Перейти к содержимому


Фото
- - - - -

Sms - вымогатель за регистрацию


  • Please log in to reply
4 ответов в этой теме

#1 Fan68

Fan68

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 30 Ноябрь 2009 - 14:54

Добрый день!

У меня такая же проблема на одном из компьютеров - SMS - вымогатель за регистрацию Get accelerator. Просят отправить SMS с кодом 262060448 на номер 1350.

DrWeb этого трояна не обнаружил.

Логи прилагаются (RootKit при запуске ругается - скриншот также прилагается).

Заранее благодарен за помощь.

Дмитрий

Прикрепленные файлы:



#2 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 30 Ноябрь 2009 - 14:58

Пофиксите в Хайджеке
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,

Файл
C:\WINDOWS\system32\sdra64.exe
отправьте в вирлаб

Проверьте на VirusTotal
C:\WINDOWS\temp\2.tmp
C:\WINDOWS\temp\Del68.tmp
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\belowWith.exe

Сообщение было изменено YVS: 30 Ноябрь 2009 - 15:12
Добавил сообщение


#3 Fan68

Fan68

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 30 Ноябрь 2009 - 16:09

Большое спасибо за оперативный ответ.

Помогите, пожалуйста, найти файл C:\WINDOWS\system32\sdra64.exe

В "Проводнике" его не видно (показывать скрытые и системные установлено).

Результат проверки VirusTotal:

C:\WINDOWS\temp\2.tmp - 0 байт
C:\WINDOWS\temp\Del68.tmp - ничего подозрительного не найдено
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\belowWith.exe - 50/50 (отчет прилагается)


Заранее благодарен.
Дмитрий

Прикрепленные файлы:



#4 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 30 Ноябрь 2009 - 16:11

Помогите, пожалуйста, найти файл C:\WINDOWS\system32\sdra64.exe

Скрытые процессы - GMER

C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\belowWith.exe - 50/50 (отчет прилагается)

Отпавьте его в вирлаб (ссылка "Прислать вирус" вверху страницы)

З.Ы. Можно просто привести ссылку на результаты проверки VirusTotal :)

#5 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 30 Ноябрь 2009 - 17:17

AndreyK
Тема выделена: http://forum.drweb.com/index.php?showtopic=285861
С уважением,
Борис А. Чертенко aka Borka.