Перейти к содержимому


Фото
- - - - -

Помогите найти заразу !


  • Please log in to reply
43 ответов в этой теме

#1 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 02 Март 2009 - 18:46

Уст Dr Web 4.44 не открываются скрытые папки -это 1. Во 2 компьютер не открывает некоторые сайты и таких большинство! В 3 компьютер подкл постоянно автоматически к инету даже если убираешь галку подкл. автоматически ! Комп.не мой!!! Нужные файлы смогу достать завтра !!! Вот 27.02.09 отослали странные файлы http://www.virustotal.com/ru/analisis/983b...3308ea7ad982dc4 #804894 и прилагаю логи ,вчерашние.Сегодня не смог их сделать :)

Прикрепленные файлы:



#2 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Март 2009 - 18:51

Можете эти файлы в вирлаб заслать?

C:\WINDOWS\system32\CMMON32.EXE
C:\WINDOWS\system32\4rs23515.dll

Личный сайт по Энкодерам - http://vmartyanov.ru/


#3 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 02 Март 2009 - 19:01

Можете эти файлы в вирлаб заслать?
C:\WINDOWS\system32\CMMON32.EXE
C:\WINDOWS\system32\4rs23515.dll

И этот на всякий случай:
C:\WINDOWS\system32\SetupNT.sys
С уважением,
Борис А. Чертенко aka Borka.

#4 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 03 Март 2009 - 17:59

Добрый вечер !Файлы скачал которые написаны выше на флешку.Но заслать вирлаб не могу :)Так как почему то не определяются флешки. Вставляешь в любой USB думает думает и на этом всё.Иногда просто при втыкании флешки комп виснет ,приходиться делать рестарт.Пробовали 3 разные флешки все рабочие, на др.комп определяются без проблем :) .Может кто подскажет в чем может быть проблема ? Чтоб я смог заслать файлы в вирлаб!

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 03 Март 2009 - 18:22

Добрый вечер !Файлы скачал которые написаны выше на флешку.Но заслать вирлаб не могу :) Так как почему то не определяются флешки. Вставляешь в любой USB думает думает и на этом всё.Иногда просто при втыкании флешки комп виснет ,приходиться делать рестарт.Пробовали 3 разные флешки все рабочие, на др.комп определяются без проблем :) .Может кто подскажет в чем может быть проблема ? Чтоб я смог заслать файлы в вирлаб!

А если загрузиться с liveCd Linux Mandriva или подобных и в них отформатировать флешку,а потом скопировать вредоносное программное обеспечение сжатые архиватором или с другими расширениями(чтобы они не стартанули на другой машине).

А потом с другой машины прислать в врилаб или хотя бы выложить на www.rapidshare.com
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 03 Март 2009 - 18:29

так вири эти в архивах просто флешки не открываются.
А если загрузиться с liveCd Linux Mandriva или подобных и в них отформатировать флешку!! а как её отформатировать когда её не видно даже если она стоит ??

#7 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 03 Март 2009 - 18:33

так вири эти в архивах просто флешки не открываются.
А если загрузиться с liveCd Linux Mandriva или подобных и в них отформатировать флешку!! а как её отформатировать когда её не видно даже если она стоит ??

Дык может вирус в системе и не позволяет увидеть эту флешку,а вот если загрузитесь с livecd, то вирус не сможет заблокировать флешку.

А если ее и тогда не будет видно,то это скорей всего проблемма с железом.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#8 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 04 Март 2009 - 07:33

Добрый день ! на Virus Total отослал выше написанные файлы только на 1 несколько антивирусов руганулись на 4rs23515.dll. http://www.virustotal.com/ru/analisis/5bfa...e404c138f2c5320 Вот теперь на том компьютере появилась рекламка с отправкой смс. Тикет пока не пришёл на посланий файл пока.

Прикрепленные файлы:



#9 ILNARus

ILNARus

    Advanced Member

  • Posters
  • 636 Сообщений:

Отправлено 04 Март 2009 - 08:33

фикс
R3 - URLSearchHook: (no name) - - (no file)
R3 - URLSearchHook: (no name) - {9CB65206-89C4-402c-BA80-02D8C59F9B1D} - (no file)
O2 - BHO: Helper_bho - {71E59D37-D7FC-4ED6-BC1D-D13BE02FE6C5} - (no file)
O2 - BHO: (no name) - {9CB65201-89C4-402c-BA80-02D8C59F9B1D} - (no file)
O2 - BHO: (no name) - {FE063DB1-4EC0-403e-8DD8-394C54984B2C} - (no file)


Если это от касперского, то странно что он в автозагрузке
O4 - Startup: is-6M937.lnk = D:\Virus Removal Tool\Virus Removal Tool\is-6M937\startup.exe

что случилось с альхоголем
O23 - Service: StarWind iSCSI Service (StarWindService) - Unknown owner - D:\Гарфил 2\Alcohol 120\StarWind\StarWindService.exe (file missing)
В городе поставили памятник вандалам. Вандалы в замешательстве….

