Показать полную графическую версию : [решено] Подозрение на вирус
levantine
20-04-2011, 14:18
Обнаружил неполадки, косвенно указывающие на вирус.
Мерцание значков, закрыается папка проводника с avz, сам avz не запускается (ни полиморф, ни обычный), не запускаются gmer, hijackthis, combofix, не открываются некоторые сайты.
После убийства explorer.exe запустился avz. Ни полиморф, ни обычный со свежими базами ничего не нашли.
Запустил комбофикс. Лог в аттаче. Комбофикс указал на C:\Windows\AppPatch\kyxaqkq.dat в userinit'е.
После вычистки его из реестра все стало нормально. Сам файл проверял на вирустотале - ничего.
http://www.virustotal.com/file-scan/report.html?
id=cf37c290bb8ea8589e77243325f7d930d472363e6524a33411574fb209a3c536-1303293338
Как понять, что это было???
SolarSpark
20-04-2011, 15:31
Как понять, что это было??? »
а что тут понимать-зловред у вас сидит и никуда он не девался((
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
File::
c:\windows\apppatch\kyxaqkq.dat
Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"Userinit"="c:\windows\system32\userinit.exe,"
Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
http://safezone.cc/images/cfscript.gif
Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
Скачайте Malwarebytes' Anti-Malware (http://www.besttechie.net/mbam/mbam-setup.exe) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
levantine
20-04-2011, 19:44
Спасибо, SolarSpark
Мы не совсем поняли друг друга, вероятно, я сумбурно сформулировал вопрос. Итак.
Вирус я выковырял и из автозагрузки, и из системной папки. Он лежит у меня в архиве под паролем. После выковыривания все симптомы заражения исчезли. AVZ и Gmer его хуков тоже не видят. Новый лог ComboFix я прикрепил, там, соответственно, ничего нет.
Меня удивляет тот факт, что этот файл не опознала проверка на virustotal и я хотел бы узнать, куда мне еще можно его послать, чтобы мне сказали таки, что это такое. Anti-Malware попробую, о результатах сообщу.
Заранее спасибо за ответ.
UPD.
На вирустотале появился еще один загруженный кем-то файл с такой же контрольной суммой. Имя другое, расширение тоже dat. Результат распознавания - опять практически по нулям.
UPD2
Получил ответ из лаборатории Касперского - kyxaqkq.dat - Backdoor.Win32.Shiz.dml
Детектирование файла будет добавлено в следующее обновление.
SolarSpark
20-04-2011, 21:47
Все, поняла вас=) извините за тугодумие)
на вирустотале не определился,потому что новая модификация трояна
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"
http://safezone.cc/images/combofix-uninstall.jpg
Скачайте OTCleanIt (http://oldtimer.geekstogo.com/OTC.exe) или с зеркала (http://safezone.cc/forum/downloads.php?do=file&id=19&act=down), запустите, нажмите Clean up
levantine
21-04-2011, 09:37
За cleanit спасибо, прогнал.
Из авиры тоже ответили, что результат положительный:
http://analysis.avira.com/samples/details.php?uniqueid=5AWRgqPdb2kBsYpmNY35Cw4myQdWE9Zc&incidentid=723857
Вопрос решен.
SolarSpark
21-04-2011, 09:41
Создайте новую контрольную точку восстановления и очистите заражённую:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1) скачайте ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1), запустите, поставьте галочку напротив Select All и нажмите Empty Selected. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли если вы используете Opera, нажмите Opera - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендуем для предотвращения заражения:
- не работать за компьютером с правами администратора
- при использовании Internet Explorer отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC