Перейти к содержанию

Подозрительные файлы.Папка Temp


Nikolay Lazarenko

Рекомендуемые сообщения

Пользуюсь КАВ2009 и AVZ.

Сканировал комп AVZ при среднем и высоком уровне эвристики AVZ находит 3 подозрения на Trojan.Win32.Dialer.qn,при низком уровне эвристики подозрений не находит.Несколько раз эти файлы сканировал КАВ2009 - он молчит.Я КАВ тестировал тестовым вирусом - всё нормально.

 

Прилагаю файл:архив подозрительных объектов(3 штуки,архив создан средствами AVZ с паролем virus).Лог не получилось загрузить,попробую в тему воткнуть. На процесс aps.exe внимания не обращайте,эта утилита Олега Зайцева(мышеловка)

 

Судя по логу AVZ,можно предположить подозрение на троян-звонилку,если не ошибаюсь...

Вот лог:

Протокол антивирусной утилиты AVZ версии 4.32

Сканирование запущено в 16.12.2009 7:31:14

Загружена база: сигнатуры - 253492, нейропрофили - 2, микропрограммы лечения - 56, база от 15.12.2009 20:49

Загружены микропрограммы эвристики: 374

Загружены микропрограммы ИПУ: 9

Загружены цифровые подписи системных файлов: 154077

Режим эвристического анализатора: Средний уровень эвристики

Режим лечения: выключено

Версия Windows: 5.1.2600, Service Pack 3

Восстановление системы: включено

1. Поиск RootKit и программ, перехватывающих функции API

1.1 Поиск перехватчиков API, работающих в UserMode

Анализ kernel32.dll, таблица экспорта найдена в секции .text

Анализ ntdll.dll, таблица экспорта найдена в секции .text

Анализ user32.dll, таблица экспорта найдена в секции .text

Анализ advapi32.dll, таблица экспорта найдена в секции .text

Анализ ws2_32.dll, таблица экспорта найдена в секции .text

Анализ wininet.dll, таблица экспорта найдена в секции .text

Анализ rasapi32.dll, таблица экспорта найдена в секции .text

Анализ urlmon.dll, таблица экспорта найдена в секции .text

Анализ netapi32.dll, таблица экспорта найдена в секции .text

1.2 Поиск перехватчиков API, работающих в KernelMode

Ошибка загрузки драйвера - проверка прервана [C0000061]

1.4 Поиск маскировки процессов и драйверов

Поиск маскировки процессов и драйверов завершен

Ошибка загрузки драйвера - проверка прервана [C0000061]

2. Проверка памяти

Количество найденных процессов: 15

Количество загруженных модулей: 234

Проверка памяти завершена

3. Сканирование дисков

C:\Documents and Settings\Трейдер\Local Settings\Temp\~DFBF7C.tmp >>> подозрение на Trojan.Win32.Dialer.qn ( 08FE9376 00000000 00274FFE 00211D02 32768)

Файл успешно помещен в карантин (C:\Documents and Settings\Трейдер\Local Settings\Temp\~DFBF7C.tmp)

C:\Documents and Settings\Трейдер\Local Settings\Temp\~DFCB79.tmp >>> подозрение на Trojan.Win32.Dialer.qn ( 08FE9376 00000000 00274FFE 002907A5 32768)

Файл успешно помещен в карантин (C:\Documents and Settings\Трейдер\Local Settings\Temp\~DFCB79.tmp)

C:\Documents and Settings\Трейдер\Local Settings\Temp\~DFFF51.tmp >>> подозрение на Trojan.Win32.Dialer.qn ( 08FE9376 00000000 00274FFE 002D2834 32768)

Файл успешно помещен в карантин (C:\Documents and Settings\Трейдер\Local Settings\Temp\~DFFF51.tmp)

...

Ссылка на комментарий
Поделиться на другие сайты

А в Касперском ставили глубокий уровень эвристического анализа?

 

Да,безусловно.

