Перейти к содержанию

Руткиты, похоже, одолели


Рекомендуемые сообщения

Здравствуйте. У меня Vistax86. Стоял Panda антивирус. AVZ показал маскировку PID. Просканил Пандой - вирусов нет. Улалил Панду - поставил Антивирус Касперского 2009, обновил, просканил - ничего. Скачал 3 разных антирукита или виснут или не работают. Пробовал AVP Remove Tool - тоже ничего. Помогите пожалуйста избавиться от нечисти! Заранее спасибо.

 

Еще какие-то два странных файла в system32 доступ к которым запрещен - см. скриншот

 

Вот ссылка на GetSystemInfo

http://gsi.kaspersky.fr/read.php?file=2dde...b4faf145cb20a6f

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

post-9079-1238183348_thumb.jpg

GetSystemInfo_DNAPC_DNA_User_2009_03_28_14_24_32.zip

Gmer.log

Изменено пользователем DrMOM
Ссылка на комментарий
Поделиться на другие сайты

C:\Windows\System32\Drivers\dump_dumpfve.sys

C:\Windows\System32\Drivers\sphu.sys

 

C:\Windows\System32\Drivers\sphu.sys - такого файла в директории нет

 

C:\Windows\System32\Drivers\dump_dumpfve.sys - такого тоже нет, есть просто dumpfve.sys

 

Что делать?

Ссылка на комментарий
Поделиться на другие сайты

starik

В качестве инструментария Ad-Aware сравнивать с поделкой польских студентов смешно - все равно что бошевский перфоратор сравнивать со штопором.

К твоему сведению, среди антирукитов он болтается на предпоследнем месте, хотя в весовой категории антивирусов могущих побороть руткитину он на ровне с КАВ7, что уже свидетельствует о многом ;)

Ссылка на комментарий
Поделиться на другие сайты

AVZ конечно сканировал - ничего (кроме маскировки пидов). Gmer пробовал еще вчера - первое сканирование доходит до определеного места (в логе последння строчка) и вылетает в систему с ошибкой. При попытке запустить Gmer второй раз вылетает голубой экран смерти. Поставил еще AVG Anti-Rootkit Free - так он вообще при нажатии на иконку мышкой ноль эмоций. Ad-aware еще не пробовал сейчас постараюсь.

Gmer.log

Ссылка на комментарий
Поделиться на другие сайты

Ad-aware Бесполезно, даже не пробуйте. По повотду Маскировки PID-если показывает оригинальный то просто снимите Дамп и смотрите что пытается замаскироваться.

Ссылка на комментарий
Поделиться на другие сайты

C:\Windows\System32\Drivers\sphu.sys

 

Да очень страшный руткит

 

Alcohol 120 - вот кто наплодал этого руткита.

 

C:\Windows\System32\Drivers\dump_dumpfve.sys

 

Этот ещё страшнее, а как же, всё таки часть системы.

 

Просьба ко всем, если не уверены, что какой-то файл зловреден не нужно об этом безапелляционно заявлять.

Ссылка на комментарий
Поделиться на другие сайты

Еще какие-то два странных файла в system32 доступ к которым запрещен - см. скриншот
Это что-то с активацией Windows связано. Если их удалить, она слетит.
AVZ показал маскировку PID.
Специалисты точней объяснят, но в Висте АВЗ не всегда корректно работает.
Gmer пробовал еще вчера - первое сканирование доходит до определеного места (в логе последння строчка) и вылетает в систему с ошибкой. При попытке запустить Gmer второй раз вылетает голубой экран смерти.
GMER тоже иногда может глючить в Висте. Изменено пользователем sergio342
Ссылка на комментарий
Поделиться на другие сайты

Просьба ко всем, если не уверены, что какой-то файл зловреден не нужно об этом безапелляционно заявлять.

Вы увидили в моём посте хотя бы слово о том что эти файлы вредоносны?

Ссылка на комментарий
Поделиться на другие сайты

Ad-aware Бесполезно, даже не пробуйте. По повотду Маскировки PID-если показывает оригинальный то просто снимите Дамп и смотрите что пытается замаскироваться.

Да вы правы он не помог.

Ссылка на комментарий
Поделиться на другие сайты

Вот посмотрите

А вообще антируткитов много (как коммерческих так и бесплатных) но с зараженной системы они практически бесполезны. Больше шаснов найти Руткит с LiveCD или другого харда(хотя ваши файлы могут быль драйверами которые устонавливают некоторые приложения)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Jafar_e
      От Jafar_e
      Поймали паразита который зашифровал все файлы кроме программ и скриптов. С помощью ПО отловили нахождение.
      К компьютеру в был подключен NAS - результат зашифрован весь архив рабочий.
      В приложении образцы зашифрованных файлов, зловреда, отчет FRST и письмо счастья, в котом на удивление нет уникального ID и обои не были сменены на рабочем столе.
      pass: virus
      Mimik.zip
    • Шевченко Максим
      От Шевченко Максим
      Сработал ночью в 5.50, на сервере стоял блок на пользователя при 3х попытках ввода пароля и блокировок по политике не было, но вирус затер все журналы винды до момента его отработки поэтому точно не могу сказать, остался *.hta файл может чем то поможет, но понимаю  чт Addition.txtо врятли. Стоял КЕС 12 эта бяка его снесла.
      FRST.txt Вирус.zip
    • Oleg S
      От Oleg S
      Здравствуйте! 24/01/2022 в 19-41 переименованы и зашифрованы папки и многие программы на сервере 1С с доступом через RDP
      Win2008 Server R2, базы файл-серверные. Обнаружено в 22часа того же дня.

      Зашифрованы также архивы баз 1С на отдельном диске.
      PDF файлы сканов в общедоступных папках, на которые передаются с МФУ остались целыми (не шифровались).
      После лечения несколькими приложениями сервер подвис и не перезапустился. При загрузке ссылается на недоступность загрузочной записи. Похоже на проблемы рэйда. Диск с базами и диск с архивами вынуты и подключены к другому пк на Вин10.
      Диск с исходными базами не копируется, часть его папок открыть можно легко, часть нет - при попытке скопировать или прочесть отсоединяется внешний диск.
      Диск с зашифрованными архивами открывается и копируется штатно.
       
      Логи с пк, на котором открывались диски сервера. Этот ПК не подвергался заражению-шифровке. Вирус к моменту потери работоспособности сервером был отловлен антивирусом и обезврежен.
       
      Прошу помочь в расшифровке!

       
      Addition.txt FRST.txt Downloads.zip
    • Arturr
      От Arturr
      Нарвался на вирус майнера, почистил прогой AVB, это решило проблему, но винда стала работать гораздо хуже многие службы просто не работают из-за ошибок. Просканировал farbar recovery scan tool. Создайте пожалуйста fix list по логам или подскажите, что нужно делать?
      Addition.txt FRST.txt Addition_26-11-2023 02.06.01.txt FRST_26-11-2023 02.06.01.txt
    • Тарас333
      От Тарас333
      Здравствуйте, помогите, похоже руткит!
      CollectionLog-2024.02.07-23.03.zip
×
×
  • Создать...