Перейти к содержанию

Trojan-generic


Евгений Малинин

Рекомендуемые сообщения

В школе было обнаружено поведение похожее на trojan-generic файлами: SCRCS.EXE и DWNABW.EXE. Их я отправил на newvirus<at>kaspersky.com. Жду ответа.

Логи прикладываю. Как придёт ответ - напишу.

На компьютере поражены:

1. Загрузка с флешки (скрытый файл)

2. Запрещено отображение скрытых файлов

3. В коммандной строке запрещены комманды dir и tree про остальные не знаю

4. Запустить коммандную строку получается только, если ввести command.com

 

Заранее спасибо!

hijackthis.rar

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Поищите при помощи АВЗ--сервис--поиск файлов на диске setuprs1.PIF и 2838.PIF - если найдутся отправьте в вирлаб и напишите нам.

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('K:\dwnabw.exe','');
QuarantineFile('K:\autorun.inf','');
 QuarantineFile('C:\WINDOWS\lsass.exe','');
QuarantineFile('c:\windows\system32\csrcs.exe','');
TerminateProcessByName('c:\windows\system32\csrcs.exe');
DeleteFile('c:\windows\system32\csrcs.exe');
DeleteFile('C:\WINDOWS\lsass.exe');
DeleteFile('K:\autorun.inf');
DeleteFile('K:\dwnabw.exe');
BC_ImportAll;
BC_DeleteSvc('kkdc');
ExecuteSysClean;
ExecuteRepair(16);
ExecuteRepair(8);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес newvirus@kaspersky.com В теле письма укажите пароль на архив virus. После того как получите ответ запостите нам.

 

 

2.Пофиксить в HijackThis следующие строчки

F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe

 

Повторите логи

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Завтра выполню, когда приду в школу. Пришёл ответ из вирлаба по файлам SCRCS.EXE и DWNABW.EXE:

 

Hello. This file is already detected. Please update your bases.

 

Please quote all when answering. Do not forget to include you registration data.

-----------------

Regards, <Вирусный Аналитик>

Virus Analyst, Kaspersky Lab.

 

Ph.: +7(095) 797-8700

E-mail: newvirus@kaspersky.com

http://www.kaspersky.com http://www.viruslist.com

 

Завтра обновлю базы в школе, проверю...

Онлайн-сканер вот что говорит:

Проверенный файл: DWNABW.EXE

 

Статистика проверки:

Известных вирусов: 1324980 Дата последнего обновления: 20-10-2008

Размер файла (Kb): 412 Тел вирусов: 0

Файлов: 1 Предупреждений: 0

Архивов: 0 Подозрительных: 0

Странно, как он может уже детектиться, если я проверил онлайн-сканером и получил результат, что файл не содержит вредоносов?

Изменено пользователем Евгений Малинин
Ссылка на комментарий
Поделиться на другие сайты

Странно, как он может уже детектиться, если я проверил онлайн-сканером и получил результат, что файл не содержит вредоносов?

Хм,интересно...

Ссылка на комментарий
Поделиться на другие сайты

Но сообщение от newvirus'а мне пришло ещё в 10:45 (GTM+4 (MSK))... Думаю, за 5 часов до онлайн-сканера обновление должно было дойти...

И в базах этой записи нет. Только что обновился, а файлы не определяются :)

Изменено пользователем Евгений Малинин
Ссылка на комментарий
Поделиться на другие сайты

А на вирустотал не проверяли данные файлики?

Проверял. По всем антивирусам - пусто.

 

Плиз архив мне в PM и номер тикета аналитика...

Сделал.

Ссылка на комментарий
Поделиться на другие сайты

Скрипты выполнил, карантин отправил жду ответа. Новые логи прикладываю.

PS Нужной строчки в HJT не было.

PPS Файлы setuprs1.PIF и 2838.PIF не обнаружены.

hijackthis.rar

virusinfo_syscure.zip

virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

Проблем не наблюдается. Всмысле policies? Компьютер без подключения к интернету, без ЛВС, базу на АКWW обновляю я со своего EDGE модема 1-2 раза в неделю.

PS У пользователя права администратора.

Ссылка на комментарий
Поделиться на другие сайты

Я это спрашивал на тот случай если не видны скрытые и системные файлы, то нужно было думать как лечить если на компе стоят какие-нибудь ограничения через политики, а то стандартным путём АВЗ их сбрасывает.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо всем за помощь! Ответа с ньювируса не пришло, но файлы стали детектиться, как Trojan.Win32.Autoit.ez.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Mapuo__
      От Mapuo__
      Добрый день, в последние дни наблюдается странная активность на машине, пытались и через KES (другим ПО, вручную) проводить удаление\лечение но каждый день находит подозрительные файлы. Так же иногда находил файлы в оперативной памяти (на скрине не видно, почему-то перестал там отображаться) + так же грузит ЦП в 100 при включенном KES. Смотрел похожие случаи на форме, там вы помогали скриптами людям, отчеты прикрепляю(собирал через AutoLogger), надеюсь правильно собрал., + скрин хранилища (первые два стабильно попадаются на удаление)

      CollectionLog-2025.02.04-09.33.zip
    • Safurai
      От Safurai
      2025-02-17_02-06-10_log.txtFRST.txtAddition.txtHiJackThis.loginfo.txtlog.txtCheck_Browsers_LNK.log
    • DoctorRS
      От DoctorRS
      Добрый день. Зашифровали файлы Trojan-Ransom.Win32.Mimic, не работает 1С и файлы офис. Помогите пожалуйста есть ли варианты дешифрации ? 
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь"
    • foroven
      От foroven
      Добрый день. Схватили шифровальщик. Кажется что взломали RDP доступ т.к был открыт наружу с слабым паролем. Зашифрованные файлы имеют расширение *.er
      Файлы с обычным расширением где есть файл *.er не открываются. В основном зашифрованы базы 1С и полностью пропал из системы один диск, отображается в диспетчере дисков, как нераспределенный. Но программой восстановления удалось восстановит все файлы, но они также зашифрованы.

      Копии.7z
    • swim1x
      От swim1x
      Забился диск C, и я полез его очищать. Зашёл я в диск C, пользователи, нашёл программку какую-то. Открыл её, и там были какие-то программы. Погуглил, узнал что это какие-то читы на ксго. Ну да и ладно подумал я, захотел проверить программу на вирустотале и увидел что известные антивирусы пишут RatX.
×
×
  • Создать...