Перейти к содержимому


Фото
- - - - -

BackDoor.Ddoser.131 регенерируется


  • Please log in to reply
16 ответов в этой теме

#1 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 20:33

В реестре прописался как Taskmon в Winlogon. Сразу после удаления из реестра восстанавливает запись. Живёт в корзине. Если удалить запись из реестра и папку Recycler из-под второй ОСи или из-под LiveCD, после загрузки больной системы возрождается.
Прикрепленный файл  drw-results.cab   29,63К   1 Скачано раз
Прикрепленный файл  gmer.rar   7,36К   1 Скачано раз
Прикрепленный файл  hijackthis.rar   3,5К   3 Скачано раз
Прикрепленный файл  RKU.rar   9,25К   1 Скачано раз
Прикрепленный файл  SUPER_Sims_221011_192823.zip   1,67Мб   5 Скачано раз
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Октябрь 2011 - 20:42

в вирлаб C:\Documents and Settings\Sims\Application Data\Zpzizh.exe
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 20:47

Не надо в вирлаб. Это тот же BackDoor.Ddoser.131
Сейчас из-под второй Оси его увидел и проверил доктором. Из-под заражённой смотрел - нет его при запущенной системе! Сейчас проверю, всё ли в порядке.
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#4 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Октябрь 2011 - 20:49

Я лог сканера нормальный так и не увидел...или старые логи или малоинформативный лог нового сканера.

Я б уже все погрохал хуетрам и забыл...force kill and delete (при физ отключенной сети)

Сообщение было изменено mrbelyash: 22 Октябрь 2011 - 20:53

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#5 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 21:28

Вроде теперь всё нормально, только сайт VT по-прежнему не открывается.

Лог нового сканера. Я удивился - за пару секунд без открытия окна сканера.

Сообщение было изменено WinJ: 22 Октябрь 2011 - 21:32

Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#6 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Октябрь 2011 - 21:33

http://virusscan.jotti.org/ru

vt лежит
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#7 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 21:47

Gate что-то поймал. Две штуки.
Вот фрагмент лога:
Прикрепленный файл  Gate.rar   271байт   4 Скачано раз
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Октябрь 2011 - 21:57

http://vms.drweb.com/virus/?i=766824

Сделайте быстрый скан с помощью свежего куреита с отключенной сетью
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 22:19

http://vms.drweb.com/virus/?i=766824

Имя файла отличалось.

Сделайте быстрый скан с помощью свежего куреита с отключенной сетью

Сейчас сделаю.
Уже Guard двоих поймал в C:\windows\system32\
"Нумерованные" exe, все BackDoor.Ddoser.131
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#10 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 22:30

Сделал быструю проверку сканером, обезвредил ещё 6 "нумерованных" exe-шников в C:\windows\system32\
Gate опять ловит...
Качаю CureIt
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#11 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 22:41

http://vms.drweb.com/virus/?i=766824

Прикрепленный файл  virus.reg.rar   343байт   3 Скачано раз
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#12 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 23:22

Прикрепленный файл  cureit-results.cab   98,09К   1 Скачано раз
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Октябрь 2011 - 23:29

Dr.Web Shield doesn't load

НЕ под админом чтоли?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 22 Октябрь 2011 - 23:41

Под админом. Из безопасного режима.
Грохнул в кэше эксплорера последний экземпляр. Больше ничего не ловят ни Gate, ни Guard. Вроде чисто.
Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#15 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Октябрь 2011 - 23:43

Аааа..в безопасном.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#16 WinJ

WinJ

    Newbie

  • Posters
  • 82 Сообщений:

Отправлено 24 Октябрь 2011 - 23:57

Это было ещё не всё.
Из-под второй, чистой, оси сделал полную проверку раздела с заражённой системой. Больше ничего не нашлось. Но, после выхода из неё в Интернет, троян вновь объявился. Проявил себя, заразив флэшку. Вычистил несколько его экземпляров из кэша IE (хотя IE не пользовались) и из system32.
С флэшки заразу сархивировал, могу кинуть в личку.
Вот лог CureIt:
Прикрепленный файл  cureit-results.cab   112,35К   0 Скачано раз

Сообщение было изменено WinJ: 24 Октябрь 2011 - 23:58

Если бы лошади верили в Бога, их Бог был бы похож на лошадь. /Вольтер/

#17 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 25 Октябрь 2011 - 05:29

С логами в суппорт
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro