КАРТА САЙТА
Sibnet.ru
Sibnet.ru

Sibnet.ru — это информационно-развлекательный интернет-проект, ориентированный на широкий круг Сибирского региона.
По данным Rambler Top100, Sibnet.ru является самым популярным порталом в Сибири.

Контакты:
АО "Ринет"
ОГРН 1025402475856
г. Новосибирск, ул. Якушева, д. 37, 3 этаж
отдел рекламы:
(383) 347-10-50, 347-06-78, 347-22-11, 347-03-97

Редакция: (383) 347-86-84

Техподдержка:
help.sibnet.ru
Авторизируйтесь,
чтобы продолжить
Некоторые функции доступны только зарегистрированным пользователям
Неправильный логин или пароль

Внимание! Теперь для входа на форум необходимо вводить единый пароль регистрации сервисов sibnet.ru!

Здравствуйте, гость ( Вход | Регистрация )



 
Тема закрытаОткрыть новую тему
> [Решено] Вирус Trojan.Win32.Ddox.ci, Help
LokoF@n
сообщение 24.6.2011, 13:15
Сообщение #1


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


Завелся вирус, в браузерах на каждой странице открывается банер: вчера был один, есть пример в архиве, сегодня другой уже(эро содержания):
Логи.rar
Антивирусной программкой от DrWeb проверял, ничего не нашла.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 24.6.2011, 13:51
Сообщение #2


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Пофиксите в HijackThis
Код
O20 - AppInit_DLLs: C:\Windows\system32\kgtjicl.dll


AVZ - Файл - Выполнить скрипт
Код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelCLSID('{E6FB5E20-DE35-11CF-9C87-00AA005127ED}');
QuarantineFile('C:\Windows\system32\kgtjicl.dll','');
DeleteFile('C:\Windows\system32\kgtjicl.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


Компьютер перезагрузится.

После перезагрузки выполните
Код
begin
  CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В папке AVZ появится архив quarantine.zip, отошлите его на malware<at>russia.ru(<at> замените на @) или загрузите на файлообменник (ссылку в лс) - ОБЯЗАТЕЛЬНО!

Повторите лог AVZ (Скрипт №2, "Файл"=>"Стандартные скрипты" и поставьте галку напротив скрипта №2) и прикрепите его к новому сообщению.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 24.6.2011, 14:23
Сообщение #3


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


Всё сделал, не помогло. Архив карантин отправил на мэйл.
вот лог 2го скрипта:
virusinfo_syscheck.zip
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 24.6.2011, 14:46
Сообщение #4


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Такой лог сделайте http://forum.sibnet.ru/index.php?showtopic=332224 пункт 9.1 (лог полного сканирования MBAM)
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 24.6.2011, 15:23
Сообщение #5


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


mbam-log-2011-06-24 (15-14-09).txt
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 24.6.2011, 16:11
Сообщение #6


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



В логе чисто. Узнал от коллег, что проблема с Trojan.Win32.Ddox.ci есть, т.е в системе вроде-бы все чисто, но троян до сих пор весит.

Давайте попробуем еще лог другой сделать.

Скачайте Universal Virus Sniffer (UVS) http://dsrt.dyndns.org/files/uvs_v364.zip
Распакуйте архив в отдельную папку на рабочий стол. Программу нужно запускать с правами администратора.
Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

Дождитесь окончания работы программы и прикрепите лог к сообщению в теме.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 24.6.2011, 16:29
Сообщение #7


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


TEMKA-ПК_2011-06-24_16-22-54.rar
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 24.6.2011, 18:44
Сообщение #8


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



UPD. Есть новая информация и инструкция.

— Скачайте вот эту утилиту и распакуйте в любую папку.
— В блокнот скопируйте следующий текст и сохраните в ту же папку как script.bat
Код
TDSSKiller.exe -qmbr -qpath C:\MBR_Copy

— Запустите script.bat (Вы должны обладать правами Администратора)
— Скопируйте в C:\MBR_Copy файл С:\ntldr (скрытый и системный)
— Все содержимое папки C:\MBR_Copy заархивируйте в zip-архив и пришлите на почту, указанную ранее для карантина.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 24.6.2011, 19:54
Сообщение #9


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


Сделал, отправил, что дальше?
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 24.6.2011, 20:54
Сообщение #10


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Пока, к сожалению, ждать. Это новый вид руткит-буткита Rootkit.Boot.Cidox. Конкретной пилюли пока не нашли. Напишу, как все более-менее будет ясно.

Для контроля, можно повторить лог (Скрипт №2, "Файл"=>"Стандартные скрипты" и поставьте галку напротив скрипта №2) и прикрепить к сообщению.

Потому, как у некоторых он пропадает после первого скрипта, что я Вам писал, а у некоторых не вылечивается.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 24.6.2011, 20:57
Сообщение #11


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


Тогда еще одна проблема)
IE9 вообще страницы не открывает, а Мозила постоянно открывает исходный код сайта.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 24.6.2011, 20:59
Сообщение #12


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Цитата(LokoF@n @ 24.6.2011, 20:57) *

Тогда еще одна проблема)
IE9 вообще страницы не открывает, а Мозила постоянно открывает исходный код сайта.

Да, это от него, ибо функционирует, как перехватчик браузера.

Прошлый пост дополнил, прочтите.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 24.6.2011, 21:59
Сообщение #13


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


Ни с какого браузера не могу зайти в инет, выложить ничего не могу, в частности логи. Ни на файлы.сибнет ни на форум (Произошла ошибка при загрузке файла, в связи с тем, что папка /uploads/, в которую загружаются файлы, имеют некорректные права. Если вы получили эту ошибку, пожалуйста, напишите об этом администратору форума.) sad.gif

Сообщение отредактировал LokoF@n - 24.6.2011, 22:00
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 24.6.2011, 22:42
Сообщение #14


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



1. Загрузитесь с системного диска и перейдите в режим Консоли Восстановления (Recovery Console)
2. Выполните команду:
Код
fixboot c:

3. Перезагрузите систему.

Подробнее о консоли восстановления
http://support.microsoft.com/kb/314058
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 24.6.2011, 22:46
Сообщение #15


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


Ничего не понимаю, можно на "пальцах" обьяснить если можно? У меня Windows 7, что и куда нажимать нада
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 24.6.2011, 23:14
Сообщение #16


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Желательно дать мне лог скрипта №2 до процедуры. Загрузить хоть куда.

Если нет установочного диска Win 7

Для того чтобы войти в меню Дополнительные варианты загрузки, нажмите F8 после включения компьютера (но до загрузки операционной системы).
Первым пунктом меню является Устранение неполадок компьютера - выберите его и нажмите клавишу Ввод. Запустится среда восстановления Windows, где первым делом вам будет предложено выбрать раскладку клавиатуры.
Выберите язык, на котором у вас задан пароль административной учетной записи, поскольку на следующем этапе его потребуется ввести.
После ввода пароля вы увидите окно с вариантами восстановления. Там выберите "Командная строка" и введите команду:
Код
Bootrec /FixBoot


Если есть диск с Win 7

Вставьте установочный диск в привод и перезагрузитесь (в BIOS необходимо установить приоритет загрузки с привода). Запустится программа установки Windows. На первом экране задайте языковые параметры, после чего вы увидите начальный экран установки Windows 7.
Щелкните ссылку Восстановление системы. Будет выполнена загрузка в Windows RE.
Прикрепленное изображение
Прикрепленное изображение
Выберите систему, которую вы хотите восстановить, установите переключатель Используйте средства восстановления... и нажмите кнопку Далее. Вы увидите окно с вариантами восстановления.
ам выберите "Командная строка" и введите команду:
Код
Bootrec /FixBoot


После всего проделанного, баннер должен исчезнуть.


» Спасибо сказали: «
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 25.6.2011, 10:31
Сообщение #17


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


virusinfo_syscheck.zip
Пока еще не делал выше написанного, вот лог 2 скрипта сначала
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
LokoF@n
сообщение 25.6.2011, 12:14
Сообщение #18


Love football. Play and be Viewer
Group Icon


Группа: Sibnet-club
Сообщений: 4 179
Регистрация: 8.1.2008
Пользователь №: 16 109



Репутация:   697  


Не хватило терпения и сделал. Вроде всё нормально, баннер не выскакивает, браузеры открывают всё smile.gif Спасибо огромное!
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения
Feo
сообщение 25.6.2011, 13:57
Сообщение #19


         МЕГА флудер
Group Icon


Группа: VIP
Сообщений: 8 239
Регистрация: 1.8.2007
Из: Новосибирск
Пользователь №: 3 050



Все чисто, будьте здоровы! smile.gif

Итого было обнаружено
Trojan.Win32.Vundo
Rootkit.Boot.Cidox


» Спасибо сказали: «
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+Ответить с цитированием данного сообщения

Тема закрытаОткрыть новую тему
1 чел. просматривают этот форум (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 

Текстовая версия Сейчас: 24.4.2024, 8:53
Редакция: (383) 347-86-84

Техподдержка:
help.sibnet.ru
Размещение рекламы:
тел: (383) 347-06-78, 347-10-50

Правила использования материалов