Изменено пользователем Лазаренко Николай
Ссылка на комментарий
Поделиться на другие сайты

Файлы скрыты,их 3 штуки.Все находятся в папке Temp юзера с ограниченными правами

поставьте в AVZ галку копировать подозрительные в карантин, потом заходим в карантин, отмечаем нужные и жмем архивировать. выбираем под каким именем и где сохранить. затем для проверки шлете на вирустотал и отсылаете их так же на newvirus@kaspersky.com если KAV молчит

Изменено пользователем apq
Ссылка на комментарий
Поделиться на другие сайты

Лазаренко Николай

проверьте на VirusTotal подозрительные файлы, что скажут другие Антивирусы

 

Все три файла скрыты,находятся в папке Temp юзера с огранич.правами

Ссылка на комментарий
Поделиться на другие сайты

1. Логи сделаны под ограниченным пользователем

2. Не удалось прикрепить логи по какой причине?

3. Эти файлы ничего подозрительного не представляют. Причина - временные файлы от работы скорее всего продуктов MS Office

Ссылка на комментарий
Поделиться на другие сайты

поставьте в AVZ галку копировать подозрительные в карантин, потом заходим в карантин, отмечаем нужные и жмем архивировать. выбираем под каким именем и где сохранить. затем для проверки шлете на вирустотал и отсылаете их так же на newvirus@kaspersky.com если KAV молчит

А я на newvirus@z-oleg.com отсылал...

 

1. Логи сделаны под ограниченным пользователем

2. Не удалось прикрепить логи по какой причине?

3. Эти файлы ничего подозрительного не представляют. Причина - временные файлы от работы скорее всего продуктов MS Office

 

1.Я делал проверку ещё и под админом,находит то же самое

2.Почему-то логи не прикрепились,хотя загружал...

3.У меня нет MS Office,пользуюсь Open Office.Вы смотрели файлы?Нет НИЧЕГО?Это что,ложное срабатывание?

 

Извините,но у меня вопрос такой по avz - почему когда я сканирую комп avz,в логе пишет: ошибка обмена с драйвером и т.д., а потом выводятся окна с ошибками:устройство не готово... и три кнопки-отмена,повторить,продолжить.

Изменено пользователем Лазаренко Николай
Ссылка на комментарий
Поделиться на другие сайты

А я на newvirus@z-oleg.com отсылал...

и что ответили? а почему не на newvirus@kaspersky.com? и все таки проверьте их через VirusTotal , интересны результаты проверки

Изменено пользователем apq
Ссылка на комментарий
Поделиться на другие сайты

Сталкивалась с данной ситуацией на рабочем компьютере. Так как антивирус выдаёт подозрение на вирус я просто удалила теперь не чего нет. Так как не каждый антивирус находит побывала другими поиск безуспешно.

Ссылка на комментарий
Поделиться на другие сайты

и что ответили? а почему не на newvirus@kaspersky.com? и все таки проверьте их через VirusTotal , интересны результаты проверки

 

Попробую в ЛК отослать, я вроде отсылал на newvirus@z-oleg.com,а ответа так и не пришло...попробую на вирустотал отправить...

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад стал наблюдать исходящее сетевое соединение от проводника на мониторе сетевой активности Kaspersky Internet Security. Раньше подобного не замечал. Появляется оно после перезагрузки системы. Проверял внешние IP, на которые идет соединение в Virus Total. Выдавалось вот такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. К одному из этих IP были комментарии "Malware" и "Bot". Естественно возникли подозрения на вирус или взлом. Проверял компьютер как KIS, так и другими антивирусами, отправлял логи в поддержку Касперского и в соседний форум по помощи с удалением вирусов. В итоге почистил систему от мусора, а подозрений на заражение не было обнаружено. Но проблема остается. Посоветовали обратиться сюда. Остались опасения, что это может быть или глубоко спрятавшийся вирус/шпион/малварь/бот, или следы взлома. Хочу обновиться до Windows 10 с полным удалением данных старой системы, но сперва хочется понять что это вообще за соединение, и чем вызвано такое поведение проводника, если это не вирус. Ну и убедиться, что могу безопасно сохранить некоторые нужные данные на внешние носители или хотя бы в облако перед обновлением системы.
      Ссылка на предыдущую тему:
       
    • KL FC Bot
      Автор KL FC Bot
      В официальном магазине Chrome Web Store исследователи кибербезопасности обнаружили 57 подозрительных расширений более чем с 6 000 000 пользователей. Эти плагины привлекли внимание исследователей из-за того, что разрешения, которые они запрашивают, не соответствуют заявленным функциям.
      К тому же эти расширения скрыты от индексирования — они не отображаются в результатах поиска в Chrome Web Store и их не находят поисковые системы. Для установки такого плагина необходимо иметь прямую ссылку на него в магазине Chrome. В нашем посте расскажем подробно, почему расширения могут быть опасным инструментом в руках киберпреступников, в чем состоит угроза непосредственно от недавно обнаруженных подозрительных плагинов и как не стать жертвой их создателей.
      Чем опасны расширения и как удобство ставит под угрозу безопасность
      Мы уже не раз рассказывали о том, почему к установке браузерных расширений не стоит относиться легкомысленно. Плагины для браузеров часто помогают пользователям ускорить рутинные задачи — например, перевод информации на посещаемых сайтах или же проверку грамотности написанного текста. Однако за сэкономленные минуты нередко приходится платить собственной приватностью и безопасностью.
      Дело в том, что для эффективной работы расширениям, как правило, необходимо иметь широкий доступ ко всему, что делает пользователь в браузере. Например, даже «Google Переводчик» для своей работы просит доступ к «Просмотру и изменению данных на всех сайтах» — то есть он может не только наблюдать за всем, что делает пользователь в Интернете, но и изменять любую отображаемую на странице информацию. Например, в случае переводчика, подставлять переведенный текст вместо оригинального. А теперь представьте, что может сделать вредоносное расширение с таким уровнем доступа!
      Проблема еще и в том, что большинство пользователей не особенно задумывается о потенциальной опасности плагинов. Если исполняемых файлов из непроверенных источников многие уже привыкли опасаться, то от браузерных расширений, да к тому же загруженных из официального магазина, обычно никто не ждет подвоха.
       
      View the full article
    • Gennadiy
      Автор Gennadiy
      Здравствуйте!
       
      Вчера устанавливал приложения для прокси Cloudflare Warp и WireGuard (потом их удалил) и смотрел в YouTube инструкцию как всё это сделать. И при открытом YouTube (больше я ничего не делал и никуда не заходил) выскочило вдруг окно Касперского со следующей информацией:
      Событие: Остановлен переход на сайт
      Пользователь: NEOS\Пользовательдва
      Тип пользователя: Инициатор
      Имя приложения: firefox.exe
      Путь к приложению: C:\Program Files\Mozilla Firefox
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: bro.kosmohubeq.space/code/mizweojtg45ha3ddf42dsnbx
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: mizweojtg45ha3ddf42dsnbx
      Путь к объекту: bro.kosmohubeq.space/code
      Причина: Облачная защита
       
      Посмотрите, пожалуйста, нет ли никакого вируса.
      CollectionLog-2024.07.29-18.33.zip
    • singularpurplecloud
      Автор singularpurplecloud
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным.
      Пользователь: RATINDISGUISE\user
      Тип пользователя: Активный пользователь
      Компонент: Антивирусная проверка
      Результат: Обнаружено
      Описание результата: Обнаружено
      Тип: Уязвимость
      Название: 68203
      Точность: Точно
      Степень угрозы: Низкая
      Тип объекта: Файл
      Имя объекта: $RU8ZV5V.exe
      Путь к объекту: C:\$Recycle.Bin\S-1-5-21-2739154480-802394143-3964783320-1001
      MD5 объекта: B2325881235719EC1F79F87AB9E63C09
      Причина: Базы
      Дата выпуска баз: Сегодня, 01/06/2024
    • Tristan
      Автор Tristan
      прогоны через кврт и курейт не дали результатов
      так же вирус закрывает диспетчер задач и до опредленного прогона мешал переходу на сайты антивирусов и поиску таких сайтов
×
×
  • Создать...