ILNARus

ILNARus

    Advanced Member

  • Posters
  • 636 Сообщений:

Отправлено 23 Сентябрь 2008 - 14:33

уже 3 ответа...

#7 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 23 Сентябрь 2008 - 14:52

Сейчас файлик снесу и посмотрю что будет. dll я так понимаю не от сего авиря? (машина в сети работает, немного смахивает на файл сервер, но только немного и выключать просто так не хочется).

#8 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 23 Сентябрь 2008 - 15:00

Нам его пришлите перед сносом :-)

#9 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 23 Сентябрь 2008 - 15:44

Нам его пришлите перед сносом :-)

или кто-то правит мои сообщения кроме меня или у меня галюцинации?
Кажется писал же ответ :(
http://www.virustotal.com/ru/analisis/d927...e4df8670d9ef726
тикеты
[drweb.com #603684]
[drweb.com #603685]
по [drweb.com #603684] пришёл уже ответ на автомате.
Ваш запрос был проанализирован. Решено автоматически. Запись о новом вирусе добавлена в базу.
Вирус: Trojan.Packed.142.

Надеюь найдёт и излечит:)
Может кто подскажет что этот вирь делает в машине?

#10 Vlad

Vlad

    Newbie

  • Members
  • 4 Сообщений:

Отправлено 08 Октябрь 2008 - 09:32

А кто может подсказать, как избавиться от этого файла в реестре?
Сам вирус успешно прибит, но после каждой перезагрузки запись о twext.exe появляется в ключе:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonUserinitC:WINDOWSsystem32userinit.exe,C:WINDOWSsystem32t
wext.exe

#11 ILNARus

ILNARus

    Advanced Member

  • Posters
  • 636 Сообщений:

Отправлено 08 Октябрь 2008 - 09:38

что еще осталось, либо восстановление системы, хотя врядли...
логи бы посмотреть... хотя бы HJ и RkU
-------------------------------------------------
Безопасный Интернет
Я в контакте

#12 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 08 Октябрь 2008 - 09:38

Вручную,редактором реестра...Должно быть

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonUserinitC:WINDOWSsystem32userinit.exe,

Все что после запятой-удалить
-------------------------------------------

http://mrbelyash.narod.ru/utils.html
Искренне Ваш,мистер Беляш

#13 ILNARus

ILNARus

    Advanced Member

  • Posters
  • 636 Сообщений:

Отправлено 08 Октябрь 2008 - 09:41

вроде написали, что удаляют, но восстановливается...



кстати, как заставить отчет обновиться http://www.virustotal.com/ru/analisis/d927...e4df8670d9ef726, а то не видно что Веб определяет
-------------------------------------------------
Безопасный Интернет
Я в контакте

#14 Vlad

Vlad

    Newbie

  • Members
  • 4 Сообщений:

Отправлено 08 Октябрь 2008 - 10:05

Он восстанавливается.
Причем, все даже веселее. У меня установлен Ad-Ware с плагином Ad-Watch, который постоянно мониторит изменения реестра. Так вот, при загрузке Ad-Watch ловит изменение и восстанавливает старое правильное значение ключа, ключ тут же меняется обратно, Ad-Watch простестует... И так до бесконечности. :)
То есть, запущена какая-то гадость, которая постоянно готова менять ключ на не правильный.

#15 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Октябрь 2008 - 10:14

Ну вам уже посоветовали тулзины, логи которых нужно смотреть ;-)

#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 08 Октябрь 2008 - 10:16

IE?
Сделайте лог Хайджеком и прикрепите лог сюда.
http://wiki.drweb.com/index.php/HijackThis
И лог RKU....Скачать можно здесь
http://wiki.drweb.com/index.php/Скрытые_процессы

-------------------------------------------

http://mrbelyash.narod.ru/utils.html
Искренне Ваш,мистер Беляш

#17 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 08 Октябрь 2008 - 16:55

Сам вирус успешно прибит, но после каждой перезагрузки запись о twext.exe появляется в ключе:

Значить не прибит файл то.

#18 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 08 Октябрь 2008 - 16:59

Может, прибит да не весь.

#19 Vlad

Vlad

    Newbie

  • Members
  • 4 Сообщений:

Отправлено 08 Октябрь 2008 - 18:48

Вот логи.
В HijackThis строка записи twext.exe в реестр есть, но она не прибивается...

#20 Vlad

Vlad

    Newbie

  • Members
  • 4 Сообщений:

Отправлено 08 Октябрь 2008 - 18:48

Второй лог


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых