Перейти к содержимому


Фото
- - - - -

Rpcnetp.exe


  • Please log in to reply
13 ответов в этой теме

#1 Yanik

Yanik

    Member

  • Posters
  • 152 Сообщений:

Отправлено 10 Февраль 2011 - 12:58

Друзья попросили вылечить комп. Лечил dr.web beta + avz4 + antirootkit(много и разных).

В конце концов остался только один вирус. После удаления (full scan dr. web / avz4) и сразу после ребута появлялся:

C:\Windows\system32\autochk.exe packed by FLY-CODE
>C:\Windows\system32\autochk.exe packed by BINARYRES
>>C:\Windows\system32\autochk.exe infected with Trojan.MulDrop1.48540

И так и эдак мучился, надоело - reinstall windows 7 x32 professional + format HDD в процессе. После установки - сразу поставил доктора, скан - и опа, наш знакомый:

C:\Windows\system32\rpcnetp.dll infected with Trojan.MulDrop1.48540
C:\Windows\system32\rpcnetp.exe infected with Trojan.MulDrop1.48540


Дальше запускаю ваш drweb-scan.bat, находит он только эти 3 файла, удаляет, ребут просит. При ребуте - BSOD. После бута - ни минидампа, ни фуллдампа нету. Проверил настройки дампа - всё ок стояло, скан - 3 вируса, ребут, BSOD, нету дампов. Думаю перепишу хотябы инфо с экрана. Скан - нашёл 3 файла - прервал скан - select all - cure - УДАЛИЛ все 3, ребут не попросил! (облом с BSOD info)

Сам ребутнул, прогнал весь drweb-scan.bat (3 скана) - всё чисто.
Собрал логи sysinfo
Собрал rpcnetp.exe и rpcnetp.dll из карантина
Сделал лог mbr.exe (http://www.gmer.net/#files) - всё чисто
Сделал лог catchme.exe (http://www.gmer.net/#files):
Spoiler

Rootrepeal не запустился:
Spoiler

GMER - log прикреплю - ничего не нашёл
RKU - вроде тоже ничего не нашёл.

#2 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 10 Февраль 2011 - 13:00

Так а где логи-то?

#3 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 13:02

C:\Windows\system32\autochk.exe-скорей всего ложное срабатывание :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#4 Yanik

Yanik

    Member

  • Posters
  • 152 Сообщений:

Отправлено 10 Февраль 2011 - 13:06

Если оно будет вести себя так же как и до переустановки windows, то завтра снова появятся эти файлы. Я уже параноик с этими руткитами.

Сейчас прогоню AVZ4 скан... любые советы приветствуются.

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 13:07

Лечить бетой опасно...очень много ложняков...

Не могли бы вы эти файлы прислать?Или уже удалили?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Yanik

Yanik

    Member

  • Posters
  • 152 Сообщений:

Отправлено 10 Февраль 2011 - 13:18

Лечить бетой опасно...очень много ложняков...
Не могли бы вы эти файлы прислать?Или уже удалили?


autochk.exe - удалился, хотя выбирал cure -> move uncureable

rpcnetp.dll + rpcnetp.exe - прикреплены в virus_rcpnetp.rar из карантина.

Про ложняки знаю, по возможности всё в карантин.

#7 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Февраль 2011 - 13:25

А детект только на C:\Windows\system32\autochk.exe ? Нет того же детекта на файл C:\WINDOWS\system32\dllcache\autochk.exe ?
С уважением,
Борис А. Чертенко aka Borka.

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 13:26

Пока оформил сюда...подождем вердикта

http://bugs.drweb.com/bug_view_advanced_pa...?bug_id=0051844
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 Yanik

Yanik

    Member

  • Posters
  • 152 Сообщений:

Отправлено 10 Февраль 2011 - 22:24

А детект только на C:\Windows\system32\autochk.exe ? Нет того же детекта на файл C:\WINDOWS\system32\dllcache\autochk.exe ?


На этот файл детекта не было.
+ такая же бета доктора на другом PC + windows 7 x32 и на моём 7 x64 ничего не находит в autochk.exe, а rpcnetp.exe вообще нету.

#10 Yanik

Yanik

    Member

  • Posters
  • 152 Сообщений:

Отправлено 11 Февраль 2011 - 17:16

Пока оформил сюда...подождем вердикта
http://bugs.drweb.com/bug_view_advanced_pa...?bug_id=0051844


Таки фолс. Ну и слава богу, а то с этими rootkit-ами я уже тааааким параноиком стал. Странно мне что на других моих PC таже beta на autochk.exe не ругалась так... + жаль что BSOD тот я не отловил.

#11 _Sandra_

_Sandra_

    Newbie

  • Posters
  • 57 Сообщений:

Отправлено 11 Декабрь 2013 - 17:52

http://www.rom.by/article/BIOS-nyj_trojan_ot_Absolute_Software

 

Заклдка обнаружилась и у меня в биосе ноутка (hp probook 4530), в AbsoluteDriver.efi, в нем встречаються все те же пути к "\SystemRoot\System32\AUTOCHK.EXE:BAK", "\SystemRoot\SysWOW64\rpcnetp.exe" и т.п. Есть ли какие следы в самой винде - еще не выяснял.



#12 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 11 Декабрь 2013 - 17:56

http://www.rom.by/article/BIOS-nyj_trojan_ot_Absolute_Software

 

Заклдка обнаружилась и у меня в биосе ноутка (hp probook 4530), в AbsoluteDriver.efi, в нем встречаються все те же пути к "\SystemRoot\System32\AUTOCHK.EXE:BAK", "\SystemRoot\SysWOW64\rpcnetp.exe" и т.п. Есть ли какие следы в самой винде - еще не выяснял.

Засылайте этот efi в вирлаб.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#13 _Sandra_

_Sandra_

    Newbie

  • Posters
  • 57 Сообщений:

Отправлено 11 Декабрь 2013 - 18:06

Так это заводкой биос :) Они на все ноуты идут. Другой вопрос можно ли управлять этим, или оно само по себе...



#14 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 11 Декабрь 2013 - 18:36

В этом ничего не найдено. Засылайте ваш в вирлаб 


Сиюминутное Ригпа бессущностно и ясно.