Перейти к содержанию

Win32/Kryptik.DA


Рекомендуемые сообщения

доброе время суток.

не могу поймать где сидит этот вирус, а систему переставлять не хочеться чую он не на одном компе, ситуация такая ни один антивирус не показывает его в системной памяти, но он постоянно создает вирусный файл на дискете и в этот момент его ловит нод32, модифицированный вирус Win32/Kryptik.DA в созданом файле, может вы мне сможете помочь, зарание благодарен.

hijackthis.log

virusinfo_syscure.zip

virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

Я думаю, что на компьютере у тебя нет данного вируса. На компьютере у тебя сидит некий зверь по типу Троян Даунлоадера. А их к сожалению не все даже Касп ловит. (Для Е.К. -- Прошу прощения но это так.) А Нод32 вообще считает, что данные вирусы являются чем-то, типа самораспаковывающихся архивов. При этом существует архиватор, забытый во времени, под названием Ha (архиватор Хафмана), его особенность в том, что создав левую таблицу символов, можно "запаковать" файл так, что не поймет ни один Хафман распаковщик. Тем более, что им уже никто не пользуется. По этому на данные самораспаковщики авиры даже не смотрят. Пропускают как обычный файл с хламом.

Но данный файл может сидеть где нибудь в автозапуске, и рандомом распаковывать свои вложенные архивы. Так что то что криптика вычислили это хорошо, но надо бы папу его достать.

 

Строгое предупреждение от модератора User
Устное предупреждение за некомпитентный совет
Ссылка на комментарий
Поделиться на другие сайты

WaNDeR, Здравствуйте.

Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".

O4 - HKLM\..\Run: [runwinlogon] C:\WINNT\winlogon.exe
O4 - HKLM\..\Run: [msmsg] reg add "HKCU\software\Microsoft\Internet Explorer\Main" /v "Start Page" /t REG_SZ /d http://start.traffer.ru/ /f
O4 - HKLM\..\Run: [msn] reg add "HKLM\software\Microsoft\Internet Explorer\Main" /v "First Home Page" /t REG_SZ /d http://start.traffer.ru/first/ /f
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINNT\winlogon.exe','');
DeleteFile('C:\WINNT\winlogon.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт

begin	
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на newvirus@kaspersky.com и (т.к. у вас NOD) samples@esetnod32.ru; samples@eset.com или http://www.esetnod32.ru/support/newvirus.php, в письме укажите пароль "virus"

 

Сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis

Изменено пользователем Alexey_I
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

к сожалению я видимо ввел вас в заблуждение и себя тоже, проверив все еще раз обнаружил что файл winlogon отсутствует в каталоге винды, и соответственно ничего в карантин скрипт не копирует, а ввел в заблуждение потому что искал я вирус не на том компьютере оказалось что дискета была расшарена в сеть и по видимому вирус болтаеться где то в сети и копирует себя в открытые шары, начал поиск его на других компьютерах.

Ссылка на комментарий
Поделиться на другие сайты

проверив все еще раз обнаружил что файл winlogon отсутствует в каталоге винды

Возможно оставалась только запись в реестре, которая отображалась в логах.

дискета была расшарена в сеть и по видимому вирус болтаеться где то в сети и копирует себя в открытые шары,

Файл C:\WINNT\System32\DRIVERS\CProCt2k.sys запакуйте в архив с паролем virus и отправьте на newvirus@kaspersky.com

Проблема после фикса строчке в HJT должна была исчезнуть, если нет, можно будет использовать другие средства.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей Владивостокский
      От Сергей Владивостокский
      Не могу удалить - mem:trojan win32 sepeh gen
      Антивирус его удаляет только с перезагрузкой, но каждый раз он появляется вновь 
    • Sweethome-2005
      От Sweethome-2005
      Поймал шифровальщик. Вероятно влез через открытый проброс порта RDP на роутере.
      шифрованные файлы.rar Addition.rar FRST.rar
    • valeriithehuman
      От valeriithehuman
      Скачивал контент, а вместо контента получил троян и много-много вирусов (с ними справился стандартный антивирус виндовс (надеюсь))
      Скачал файл, начал установку программы, антивирус сразу сбросил выполнение всех программ и начал очистку. После отчистки остался только этот троян.
      Все файлы, которые я скачал, были удалены антивирусом и мной в ручную
      заранее спасибо за помощь 
      CollectionLog-2024.02.07-19.14.zipShortcut.txtFRST.txtAddition.txt
    • Nucleus
      От Nucleus
      Вчера, после обновления КАВ на Касперский стандарт пришлось удалять антивирус, так как он блокировал открытие страниц интернета, но суть вопроса не в этом.
      Читаю и редактирую электронные книги, формат книг ******.fb2.zip. То есть каждая книга хранится в архиве. До удаления касперского работа с файлами происходила в стандартном режиме, я использую Тотал Командер вместо Проводника, открываю fb2.zip двумя кликами, посмотрел и пытаюсь открыть следующий файл, находящийся в том же каталоге что и предыдущий файл. И вот тут появились различиия при открытии до и после удаления касперского.
      Если раньше при открытии книги ОС меня перемещала в директорию, где находился открытый файл, к примеру я открыл файл по такому адресу - D:\My Office\Documents\Alex&Books\М\Мarkys\301262 Сверхъестественное (СИ).fb2.zip то открытие другой книги через AlReader2 открывало тот же файл, и я переходил в каталог, который нужен.
      Теперь же, при открытии нового файла ОС перемещает не в ту же директорию, где находится файл электронной книги, а открывает во временной директории книги, распакованной из архива - C:\Tmp\_tc\Markys__Sverhestestvennoe_(SI)_LitLife.club_301262_original_9eb69.fb2
      А эта ситуация довольно неприятная, так как заново приходится перемещаться в каталог с библиотекой, и переоткрывать дополнительно несколько лишних каталогов.
      Вот и подошел к сути вопросов, почему AlReader2 поменял принцип открытия файлов после удаления антивируса Касперского.
    • Igor77
      От Igor77
      Доброго дня!
      Пойман шифровальщик, опознанный антивирусом от мелкософта как win32/sorikrypt. Предыстория появления: на компе для удаленной работы включен rdp, пользователи, как выяснилось, могли запускать браузер в rdp сеансе, соответственно скачивать и открывать файлы. В диспетчере задач запущено несколько процессов от левого пользователя (ранее не создавался) с правами администратора. Процессы прибил, пользователь был отключен. Зашифрованные файлы имеют расширение .CoV и тип CRYPTED! Ни один из доступных инструментов для расшифровки не помог.  Вредоносные файлы, какие нашел - в архиве virus.zip. Лог и FRST, образцы зашифрованных файлов и требование выкупа в архиве files.zip
      files.zip virus.zip
×
×
  • Создать...