PDA

Показать полную графическую версию : [решено] idfc2 вирус


creative84
31-01-2010, 11:21
Доброго времени суток. Уже несколько дней борюсь с вирусом. Комп запрашивает соединение с сайтом idfc2.info/****.exe (вместо звездочек запрос выполнение какого-то exe файла). Затем в систему на жесткий диск начинают загружать цифровые exe файлы от 1 до 1000 (183.exe, 729.exe и т.д) Загружаются они в папку Temp и Recycler. Также в Recycler появляется файл msdrive.exe. Удалить его не удается, Total просит снять защиту от записи. В Agnitum Firewall поставил запрет вышеуказанный сайт по IP. Теперь когда сайт пытается установить соединение файрвол его блокирует, но цифровые файлы всё равно продолжают загружаться на комп. Раньше в автозагрузке загружались файлы umdmgr.exe, msvmcls64.exe, dvp.exe, msdrv32.exe, wshost32.exe , но с ними вроде удалось справиться и они больше не загружаются. А вот как быть с запросом с сайта и загрузкой цифровых exe я не знаю.

okshef
31-01-2010, 11:30
creative84, пожалуйста, выполните рекомендации и представьте логи, согласно этих (http://forum.oszone.net/post-717373-2.html) правил.

creative84
31-01-2010, 12:27
выполнено

sanek_freeman
31-01-2010, 13:37
creative84, здравствуйте.

Отключите интернет и локальную сеть если таковая имеется.
Очистите временные файлы.
Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1).
• Скачайте ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1), запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
• Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
• Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
• Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
• Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой (http://virusnet.info/forum/showthread.php?t=2065) теме.

• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SetAVZPMStatus(True);
SetAVZGuardStatus(True);
SearchRootkit(true, true);
TerminateProcessByName('c:\docume~1\sss~1.hom\locals~1\temp\266.exe');
QuarantineFile('C:\WINDOWS\system32\msvmcls64.exe','');
QuarantineFile('C:\WINDOWS\system32\umdmgr.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe','');
QuarantineFile('c:\docume~1\sss~1.hom\locals~1\temp\266.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe');
DeleteFile('c:\docume~1\sss~1.hom\locals~1\temp\266.exe');
DeleteFile('C:\WINDOWS\system32\umdmgr.exe');
DeleteFile('C:\WINDOWS\system32\msvmcls64.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(11);
RebootWindows(true);
end.
После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com (mailto:newvirus@kaspersky.com). Результаты ответа, сообщите здесь, в теме.

Вам знаком DNS 91.192.32.12 (http://www.whois-service.ru/lookup/)? Если нет, пофиксите:

• HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis (http://virusnet.info/forum/showthread.php?t=9)

O17 - HKLM\System\CCS\Services\Tcpip\..\{32A5CF68-2771-4D4A-ADF4-86272250E6E6}: NameServer = 91.192.32.12


Затем повторите логи. Проблемы остались?

creative84
31-01-2010, 14:46
Все пункты выполнил. IP пофиксил. Но все равно цифровые exe лезут. в Recycler висят msdrive.exe и wmfcgr.exe . Вот новые логи. По quarantine.zip ответ еще не пришел

iskander-k
31-01-2010, 15:26
• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт


• Cкачайте Gmer (http://www.gmer.net/gmer.zip) или с зеркала (http://virusnet.info/soft/gmer.zip). Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.

creative84
31-01-2010, 16:06
iskander-k, вроде всё помогло. Цифровые exe файлы не лезут и самое главное в Recycler наконец-то удалились msdrive.exe и wmfcgr.exe. Пока система ведет себя спокойно. В автозагрузке чисто, ничего лишнего нет. quarantine.zip отправил на e-mail. Жду ответа.
Кстати, по Gmer. Скачал, установил. Он встал как плагин к firefox, а как с ним работать - не понял.

По первому quarantine.zip (sanek_freeman) пришел ответ. Цитирую:

Здравствуйте,

avz00002.dta - Trojan-Downloader.Win32.CodecPack.knr

Детектирование файла будет добавлено в следующее обновление.

avz00004.dta

Вредоносный код в файле не обнаружен.

Drongo
31-01-2010, 16:50
creative84, И кстати, сделайте повторные логи AVZ и HiJackThis

Это было первый вирус, но у вас остался ещё один.
>>> Подозрение на маскировку ключа реестра службы\драйвера "uggobr"Сделайте лог Gmer

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется) (http://www.gmer.net/download.php), Gmer в zip-архиве (перед применением распаковать в отдельную папку) (http://www.gmer.net/gmer.zip)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Sections
IAT/EAT
Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

creative84
31-01-2010, 19:47
всё выполнено

Drongo
31-01-2010, 20:29
creative84, Вот. :)

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe

gmer.exe -del service uggobr
gmer.exe -del file "C:\WINDOWS\system32\dschsjz.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\uggobr"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\uggobr"
gmer.exe -reboot

И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.

Повторите все логи.

creative84
01-02-2010, 17:57
Проверьте пожалуйста. Сейчас чисто? :)

sanek_freeman
01-02-2010, 18:47
Проверьте пожалуйста. Сейчас чисто? »
Да, чисто. Проблем нет?

creative84
01-02-2010, 19:08
Да, всё в порядке. Всем большое спасибо за помощь!




© OSzone.net 2001-2012