Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   комплексная проблема DRSB.exe и camoc.dll (http://forum.oszone.net/showthread.php?t=136422)

kit10 31-03-2009 18:59 1080321

комплексная проблема DRSB.exe и camoc.dll
 
Суть: нод находит руткит поднуху - вирусы DRSB.exe и camoc.dll которые нельзя удалить. При соединении с интернетом проблема возникает с svhost.exe так как антивирус сообщает, что он заражен вирусами... ну и сразу после подключения к интернету появляються куча других вирусов... вчасности собщение от НОД "LOCALS~1\Temp\BN21B.tmp (и тут же BN21C, BN241...) The file was moved to quarantine. You may close this window."

Вот такая вот неприятность... Есть возможность это исправить?

Pahom83 31-03-2009 19:03 1080327

Выполните пожалуйста Правила обращения за помощью

kit10 31-03-2009 20:17 1080373

Да я и без этого уже сам вручную все сделал... есть логи, удалил себе svhost, терь инета нет... точней он есть, но не через свой Пк, а через локальную сеть. Ну и вирусы DRSB.exe и camoc.dll такими и остались - неудаляемыми...

thyrex 31-03-2009 20:21 1080374

Результат самолечения. А вы чего ожидали? Выкладывайте новые логи

iskander-k 31-03-2009 20:23 1080375

kit10, Здравствуйте.
Если вы не выложите логи, то дальнейшее обсуждение вашей проблемы будет невозможно и тема будет закрыта.
Так как после зловредов осталось много следов и вредных последствий.
Цитата:

Цитата kit10
Ну и вирусы DRSB.exe и camoc.dll такими и остались - неудаляемыми... »

Исправить можно изучив логи.

kit10 01-04-2009 13:10 1081019

Вложений: 1
Такс, вот логи...

kit10 01-04-2009 13:14 1081022

http://forum.oszone.net/profile.php?...umbs=0&u=67148

kit10 01-04-2009 13:33 1081041

о, отлично, они и так видны уже...

Котяра 01-04-2009 13:57 1081063

kit10, пофиксите в HijackThis:
Код:

O4 - HKLM\..\Run: [svhost] C:\WINDOWS\System32\drivers\svchost.exe
O4 - HKCU\..\Run: [ChristmasTree] C:\DOCUME~1\kit10\LOCALS~1\Temp\Rar$EX00.735\Christmas.exe
O4 - HKCU\..\Run: [antispy] C:\Documents and Settings\kit10\bglqvbglqvbglqvbglqvb.exe

Выполните скрипт в AVZ:
Код:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 QuarantineFile('C:\Program Files\DNA\btdna.exe', '');
 QuarantineFile('C:\WINDOWS\system32\dla\tfswctrl.exe', '');
 QuarantineFile('C:\WINDOWS\System32\drivers\svchost.exe', '');
 DeleteFile('C:\WINDOWS\System32\drivers\svchost.exe');
 QuarantineFile('C:\DOCUME~1\kit10\LOCALS~1\Temp\Rar$EX00.735\Christmas.exe', '');
 DeleteFile('C:\DOCUME~1\kit10\LOCALS~1\Temp\Rar$EX00.735\Christmas.exe');
 QuarantineFile('C:\Documents and Settings\kit10\bglqvbglqvbglqvbglqvb.exe', '');
 DeleteFile('C:\Documents and Settings\kit10\bglqvbglqvbglqvbglqvb.exe');
 DelWinlogonNotifyByFileName('crypts.dll');
 BC_ImportDeletedList;
 ExecuteSysClean;   
 BC_Activate;
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
 RebootWindows(true);
end.

После выполнения скрипта компьютер автоматически перезагрузится, файл quarantine.zip из папки с AVZ отправьте на koshkin@rbcmail.ru - тему письма укажите "Вирус Christmas.exe".

Pili 01-04-2009 14:45 1081089

Предыдущая рекомендация не совсем полна, поэтому дополню.
Отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам.

Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

R3 - URLSearchHook: (no name) -  - (no file)
O2 - BHO: (no name) - {23259E85-36D3-4C21-AF47-FC1511EFE080} - C:\WINDOWS\system32\camoc.dll
O2 - BHO: WhenUSearch Helper - {BA2325ED-F9EB-4830-8FCE-0BC35B16969B} - C:\Program Files\DAEMON Tools SearchBar\search.dll (file missing)
O4 - HKLM\..\Run: [WhenUSearch] "C:\Program Files\DAEMON Tools SearchBar\Search.exe"
O4 - HKLM\..\Run: [svhost] C:\WINDOWS\System32\drivers\svchost.exe
O4 - HKCU\..\Run: [antispy] C:\Documents and Settings\kit10\bglqvbglqvbglqvbglqvb.exe
O20 - Winlogon Notify: crypt - crypts.dll (file missing)

Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус и другое защитное программное обеспечение, нажмите кнопку «Запустить».
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Program Files\DAEMON Tools SearchBar\Search.exe','');
 StopService('hnvhnrwz');
 SetServiceStart('hnvhnrwz', 4);
 QuarantineFile('C:\WINDOWS\system32\camoc.dll','');
 QuarantineFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe','');
 QuarantineFile('C:\Program Files\DAEMON Tools SearchBar\search.dll','');
 QuarantineFile('digeste.dll','');
 QuarantineFile('crypts.dll','');
 QuarantineFile('C:\WINDOWS\System32\drivers\svchost.exe','');
 QuarantineFile('C:\Documents and Settings\kit10\bglqvbglqvbglqvbglqvb.exe','');
 QuarantineFile('C:\DOCUME~1\kit10\LOCALS~1\Temp\Rar$EX00.735\Christmas.exe','');
 QuarantineFile('C:\WINDOWS\system32\drivers\hnvhnrwz.sys','');
 DeleteFile('C:\WINDOWS\system32\drivers\hnvhnrwz.sys');
 DeleteFile('C:\DOCUME~1\kit10\LOCALS~1\Temp\Rar$EX00.735\Christmas.exe');
 DeleteFile('C:\Documents and Settings\kit10\bglqvbglqvbglqvbglqvb.exe');
 DeleteFile('C:\WINDOWS\System32\drivers\svchost.exe');
 DeleteFile('crypts.dll');
 DeleteFile('digeste.dll');
 DeleteFile('C:\Program Files\DAEMON Tools SearchBar\search.dll');
 DeleteFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe');
 DeleteFile('C:\Program Files\DAEMON Tools SearchBar\Search.exe');
 DeleteFile('C:\WINDOWS\system32\camoc.dll');
 DelWinlogonNotifyByKeyName('crypt');
 DelCLSID('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612');
 DelBHO('{BA2325ED-F9EB-4830-8FCE-0BC35B16969B}');
 DelBHO('{23259E85-36D3-4C21-AF47-FC1511EFE080}');
 DeleteService('hnvhnrwz');
 DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('hnvhnrwz');
BC_Activate;
ExecuteWizard('TSW', 1, 1, true);
ExecuteWizard('BT', 1, 1, true);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin       
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Цитата:

Восстановление системы: включено
Поэтому создайте новую контрольную точку восстановления и очистите предыдущие:
- Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
- Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать

Запустите AVZ. В меню AVZM выберите "Установить драйвер расширенного мониторинга процессов", перезагрузите компьютер. Сделайте новые логи.

Котяра, в ПМ отписал.

kit10 01-04-2009 15:28 1081125

спс, попробую, и отпишу

еще 1, у меня локальная сеть, поэтому стоит общий доступ к файлам и принтерам... тоисть на 2 пк я не смогу не заходить в инет, не обмениваться с 1 пк данными... это необходимо?

Pili 01-04-2009 15:40 1081140

kit10, можете не отключать в брандмауэре общий доступ, но тогда установите обновления
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx)
Затем, после лечения, рекомендую установить WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com

И ещё, перед формированием новых логов можете проверить систему с помощью МВАМ
Скачайте Malwarebytes Anti-Malware здесь,здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть)

Котяра 01-04-2009 16:08 1081159

kit10, отправили мне quarantine.zip?

Drongo 01-04-2009 16:10 1081161

Я тут подумал, могу ли я уточнять в темах о лечении о тех моментах, что мне непонятны? Ничего не советуя автору ни вредного, ни полезного.
Котяра, Pili, Почему вы решили что этот объект вредоносен? И как вы их определяете? На глаз?

