Перейти к содержанию

Казалось бы, обычный вирус. Однако AVZ и KAV его не видят.


gtc

Рекомендуемые сообщения

Казалось бы, обычный вирус. Однако AVZ и KAV его не видят.

 

Симптомы:

 

1. на всех расшареных ресурсах локальной сети появлялись файлы khv (0 байт) nynsck.exe (атрибуты -a--), а если ресурс - корневой каталог, то еще и autorun.inf с указанием на nynsck.exe (open= / action= @ / shell\explore\Command=);

2. при вставке флешки в зараженный компьютер на ней появлялись файлы khv, nynsck.exe и autorun.inf;

3. в WINDOWS\system32\ зараженного компьютера были файлы autorun.i, autorun.in, autorun.inf и csrcs.exe (удаление последнего заблокировано);

4. в реестре зараженного компьютера были записи:

- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell = "Explorer.exe csrcs.exe"

- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\csrcs = "C:\WINDOWS\system32\csrcs.exe"

5. после начала лечения (на каком-то этапе) обнаружилось, что теперь на расшаренных ресурсах вместо nynsck.exe появляется myzxme.exe (атрибуты rahs) и соответственно измененный autorun.inf.

 

Вручную описанные файлы локализованы, реестр исправлен, все симптомы исчезли.

 

 

Софт:

 

KAV 4.0.5.38, базы от 12.10.2009

AVZ 4.32, базы от 11.10.2009

WindowsXP Pro + SP2 + wwdc + KB957097 + KB958644 + KB958687

 

При сканировании папки со всеми этими вирусными файлами AVZ и KAV не видят НИЧЕГО на 3-х компьютерах: бывшем зараженном, незараженном из этой же локальной сети и на незараженном стороннем копмьютере. Ранее подобные вирусы обнаруживались KAV без проблем.

 

При отправке письма c запароленным архивом с этими файлами получаем

"BANNED CONTENTS ALERT

BANNED message from you (multipart/mixed | application/octet-stream,.rar,00.rar,UNDECIPHERABLE | csrcs.exe,UNDECIPHERABLE)"

от провайдера.

 

 

Вопрос: Где грабли?

Ссылка на комментарий
Поделиться на другие сайты

Не удивлюсь, если это по причине ооооочень устаревшей версии антивируса

KAV 4.0.5.38

 

Packed.Win32.Clone.bj - типичный авторанер, который распространяется по расшаренным ресурсам и через сменные носители.

Что касается блокировки при отправке по почте, то возможно Вы все-таки не установили пароль.

 

Проверьте в реестре в ветке

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

параметры ShowSuperHidden, SuperHidden, Hidden на предмет равенства "1" (это правильное значение). Если потребуется, измените на правильное значение.

Ссылка на комментарий
Поделиться на другие сайты

2 thyrex

Проверьте в реестре в ветке

Код

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

параметры ShowSuperHidden, SuperHidden, Hidden на предмет равенства "1" (это правильное значение). Если потребуется, измените на правильное значение.

Проверил.

ShowSuperHidden=0

SuperHidden=0

Hidden=2

 

Это на зараженном компе, так? А как быть с незараженными? И что это за параметры, плз?

 

Что касается блокировки при отправке по почте, то возможно Вы все-таки не установили пароль.

Это была первая мысль. Сохранил архив из письма и проверил - пароль.

 

Не удивлюсь, если это по причине ооооочень устаревшей версии антивируса

М.б., м.б, но - имеем, то что имеем. И еще: неделю назад подобные, на флешках приносимые вещи отлавливались. AVZ опять же...

Касательно именно Packed.Win32.Clone.bj - кто может подтвердить, что KAV 4.0.5.38 с базами от 12.10.2009 его видеть не должен?

ИМХО, здесь еще что-то...

Ссылка на комментарий
Поделиться на другие сайты

gtc

 

Можно полюбопытствовать, каким образом у вас базы от 12.10.2009, если базы к версии 4.0.5.38, как впрочем и к 5й версии не выпускаются уже давно.

 

И что ж это у вас за тип лицензии такой, что спустя уже наверное 5 лет после окончания продаж у вас установлен и работает этот продукт?

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

KAV 4.0.5.38, базы от 12.10.2009

WindowsXP Pro + SP2 + wwdc + KB957097 + KB958644 + KB958687

Возможно (учитывая не совсем последнюю версию Вашего антивируса), Вам лучше сделать комплект логов по Правилам (ссылки в подписи).

После лечения (если оно потребуется) поставить SP3 на XP и KAV 2009 (506) или 2010 (463).

 

@SLASH_id

Да, старые версии обновляются, хотя и не поддерживаются. :lool:

Базы для них продолжают выпускаться (по-крайней мере - для последних в линейке).

Изменено пользователем valet
Ссылка на комментарий
Поделиться на другие сайты

thyrex

Поменял HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

ShowSuperHidden, SuperHidden, Hidden на 1, перезагрузился, все равно AVP и AVZ вирусов в указанных файлах не обнаруживают.

 

Попутно выяснилось: 3-й комп раз или два подключался к этой же локалке.

Т.о. имеем 3 компьютера, которые были в одной локальной сети. На первом (К1) была активность вируса (рассылка по локалке, запись на флешки, csrcs.exe в system32 и реестре), на 2-х других - только khv и nynsck.exe в расшареных ресурсах. На К1 вирус убит (думаю, что убит - csrcs.exe удален, реестр почищен, активность вируса прекратилась), на К2 и К3 активности не было и нет. НО на всех компьютерах описаное ПО не находит вирус в файлах, где он ИМХО 100% есть. Как можно убедиться, что в системах чисто? (Плз, можно обойтись без замены AVP на свежую версию?)

Ссылка на комментарий
Поделиться на другие сайты

gtc

Скачайте это: http://devbuilds.kaspersky-labs.com/devbui....2009_20-29.exe запустите и проверьтесь.

 

Обойтись без замены на свежую версию можно. С таким же успехом можно удалить ту которая есть, так как спасти она может от архаичных вирусов, новые ей уже не по плечу. И баз к ней уже несколько лет не выпускают.

Изменено пользователем SLASH_id
Ссылка на комментарий
Поделиться на другие сайты

SLASH_id

Можно полюбопытствовать, каким образом у вас базы от 12.10.2009, если базы к версии 4.0.5.38, как впрочем и к 5й версии не выпускаются уже давно.

Хм, в трее - "обновить базы" - обновляет ч-з интернет.

 

И что ж это у вас за тип лицензии такой, что спустя уже наверное 5 лет после окончания продаж у вас установлен и работает этот продукт?

какой-то персонал с продлением на 3 года, еще пару месяцев действительна.

 

Скажите, а что, от этого зависит кач-во работы программы?

Ссылка на комментарий
Поделиться на другие сайты

Зависит! Если действующая лицензия - можете бесплатно перейти на новый продукт последней версии и потом по желанию продлевать лицензию.

 

Можете инсталку куда-нибудь выложить? Хочу поностальгировать)

Изменено пользователем SLASH_id
Ссылка на комментарий
Поделиться на другие сайты

valet

Возможно (учитывая не совсем последнюю версию Вашего антивируса), Вам лучше сделать комплект логов по Правилам (ссылки в подписи). После лечения (если оно потребуется)

Уточню - логи на всех 3-х компьютерах? Смущает отсутствие активности, т.е. непонятно что лечить? (т.е. доктор у меня болело, а уже не болит, что лечить?)

 

SLASH_id

уточните, плз, что это

- инсталлятор или программа, к-рая просто запускается, без инсталляции - мне надо, чтоб не инсталлировалась.

 

SLASH_id

Если действующая лицензия - можете бесплатно перейти на новый продукт последней версии и потом по желанию продлевать лицензию.

Не знал, спасибо, подкину идею. Только тут с железными ресурсами ой как туго.

Ссылка на комментарий
Поделиться на другие сайты

Поменял HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

ShowSuperHidden, SuperHidden, Hidden на 1, перезагрузился, все равно AVP и AVZ вирусов в указанных файлах не обнаруживают.

Это всего лишь зачистка следов вируса.

 

SLASH_id, ссылку поправь

Ссылка на комментарий
Поделиться на другие сайты

Я тут по пути к созданию логов зашел на http://www.kaspersky.ru/scanforvirus - онлайн-проверку. ИМХО, очень интересно:

 

----------------

ОК

В проверяемом файле вирусов не обнаружено.

Проверенный файл: 00.zip - подозрение на вирус

 

00.zip/autorun.i - в порядке

00.zip/autorun.in - в порядке

00.zip/autorun.inf - в порядке

 

00.zip/csrcs.exe/script.au3 - в порядке

00.zip/csrcs.exe/7EB38EA4B9216D25.au3.tbl - в порядке

00.zip/csrcs.exe/7EB38EA4B9216D25.au3.tbl.decoded - подозрение на вирус Packed.Win32.Krap.l

00.zip/csrcs.exe - подозрение на вирус Packed.Win32.Krap.l

----------------

 

----------------

ОК

В проверяемом файле вирусов не обнаружено.

Проверенный файл: 01.zip - подозрение на вирус

 

01.zip/myzxme.exe/script.au3 - в порядке

01.zip/myzxme.exe/7EB38EA4B9216D25.au3.tbl - в порядке

01.zip/myzxme.exe/7EB38EA4B9216D25.au3.tbl.decoded - подозрение на вирус Packed.Win32.Krap.l

01.zip/myzxme.exe - подозрение на вирус Packed.Win32.Krap.l

 

01.zip/nynsck.exe/script.au3 - в порядке

01.zip/nynsck.exe/kg5h16F8WTrWV09.au3.tbl - в порядке

01.zip/nynsck.exe/kg5h16F8WTrWV09.au3.tbl.decoded - подозрение на вирус Packed.Win32.Krap.l

01.zip/nynsck.exe - подозрение на вирус Packed.Win32.Krap.l

----------------

 

Чего я паникую?! "Вирусов не обнаружено!" Так, мелкая активность не в счет...

 

Спасибо всем за помощь, по ссылке SLASH_id скачаю, но, ИМХО, результат предсказуем - подожду обновления баз.

 

thyrex,

Это всего лишь зачистка следов вируса.
, плз, можно подробнее об этом (или ссылку) - такие значения (2,0,0) обнаружил и на "чистом" компе.
Ссылка на комментарий
Поделиться на другие сайты

Можете инсталку куда-нибудь выложить? Хочу поностальгировать)

Так, по-моему, здесь же, на ФКЛК где-то была тема с инсталляшками разных версий Касперского?!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • fuzzy
      От fuzzy
      Добрый день.
      Во избежание возможно напрасной траты своего времени на подготовку отчетов, установку различного иного ПО и проверки ,а также времени отвечающего заранее поинтересуюсь как таковой возможностью поддержки и расшифровки логов, полученных еще прежней версией 4.46 AVZ, когда продукт еще не был под ЛК, и которая не была так урезана как 5я и более поздние. Если да, готов выполнять все условия по шагам.
    • Klaurs
      От Klaurs
      К примеру:

      wuauserv_bkp
      WaaSMedicSvc_bkp
      UsoSvc_bkp
      dosvc_bkp
      BITS_bkp

      Остальных не нашёл. Я смотрел у других, с похожей проблемой, сказали скачать Farbar Recovery Scan Tool, и следовать инструкции. (Thyrex рассчитываю на вас)

      FRST.txt и Addition.txt прикреплю снизу.

      Ожидаю дальнейшей помощи и указаний.
      Addition.txt FRST.txt
      Там надо было заархивировать, вот с вин рара:FRST папка.rar
    • Chary
      От Chary
      Переписал себе фильм в формате 3D (то есть объёмный).
      Стерео-очков, чтобы его просмотреть, у меня нет.
      Есть ли возможность перевести 3D в 2D?
      Если да, то как и какой бесплатной программой?
    • lonoa
      От lonoa
      Здравствуйте, у меня есть загрузочный диск kaspersky rescue disk 10, на двух ноутбуках Asus x550c и Toshiba satellite l850d не видит жесткие диски только загрузочные сектора. (На других компьютерах с этой же болванки все работает.) В настройках биоса защиты жесткого диска не стоит все отключено. Помогите разобраться. С Уважением Александр
    • DD654
      От DD654
      Вообщем, есть выделенный сервер с KSC-12, изначально настроил, работал без особых проблем, своих агентов видел, KeS обновлялся. 
      Прошлым летом сменил айпи на сервере, в целях упорядочения раздачи айпи. Вроде всё работало, как обычно. Потом отпуск, потом Новый год,  смотрю - а у меня три четверти компов в KSC помечены, как с отсутвующими
      агентами KSC. Вернул айпишник на старый, подождал дня 2-3 - не помогло. Снова вернул айпи на новый, "упорядоченный", сделал батник с командой:
      C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\klmover.exe -address ksc.domain.local -silent  /точнее, вначале вместо полного имени сервак с KSC указал его айпи/,
      запустил задачей средствами ксц, пишет - отработало успешно в обоих случаях /с айпи и днс-именем/,  - но - не помогло. KSC все равно не видит агентов KSC на локальных компах.
      Вычитал на форуме про проблему с сертификатами,  с KSC экспортировал сертификат KeS и раздал его политикой домена на локальные компы. Подождал ночь, чтоб компы перезагрузились через
      выключение/включение - не помогло. Своих агентов КСЦ на локальных компах не видит всё равно. А они есть, как и КеС.
      В чем беда, не подскажете, уважаемые? Может, надо базу sqlexpress отрихтовать каким-то образом? Похоже, там прописалась в нескольких местах всякая инь-янь-хрень...
      Да, КСЦ Версия: 12.2.0.4376, агенты соответственно тоже, КеС версия 11.6.0.394, переустанавливал и вместе через задачу, и по-отдельности, и просто тупо удаленно с пары локальных компов с КЛ-шары из пакаджест,
      после установки/переустановки -пишет всё встало хорошо, просто замечательно, перезагружаешься - а ксц всё равно своих агентов с кес не видит...
       Может, кто-то сталкивался с аналогичным?
       
       
×
×
  • Создать...