#10 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 04 Март 2009 - 09:12

не знаю что там с Alcohol. Там скрытые папки не дают себя открыть , ставишь делать видимыми,а они тут же становятся невидимыми.Как избавиться от рекламы подскажите ?? Она бегает На каждой страничке и все время разная идет как в прямом эфире :) Окошко а в ней много всякой рекламы идет ! А касперским хотели проверить, но он не пошёл ,сначала пошёл точнее, но потом завис :)

#11 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 04 Март 2009 - 10:49

Добрый день ! на Virus Total отослал выше написанные файлы только на 1 несколько антивирусов руганулись на 4rs23515.dll. http://www.virustotal.com/ru/analisis/5bfa...e404c138f2c5320 Вот теперь на том компьютере появилась рекламка с отправкой смс. Тикет пока не пришёл на посланий файл пока.


По детекту с вирустотала запись в базы не добавить :-( Номера тикетов нужны. Если вы смогли отправить файлы на вирустотал, значит, и в вирлаб не должно быть сложным их отправить.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#12 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 04 Март 2009 - 11:56

А касперским хотели проверить, но он не пошёл ,сначала пошёл точнее, но потом завис

Так удалите его, чтоб не мешал.
Почтовый сервер Eserv тоже работает с Dr.Web

#13 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 04 Март 2009 - 12:04

Только что пишёл #809445 а эти файлы тоже нужно было отправить в вирлаб CMMON32.EXE и SetupNT.sys На virustotal 0/39

#14 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 04 Март 2009 - 12:23

Только что пишёл #809445 а эти файлы тоже нужно было отправить в вирлаб CMMON32.EXE и SetupNT.sys На virustotal 0/39


А 4rs23515.dll в вирлабе?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#15 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 04 Март 2009 - 12:52

Да #809445

#16 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 04 Март 2009 - 19:18

Добрый день ещё раз !помогите избавиться от рекламы с отправкой смс и еще возможно от руткита! Комп виснет напрочь ! и GEMR (рис 1) и Rootkit( рис 2) ругаются на что то ! Alcohol искали на диске D не нашли и файл вот такой тоже искали не нашли :) C:\DOCUME~1\E4FC~1\LOCALS~1\Temp\5Adj17fJ.sys он периодически изменяет последние 4 буквы и цифры всегда на разные :) Копировать через Rootkit он себя тоже не дает http://forum.drweb.com/public/style_emoticons/default/sad.png нажал сделать дамп C:\DOCUME~1\E4FC~1\LOCALS~1\Temp\5Adj17fJ.sys если нужно могу выслать,если он конечно поможет!

Прикрепленные файлы:

  • Прикрепленный файл  hijackthis.log   5,43К   93 Скачано раз
  • Прикрепленный файл  Report.txt   26,23К   109 Скачано раз
  • Прикрепленный файл  1.jpg   87,49К   45 Скачано раз
  • Прикрепленный файл  2.jpg   31,56К   50 Скачано раз


#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 04 Март 2009 - 19:32

Проверьте на ВирусТотале:
C:\WINDOWS\system32\CMMON32.EXE
C:\WINDOWS\system32\DRIVERS\39160315.sys
C:\WINDOWS\system32\SetupNT.sys

Посмотрите в свойствах 5Adj17fJ.sys - кто это.
С уважением,
Борис А. Чертенко aka Borka.

#18 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 04 Март 2009 - 19:36

Посмотрите в свойствах 5Adj17fJ.sys - кто это.

Ну не DWEBLLIO


+ на вирустотал

C:\WINDOWS\system32\DRIVERS\39160315.sys
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#19 Vadey

Vadey

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 04 Март 2009 - 19:45

5Adj17fJ.sys - кто это. - не знаю :) а как его посмотреть если его видно только через руткит.Сделайте скин чтоб было понятнее если можно пж.
C:\WINDOWS\system32\CMMON32.EXE -- http://www.virustotal.com/ru/analisis/e81e...5797dd8b5b3b060
C:\WINDOWS\system32\SetupNT.sys -- http://www.virustotal.com/ru/analisis/34a8...a28d11f7da980a5 но могу заслать в вирлаб если нужно!

C:\WINDOWS\system32\DRIVERS\39160315.sys этот файл проверю отпишусь

#20 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 04 Март 2009 - 19:52

5Adj17fJ.sys - кто это. - не знаю :) а как его посмотреть если его видно только через руткит.Сделайте скин чтоб было понятнее если можно пж.

Вы же сдампили его. Берите файл dumped.sys (кажется) и смотрите его свойства.
С уважением,
Борис А. Чертенко aka Borka.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых