Перейти к содержимому


Фото
- - - - -

Trojan.PWC.Nitro в файле dwm.exe:916

и не лечится ((

  • Закрыто Тема закрыта
21 ответов в этой теме

#1 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 11 Май 2017 - 10:22

Приветствую.
Вот какая беда.
Вчера, при очередном штатном сканировании обнаружился некий Trojan.PWC.Nitro в файле dwm.exe:916 в оперативной памяти.
Вроде написано, что обезврежен, однако, повторное сканирование дает прежний результат, буквально то же самое, 1 найден, 1 обезврежен, там же.
Если сканировать отдельно только операционку, то результат можно повторять каждую минуту.
Сканирование, в том числе полное, свежей CureIt ничего не поменяло, CureIt находит ту же бяку в том же месте и так же сообщает, что она обезврежена.
Полное сканирование (12 часов) штатным сканером дрВеб - результат такой же.
Вот и переживаю, может быть просто ложное срабатывание?
Тем более, что перешел в "параноидальный режим", дрВеб требует разрешение на любой чих, а эта дрянь в оперативной памяти появляется снова и снова (или не обезвреживается может быть просто?).

Все логи прикладываю.
заранее признателен,
с уважением
Алексей

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 099 Сообщений:

Отправлено 11 Май 2017 - 10:22

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 11 Май 2017 - 10:25

так вроде приложил все логи, уточните, пожалуйста, если что пропустил, 

там еще логи cureIt и сканера, но они в архиве, так как больше 10 мегов были...

 

Спасибо.


Сообщение было изменено alex-diesel: 11 Май 2017 - 10:25


#4 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 11 Май 2017 - 10:35

Ложное срабатывание на процесс в памяти. Сделайте дамп процесса (например, с помощью pe tools) и отправьте в вирлаб.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#5 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 11 Май 2017 - 10:40

Спасибо за оперативность

 

Простите, а что такое дамп процесса, простите пожалуйста.

Или хотя бы ссылочку, на соответствующую инструкцию, типа как было про как делать логи ))



#6 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 11 Май 2017 - 15:35

Простите, а что такое дамп процесса, простите пожалуйста.

https://wiki.drweb.com/index.php/ProcessDump
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#7 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 11 Май 2017 - 16:09

Ага. Спасибо. Вот только там нет такого процесса dwm  -  я уже смотрел. Похоже, что мне нужен "менеджер окон"

дамп вроде сделал, но категорически не пойму куда он свалился, диспетчер написал, что C:\Users\DDBD~1\AppData\Local\Temp\dwm.DMP

а у меня даже нет папки users  не говоря уж про DDBD...

 

 

Простите чайника.



#8 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 11 Май 2017 - 16:16

так ок нашел,  а какой адрес у вирлаб ?



#9 TASS

TASS

    Advanced Member

  • Posters
  • 921 Сообщений:

Отправлено 11 Май 2017 - 16:19

а у меня даже нет папки users

 

alex-diesel, Вы попробуйте запустить Проводник, в адресной строке Проводника набрать C:\Users

Нажать клавишу Enter на клавиатуре.

Откроется папка Users ?

Прикрепленные файлы:


Сообщение было изменено TASS: 11 Май 2017 - 16:20

Глядя на мир, нельзя не удивляться! ©


#10 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 11 Май 2017 - 16:21

https://vms.drweb.ru/sendvirus/?lng=ru


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#11 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 11 Май 2017 - 16:21

я нашел  вошел админом и все нашел   спасибо

 куда отправлять не понял, извините


ок  спасибо за терпение ))



#12 TASS

TASS

    Advanced Member

  • Posters
  • 921 Сообщений:

Отправлено 11 Май 2017 - 16:22

так ок нашел,  а какой адрес у вирлаб ?

 

https://vms.drweb.ru/sendvirus/?lng=ru

P.S. Навстречу сработали почти одновременно.


Сообщение было изменено TASS: 11 Май 2017 - 16:23

Глядя на мир, нельзя не удивляться! ©


#13 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 11 Май 2017 - 17:17

Вот тут нормальные люди, отзывчивые.

А там  (в вирлабе) меня аккуратно послали.

 

По любому, спасибо всем откликнувшимся.



#14 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 11 Май 2017 - 18:12

Какими словами послали? Категорию "Ложное срабатывание" надо выбрать и в комментариях внятно описать проблему.
Почтовый сервер Eserv тоже работает с Dr.Web

#15 TASS

TASS

    Advanced Member

  • Posters
  • 921 Сообщений:

Отправлено 11 Май 2017 - 21:05

А там  (в вирлабе) меня аккуратно послали.

Скорее всего, это сухой язык робота.

 

По любому, спасибо всем откликнувшимся.

И Вам от пользователей антивируса огромное спасибо, если достучитесь до вирлаба (избавите остальных пользователей от ложняка)!


Глядя на мир, нельзя не удивляться! ©


#16 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 12 Май 2017 - 08:17

туда и направил, а оттуда ( действительно робот) - типа на присланный файл ничего не срабатывает - типа может категорией вопроса ошибся.

Описал я там, все как тут и дал ссылочку на эту ветку. дамп процесса послал архивом - он больше 100 мегов получился почему-то.

Вот и сижу теперь в непонятках, может правда какая дрянь? В общем, жду пока ответа от вирлаба, но на всяк случай вернулся в "паранойю" ))



#17 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 12 Май 2017 - 09:51

туда и направил, а оттуда ( действительно робот) - типа на присланный файл ничего не срабатывает - типа может категорией вопроса ошибся.

Значит отправили, как подозрение на вирус, а не как ложное срабатывание.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#18 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 12 Май 2017 - 10:42

НЕТ  отправил на ложн срабат

 

вот цитата из переписки

 

Уважаемый alex-diesel@mail.ru,

Это сообщение автоматически сформировано в ответ
на Ваш запрос относительно:
"SUBMITTED FALSE ALARM".
Детальная информация о Вашем запросе представлена ниже.

В данный момент никаких действий от Вас не требуется.
Вашему запросу назначен идентификатор [drweb.com #7638470].

Пожалуйста, включайте строку:

[drweb.com #7638470].

в поле Subject всей Вашей корреспонденции по данной теме.
Для этого вы можете просто ответить на это или любое
другое письмо по данной теме.

Спасибо за сотрудничество.

To reсeive notifications in English, send a blank email to lang@rt-web.dev.drweb.com


-------------------Запрос------------------------------------------------
Hello,

 Приветствую.
Вот какая беда.
Вчера, при очередном штатном сканировании обнаружился некий Trojan.PWC.Nitro в файле dwm.exe:916 в оперативной памяти.
Вроде написано, что обезврежен, однако, повторное сканирование дает прежний результат, буквально то же самое, 1 найден, 1 обезврежен, там же.
Если сканировать отдельно только операционку, то результат можно повторять каждую минуту.
Сканирование, в том числе полное, свежей CureIt ничего не поменяло, CureIt находит ту же бяку в том же месте и так же сообщает, что она обезврежена.
Полное сканирование (12 часов) штатным сканером дрВеб - результат такой же.
Вот и переживаю, может быть просто ложное срабатывание?
Тем более, что перешел в "параноидальный режим", дрВеб требует разрешение на любой чих, а эта дрянь в оперативной памяти появляется снова и снова (или не обезвреживается может быть просто?).

Как посоветовали на форуме
https://forum.drweb.com/index.php?showtopic=327510
шлю дамп процесса - он больше 100 мегов, поэтому архив

С уважением, Алексей



#19 alex-diesel

alex-diesel

    Newbie

  • Posters
  • 81 Сообщений:

Отправлено 12 Май 2017 - 10:44

а потом

 

Добрый день,
  

Ваш запрос был проанализирован. Для присланного Вами файла указана категория "Ложное срабатывание", но на данный момент файл сканером Dr.Web не определяется как угроза.

Возможно, ложное срабатывание уже было исправлено специалистами ООО "Доктор Веб", или Вы указали неверную категорию.

Если Вы уверены, что данный файл представляет угрозу, пожалуйста, воспользуйтесь формой отправки повторно и укажите наиболее подходящую категорию запроса.

 

 

==  ничего не исправлено у меня по-прежнему та же самая петрушка ))



#20 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 12 Май 2017 - 12:48

Напишите ответ на письмо - по идее, должно к живому аналитику попасть. Но, может, и раньше отреагируют, раз вы здесь номер тикета привели.
Почтовый сервер Eserv тоже работает с Dr.Web


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых