Сейчас на форуме: barsik, vasilevradislav, vsv1, padad42664, kris_sexy, site-pro (+6 невидимых) |
![]() |
eXeL@B —› Крэки, обсуждения —› Жуткий вирусняк |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 03 ноября 2007 22:12 · Поправил: IvanStepkin · Личное сообщение · #1 Приветствую всех! Подцепил сегодня жуткий вирус, такого ещё не встречал. Итак, первые семптомы: вырубил прогу Atomic Alarm Clock (заменитель стандартным часам в трее) и записался на её место, т.е. удалил ориг. exe и встал под именем ориг. exe. Далее вырубил NOD32, удалил nod32ui.exe (или как-то там) и самое интересное удаляет любой файл с именем "nod32.exe", например можно переименовать любой файл на это имя и файл тут же изчезнет. И на последок через разные промежутки времени запускает iexplore (без появления окна, в фоне наверное каком-то). Подскажите, пожалуйста, как избавится от вируса, без сноса винды. Прилагаю сам вирус. Будьте очень осторожны! _ttp://rapidshare.com/files/67218642/DipTrace_Free_1.40__Crack_.zip.ht ml А в аттаче картинка с процессами. http://www.exelab.ru/f/files/149a_03.11.2007_CRACKLAB.rU.tgz ![]() |
|
Создано: 03 ноября 2007 22:19 · Личное сообщение · #2 Это походу старый трюк с приатачиванием через winlogon.exe только вот хрен его знает, какой там процесс... Можешь врубить HijackThis и посмотреть, кто там приаттачился, а мотом поюзоть это: .data
И перегрузить комп. З.Ы.: Я не каспер, но себя лечу по такой системе ![]() ----- iNTERNATiONAL CoDE CReW ![]() |
|
Создано: 03 ноября 2007 22:20 · Личное сообщение · #3 |
|
Создано: 03 ноября 2007 22:23 · Личное сообщение · #4 |
|
Создано: 03 ноября 2007 22:24 · Поправил: SergX · Личное сообщение · #5 |
|
Создано: 03 ноября 2007 22:28 · Личное сообщение · #6 |
|
Создано: 03 ноября 2007 22:51 · Личное сообщение · #7 |
|
Создано: 03 ноября 2007 22:53 · Личное сообщение · #8 Ищи в папке Windows и System32 новые дрова (файло с расширением sys) и dll, появившиеся в день, када ты пустил свою заразу (а также Documents and Setting, на всякий случай). Все поиски надо делать не из под зараженной Винды, а из под чистой или с ХРЕ, Winternals Admin Pack, Реаниматора, Heren'sa и прочей шлоебды того же плана. Проверь автозапуск с помошью Autoruns от Русиновича, и када найдешь все обновы + твой левый эксешник, мочи их их из под другой, не зараженной системы или ДОСа (или Линукса, или того, что я написал выше) Можно и антивири или антишпионы из под гостевухи запустить, пусть сами поудаляют, что найдут, однако гарантий 100% нет. Из под твоей больной системы лучше антивири не пускать. Есть и другие варианты, но обычно и этого хватает. ![]() |
|
Создано: 03 ноября 2007 22:59 · Поправил: Hellspawn · Личное сообщение · #9 нод не шлак, а прекрасно справляется со своей задачей ![]() xxx\DipTrace_Free_1.40__Crack_\DipTrace Free 1.40 (Crack).exe - Win32/Bagle.KS червь лана, ща на виртуалке погляжу))) з.ы. я е***л DipTrace Free 1.40 (Crack).exe --> Themida 1.8.x.x ну и кто же это креки пакует темидой))) ----- [nice coder and reverser] ![]() |
|
Создано: 03 ноября 2007 23:02 · Поправил: IvanStepkin · Личное сообщение · #10 Hellspawn пишет: нод не шлак, а прекрасно справляется со своей задачей xxx\DipTrace_Free_1.40__Crack_\DipTrace Free 1.40 (Crack).exe - Win32/Bagle.KS червь лана, ща на виртуалке погляжу))) Странно, я перед запуском кряка, проверил нодом и он ничего не нашёл. Да я тоже потом увидел Themid'у Проверил AVZ: 1.2 Поиск перехватчиков API, работающих в KernelMode Ошибка поиска KeServiceDescriptorTable в ntoskrnl.exe >>>> Обнаружена маскировка процесса 236 d:\windows\system32\drivers\hidr.exe 3. Сканирование дисков D:\Program Files\Common Files\Microsoft Shared\Windows CE Tools\Platman\target\x86\cehwcli.exe >>> подозрение на Downloader.Win32.WinFixer.r ( 0CD283C2 024ED6CC 003DF1D0 00000000 13824) D:\Program Files\Common Files\Microsoft Shared\Windows CE Tools\Platman\target\x86\tlcesrv.dll >>> подозрение на Downloader.Win32.WinFixer.r ( 0B332857 0288144F 003DF1D0 00000000 13824) D:\Program Files\Common Files\Microsoft Shared\Windows CE Tools\Platman\target\x86\tlppp.dll >>> подозрение на Downloader.Win32.WinFixer.r ( 0AC400EA 0245A7EF 003DF1D0 00000000 13824) Что скажете? Теперь пойду HiJackThis запущу. ![]() |
|
Создано: 03 ноября 2007 23:03 · Поправил: VA_DOS · Личное сообщение · #11 |
|
Создано: 03 ноября 2007 23:10 · Личное сообщение · #12 |
|
Создано: 03 ноября 2007 23:19 · Личное сообщение · #13 |
|
Создано: 03 ноября 2007 23:22 · Личное сообщение · #14 |
|
Создано: 03 ноября 2007 23:25 · Личное сообщение · #15 |
|
Создано: 03 ноября 2007 23:27 · Личное сообщение · #16 |
|
Создано: 03 ноября 2007 23:31 · Личное сообщение · #17 |
|
Создано: 03 ноября 2007 23:38 · Личное сообщение · #18 Logfile of HijackThis v1.99.1 Scan saved at 23:12:50, on 03.11.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: D:\WINDOWS\System32\smss.exe D:\WINDOWS\SYSTEM32\winlogon.exe D:\WINDOWS\system32\services.exe D:\WINDOWS\system32\lsass.exe D:\WINDOWS\system32\svchost.exe D:\WINDOWS\System32\svchost.exe D:\WINDOWS\system32\spoolsv.exe D:\WINDOWS\Explorer.EXE D:\WINDOWS\System32\svchost.exe D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe E:\ProgWork\VFax54\vfdrv32.exe D:\Program Files\Arum Switcher\ArumSwitcher.exe J:\Downloads\hijackthis_199\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O4 - HKLM\..\Run: [RoxioEngineUtility] "D:\Program Files\Common Files\Roxio Shared\System\EngUtil.exe" O4 - HKLM\..\Run: [ATIPTA] D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKCU\..\Run: [ArumSwitcher] D:\Program Files\Arum Switcher\ArumSwitcher.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://D:\PROGRA~1\MSOFFI~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Download with GetRight - D:\Program Files\GetRight\GRdownload.htm O8 - Extra context menu item: Open with GetRight Browser - D:\Program Files\GetRight\GRbrowse.htm O8 - Extra context menu item: Run Spell Check - D:\Program Files\Orfo 9.0\orfoie.htm O9 - Extra button: (no name) - AutorunsDisabled - shell32.dll (file missing) O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - shell32.dll (file missing) O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - shell32.dll (file missing) O9 - Extra 'Tools' menuitem: Добавить в избранное мобильного устройства... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - shell32.dll (file missing) O9 - Extra button: ATI TV - {44226DFF-747E-4edc-B30C-78752E50CD0C} - D:\Program Files\ATI Technologies\TV\EXPLBAR.DLL O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - 62.16.100.201/activex/AxisCamControl.cab O23 - Service: Adobe LM Service - Adobe Systems - D:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - D:\WINDOWS\system32\services.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - D:\WINDOWS\System32\imapi.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - D:\Program Files\Common Files\LightScribe\LSSrvc.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - D:\WINDOWS\System32\mnmsrvc.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - D:\WINDOWS\system32\services.exe O23 - Service: ProtexisLicensing - Unknown owner - D:\WINDOWS\system32\PSIService.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - D:\WINDOWS\system32\sessmgr.exe O23 - Service: Remote Administrator Service (r_server) - Unknown owner - D:\WINDOWS\System32\r_server.exe" /service (file missing) O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - D:\Program Files\SiSoftwaree Sandra Pro\Win32\RpcDataSrv.exe O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - D:\Program Files\SiSoftwaree Sandra Pro\RpcSandraSrv.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - D:\WINDOWS\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - D:\WINDOWS\system32\smlogsvc.exe O23 - Service: VentaFax Engine (VfDrv32) - Unknown owner - E:\ProgWork\VFax54\vfdrv32.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - D:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - D:\WINDOWS\System32\wbem\wmiapsrv.exe ![]() |
|
Создано: 03 ноября 2007 23:38 · Личное сообщение · #19 |
|
Создано: 03 ноября 2007 23:41 · Личное сообщение · #20 Хм. а я думал винлогон... Обрати внимание: O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe !!!O23 - Service: ProtexisLicensing - Unknown owner - D:\WINDOWS\system32\PSIService.exe Ты их знаешь? ----- iNTERNATiONAL CoDE CReW ![]() |
|
Создано: 03 ноября 2007 23:47 · Личное сообщение · #21 |
|
Создано: 03 ноября 2007 23:49 · Личное сообщение · #22 |
|
Создано: 03 ноября 2007 23:54 · Личное сообщение · #23 |
|
Создано: 04 ноября 2007 00:00 · Личное сообщение · #24 |
|
Создано: 04 ноября 2007 00:11 · Личное сообщение · #25 С помощью RkUnhooker нашёл процесс d:\windows\system32\drivers\hidr.exe и его статус был Hidden from WinAPI. Но я удивился этого файла нет в указанной дирректории. В общем убил этот процесс. И на вкладке SSDT только напротив файла d:\windows\system32\drivers\srosa.sys у некоторых сервисов стоит Hooked: Yes. (см. аттач). Этого файла также не видно в папке. ![]() ![]() |
|
Создано: 04 ноября 2007 00:18 · Личное сообщение · #26 |
|
Создано: 04 ноября 2007 00:37 · Поправил: IvanStepkin · Личное сообщение · #27 |
|
Создано: 04 ноября 2007 01:26 · Личное сообщение · #28 |
|
Создано: 04 ноября 2007 06:38 · Личное сообщение · #29 |
|
Создано: 04 ноября 2007 10:15 · Личное сообщение · #30 antiexe пишет: нех совать все в рот грязными руками Дык...как малые дети... ![]() ![]() Тут с неделю назад,кто-то выложил шутильник.Мну целый час в шоке был. ![]() Полностью блокирует комп,работает в фулскрин,для активации компа требует отправить SMS. Кроме win+L ничего не работает,таскмен заблокикрован,рабочий стол тоже. Никто не хочет поиграться,могу выложить, специально сохранил? ![]() ----- Чтобы юзер в нэте не делал,его всё равно жалко.. ![]() |
. 1 . 2 . >> |
![]() |
eXeL@B —› Крэки, обсуждения —› Жуткий вирусняк |