Pages: (3) [1] 2 3  ( Show unread post )

> Не грузятся некоторые сайты, Последствия вирусов?
 siden
 Posted: 12-07-2004, 07:16 (post 1, #280494)
Quote Post

Unregistered


Топик мой делится на три частиб истори и два вопроса.

С некоторых пор монитор Касперского обнаруживет всяких нехороших троянцев TrojanDownloader, Backdoor.Agent.ay. Селяться они в папку system Restore, откуда легко удаляются при перезагрузки компа. Однако, при подсоединении к сети и часу работы, злецы опят проползают. Решил, что нужно поставит заплатку от микрософта и полазить почитать про этих зверей.
С удивлением обнаружил, что сайт микрософта, а так же viruslist.com (кажется) - вирусная энциклопедия Касперского, даже после перезагрузки. Грузится не хотят.
Система ХР, браузер IE-6. DSL 256 кбс.

1) Что за брешь куда звери ползут?
2) Как предотвратить их проникновение в сложившейся ситуации?

Спасибо, заранее.
Top Bottom
 Zemlynin Member is Offline
 Posted: 12-07-2004, 17:03 (post 2, #280529)
Quote Post

***
Group: Privileged
Group: Privileged
Posts: 7222
Warn:0%-----
Хмм.
1)поставь фаервалл от мелкософта
2) поставь SpywareBlaster 3.2 очень нужная прога на компе. (Включи всю защиту)
3)Поставь программу против ^SpyWare^ и просканируй комп.
PM Users Website
Top Bottom
 siden
 Posted: 13-07-2004, 06:54 (post 3, #280757)
Quote Post

Unregistered


Спасибо спайбластер грузиться уже.
Файрвол, если включить ведь ID низкий будет.
Что имеется ввиду постав файр вол. Включить его что-ли в настройках протокола или имеется ввиду закачка чего-то с микросовтовского сайта, к которому у меня нет доступа в данный момент?
Top Bottom
 Zemlynin Member is Offline
 Posted: 13-07-2004, 11:46 (post 4, #280819)
Quote Post

***
Group: Privileged
Group: Privileged
Posts: 7222
Warn:0%-----
QUOTE (siden @ 13-07-2004, 05:54)
Файрвол, если включить ведь ID низкий будет.

Настрой на порты емула и небудет у тебя ^low ID^
PM Users Website
Top Bottom
 siden
 Posted: 14-07-2004, 06:55 (post 5, #281185)
Quote Post

Unregistered


Хм. сделал все как было сказано, фиг с ним низким ID пока, но вирус все таки пролазит.
Top Bottom
 LF_ Member is Offline
 Posted: 14-07-2004, 07:02 (post 6, #281187)
Quote Post

Hand of Doom
Group: Roots
Group: Roots
Posts: 17384
QUOTE (siden @ 11-07-2004, 23:16)

1) Что за брешь куда звери ползут?

Они у тебя в ИЕ кеше сидят - в темп файлах... Поэтому когда ты с ИЕ ходишь - есть вероятность их поднять из кеша, поэтому ты этот кеш удали... Потом посмотри, кто у тебя стоит в автозапуске в регистре - посмотреть мона скажем anvir.com/index_ru.htm, покиляй все левые процессы либо анвиром либо таск манагером, потом поотключай все левые прилады из автозапуска (будут, наверное, в систем32 писать себя), потом уже перегружайся и добивай их Касперским...
PM
Top Bottom
 astra Member is Offline
 Posted: 14-07-2004, 12:18 (post 7, #281255)
Quote Post

The Introvert

Group: Members
Posts: 6432
Warn:0%-----
А что, при обычномн скане харда каспом, он не увидит, что сидит в кеше ^IE^?
PM
Top Bottom
 LF_ Member is Offline
 Posted: 14-07-2004, 17:34 (post 8, #281322)
Quote Post

Hand of Doom
Group: Roots
Group: Roots
Posts: 17384
Они в кеше кажется шифруют себя, касп их там не видит...
PM
Top Bottom
 astra Member is Offline
 Posted: 14-07-2004, 17:38 (post 9, #281323)
Quote Post

The Introvert

Group: Members
Posts: 6432
Warn:0%-----
Ето проблема Каспа или вообще?
PM
Top Bottom
 siden
 Posted: 15-07-2004, 06:20 (post 10, #281526)
Quote Post

Unregistered


Попорядку

1) Как я понял кеш это, то что лежит в Temporaty Internet Files - замочил всех + cookies

2) У указанная ссылка по поводу левых процкессов не грузится ( как и многие антивирусные сайты, хотя касп пока не сообшил об активности злодея), а из таск менеджера я не могу вычислить какой поцесс левый, это настройка виндов может кто кинет ссылку.

3) Из автозапуска удалил Gain, как это дерьмо туда попало - не знаю.
Top Bottom
 LF_ Member is Offline
 Posted: 15-07-2004, 16:51 (post 11, #281675)
Quote Post

Hand of Doom
Group: Roots
Group: Roots
Posts: 17384
Можно еще попробовать codestuff.netfirms.com/shots.shtml - это тоже показывает кто и откуда...
PM
Top Bottom
 Andrey23 Member is Offline
 Posted: 15-07-2004, 17:35 (post 12, #281684)
Quote Post

Pro Member

Group: Members
Posts: 755
Warn:0%-----
siden
Есть очень удобная программа HijackThis - tgo99.free.fr/files/HijackThis.exe
С помощью неё можно просмотреть все процессы в автозагрузке, Browser Helper Objects и т.д. Если буду проблемы с расшифровкой результатов проверки этой прогпраммой, можеш выложить здесь Log, я помогу с расшифровкой.
Также неплохо бы проверить компьютер с помощью программы LSPfix - tgo99.free.fr/files/lspfix.zip на предмет нарушения Winsock.
PM
Top Bottom
 siden
 Posted: 17-07-2004, 05:48 (post 13, #282117)
Quote Post

Unregistered


ТОКО ОН ДОЛЬШОЙ ПОЛУЧИЛСЯ, Я НАДЕЮСЬ ЕСЛИ ЗА ПОСТЮ ТО ПО УШАМ НЕ НАДАЮТ

Logfile of HijackThis v1.98.0
Scan saved at 9:36:42 PM, on 7/16/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\LTSMMSG.exe
C:\WINDOWS\System32\WScript.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus\avpcc.exe
C:\Program Files\Common Files\CMEII\CMESys.exe
C:\Program Files\ABBYY Lingvo 8.0\Lvagent.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus\avpcc.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus\avpm.exe
C:\Program Files\ReGetDx\regetdx.exe
C:\Program Files\Common Files\GMT\GMT.exe
C:\Program Files\eMule\emule.exe
c:\progra~1\Support.com\client\bin\tgcmd.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\explorer.exe
D:\Movies\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mymanitoba.sympatico.ca/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sony.com/vaiopeople
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.mymanitoba.sympatico.ca/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\adobe\acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: ClickCatcher MSIE handler - {16664845-0E00-11D2-8059-000000000000} - C:\Program Files\Common Files\ReGet Shared\Catcher.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - C:\Program Files\ReGetDx\iebar.dll
O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
O4 - HKLM\..\Run: [ZTgServerSwitch] c:\program files\support.com\client\lserver\server.vbs
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [avserve2.exe] C:\WINDOWS\avserve2.exe
O4 - HKLM\..\Run: [System Update Process] wmiprvsc.exe
O4 - HKLM\..\Run: [AVPCC] C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus\avpcc.exe /wait
O4 - HKLM\..\Run: [System Config Manager] smssl.exe
O4 - HKLM\..\Run: [smrtdrv] runtime.exe
O4 - HKLM\..\Run: [Microsoft Update] vibgsxs.exe
O4 - HKLM\..\Run: [CMESys] "C:\Program Files\Common Files\CMEII\CMESys.exe"
O4 - HKLM\..\Run: [WinDNS] windns32.exe
O4 - HKLM\..\Run: [Microsoft Update Time] wuam.exe
O4 - HKLM\..\Run: [System Updater Process] wmiprvse.exe
O4 - HKLM\..\Run: [Lingvo Launcher] "C:\Program Files\ABBYY Lingvo 8.0\Lvagent.exe" /STARTUP
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\RunServices: [System Update Process] wmiprvsc.exe
O4 - HKLM\..\RunServices: [System Config Manager] smssl.exe
O4 - HKLM\..\RunServices: [smrtdrv] runtime.exe
O4 - HKLM\..\RunServices: [Microsoft Update] vibgsxs.exe
O4 - HKLM\..\RunServices: [WinDNS] windns32.exe
O4 - HKLM\..\RunServices: [Microsoft Update Time] wuam.exe
O4 - HKLM\..\RunServices: [System Updater Process] wmiprvse.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Do&wnload by ReGet Deluxe - C:\Program Files\Common Files\ReGet Shared\CC_Link.htm
O8 - Extra context menu item: Download A&ll by ReGet Deluxe - C:\Program Files\Common Files\ReGet Shared\CC_All.htm
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.sony.com/vaiopeople
O17 - HKLM\System\CCS\Services\Tcpip\..\{47DB7132-4C9B-4D90-B312-ABD5E29CF76B}: NameServer = 142.161.2.155 142.161.130.155

ЧЕ ЛИШНЕЕ,
Top Bottom
 Andrey23 Member is Offline
 Posted: 17-07-2004, 10:47 (post 14, #282149)
Quote Post

Pro Member

Group: Members
Posts: 755
Warn:0%-----
siden
Этот процесс в автозагрузке соответствует вирусам SASSER.B и SASSER.C (те самые что компьютер перезагружают).
QUOTE
O4 - HKLM\..\Run: [avserve2.exe] C:\WINDOWS\avserve2.exe

Это тоже весьма странные процессы:
QUOTE
O4 - HKLM\..\Run: [System Update Process] wmiprvsc.exe
O4 - HKLM\..\Run: [System Config Manager] smssl.exe
O4 - HKLM\..\Run: [smrtdrv] runtime.exe
O4 - HKLM\..\Run: [Microsoft Update] vibgsxs.exe

Это Gator (spyware):
QUOTE
O4 - HKLM\..\Run: [CMESys] "C:\Program Files\Common Files\CMEII\CMESys.exe"

Это вирус GAOBOT.WX:
QUOTE
O4 - HKLM\..\Run: [WinDNS] windns32.exe
O4 - HKLM\..\RunServices: [WinDNS] windns32.exe

Опять какието странные процессы:
QUOTE
O4 - HKLM\..\Run: [Microsoft Update Time] wuam.exe
O4 - HKLM\..\Run: [System Updater Process] wmiprvse.exe
O4 - HKLM\..\RunServices: [System Update Process] wmiprvsc.exe
O4 - HKLM\..\RunServices: [System Config Manager] smssl.exe
O4 - HKLM\..\RunServices: [smrtdrv] runtime.exe
O4 - HKLM\..\RunServices: [Microsoft Update] vibgsxs.exe
O4 - HKLM\..\RunServices: [Microsoft Update Time] wuam.exe
O4 - HKLM\..\RunServices: [System Updater Process] wmiprvse.exe

Это тоже нужно удалить:
QUOTE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
PM
Top Bottom
 Zemlynin Member is Offline
 Posted: 17-07-2004, 12:06 (post 15, #282169)
Quote Post

***
Group: Privileged
Group: Privileged
Posts: 7222
Warn:0%-----
У меня тоже есть пару вопросов по поводу процессов которые грузятся

CODE
Logfile of HijackThis v1.98.0
Scan saved at 12:02:54 PM, on 7/17/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Creative\SBAudigy2\AudioHQ\AHQTBU.EXE
C:\Program Files\D-Tools\daemon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Microsoft Hardware\Mouse\point32.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\oodag.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\teamspeak2_RC2\TeamSpeak.exe
C:\PROGRA~1\DVDREG~2\DVDRegionFree.exe
E:\C_OLD\eMule DL\eMule.exe
C:\Program Files\The All-Seeing Eye\eye.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\ICQ\Icq.exe
C:\Program Files\Winamp\winamp.exe
C:\totalcmd\TOTALCMD.EXE
F:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: AdPurger - {56796C51-A689-4360-B813-18A47C9D05C2} - C:\Program Files\AdPurger\2.51\AdPurger.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AudioHQU] C:\Program Files\Creative\SBAudigy2\AudioHQ\AHQTBU.EXE
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [KAVPersonal50] C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
[COLOR=red]O4 - HKLM\..\Run: [POINTER] point32.exe[/COLOR]
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O8 - Extra context menu item: Filtering options - res://C:\Program Files\AdPurger\2.51\AdPurger.dll /242
O8 - Extra context menu item: Закачать все при помощи FlashGet - C:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: Закачать при помощи FlashGet - C:\Program Files\FlashGet\jc_link.htm
O9 - Extra button: On/Off - {521C05E8-D5C3-42c2-B4CB-11B959140aaa} - C:\Program Files\AdPurger\2.51\AdPurger.dll
O9 - Extra button: (no name) - {521C05E8-D5C3-42c2-B4CB-72B959140E95} - C:\Program Files\AdPurger\2.51\AdPurger.dll
O9 - Extra 'Tools' menuitem: AdPurger... - {521C05E8-D5C3-42c2-B4CB-72B959140E95} - C:\Program Files\AdPurger\2.51\AdPurger.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/12119/CTSUEng.cab
O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative.com/su/ocx/12119/CTPID.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F7521B09-7A53-479E-9274-52FE65E51E74}: NameServer = 212.117.129.5 212.116.161.37




Всё ли нормально ?
PM Users Website
Top Bottom
Topic Options Pages: (3) [1] 2 3