Код:

O4 - HKLM\..\Run: [svhost] C:\WINDOWS\System32\drivers\svchost.exe
Код:

DeleteFile('C:\Program Files\DAEMON Tools SearchBar\Search.exe');

Котяра 01-04-2009 16:13 1081165

Drongo, насчет первого:
* svchost там быть не должен!
* svhost написано с опечаткой!
Второе - в моем скрипте этого вроде нет.
В моем скрипте есть карантин 2 безвредных по видимости файлов - это просто, на всякий случай, я первый раз такие встречаю... Но команды их удаления нет.

kit10 01-04-2009 16:22 1081174

сек, я пока еще в процесе... но тех вредоносных файлов уже вроди как нет, сейчас буду логи делать, и отошлю

эм, у меня опера, но в АТФклинере нет опции почистить оперу (если я правильно понял). И есть еще 1 вещь - с языком в некоторых прогах (вчасности Avz вместо текста - иероглифы, в даунлоад мастере тоже... были проблемы вроди как с панелью языков, и как последствие - вот такая мелкая неприятность... может тоже связано с атакой вирусов)

Pili 01-04-2009 16:32 1081186

Насчет
Цитата:

Цитата Котяра
svhost написано с опечаткой! »

я не понял, в drivers его не должно быть, карантин ещё не пришел, но это свежий зловред, Worm.LooksLike.Rbot по Mcaffe
По C:\Program Files\DAEMON Tools SearchBar\Search.exe - это Win32.Adware.WhenU.SaveNow

Цитата:

Цитата kit10
у меня опера, но в АТФклинере нет опции почистить оперу »

Есть,
Цитата:

- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Drongo 01-04-2009 16:33 1081189

Спасибо за пояснения
Цитата:

Цитата Котяра
* svchost там быть не должен!»

Сначала так и подумал, но не был уверен, вот
Цитата:

Цитата Котяра
* svhost написано с опечаткой! »

Даже незаметил. Эх, техника скорочтения подводит...

Pili 01-04-2009 16:36 1081192

Drongo, ну и кроме того svchost.exe не д.б. в автозагрузке, секция 04 HJT

Котяра 01-04-2009 16:52 1081204

Цитата:

Цитата Pili
я не понял, в drivers его не должно быть »

Да это основной признак - я про него написал, но опечатка - еще один косвенный признак - ну нет в Windows ни какого svhost.


Цитата:

Цитата Pili
ну и кроме того svchost.exe не д.б. в автозагрузке, секция 04 HJT »

Тоже верный признак.

kit10 01-04-2009 18:01 1081262

хм, нет настроек оперы... начиная от Windows Temp до опции Select all. И все... делаю логи

kit10 01-04-2009 18:41 1081293

Вложений: 1
Карантины отправил, новые логи выложыл

Котяра 01-04-2009 19:56 1081352

Вот результаты проверки drivers\svchost.exe (он же avz00003.dta):
http://www.virustotal.com/analisis/f...3da4de4b1bf572


Кстати, в полученном мною quarantine.zip присутствуют три *.dta файла и три *.ini, а еще bcqr0000x.ini много. Но самих sys, exe, dll нет. Почему? :)

kit10 01-04-2009 20:38 1081385

Мало понял из последнего поста =)))

Котяра 01-04-2009 21:25 1081417

kit10, Вам и не надо понимать :)
А ссылка - это определение вируса.
http://www.threatexpert.com/report.a...0081282a357575
- это действия вируса.

Pili 02-04-2009 09:11 1081697

Котяра, на VT файл ещё раньше проверил по md5 (см. лог xml)
По ЛК
Цитата:

svchost.exe_ - Trojan-Clicker.Win32.Agent.hal

Детектирование файла будет добавлено в следующее обновление.
Лишние файлы попали в карантин по подозрению эвристического анализа.

kit10, Adobe Acrobat обновите, лог МВАМ ещё выложите.
82.207.66.241 82.207.66.242 - ваши DNS адреса?
Что с проблемами, как себя чувствует компьютер?

Цитата:

8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Что из этого не нужно?

kit10 02-04-2009 12:01 1081800

Цитата:

Цитата Pili
kit10, Adobe Acrobat обновите, лог МВАМ ещё выложите. »

Мало что понял из этого =(
Цитата:

Цитата Pili
82.207.66.241 82.207.66.242 - ваши DNS адреса? »

кажеться нет, у меня только 1 в локальной сети, и этот айпи к нему не относиться, или... тоже не очень понятно что это и к чему оно относиться.
Цитата:

Цитата Pili
Что с проблемами, как себя чувствует компьютер? »

Кажеться на все 100, вроди нормально. Только (не знаю, с вирусами это было связано, или еще с чем) при нажатии выключения пк он бывает вместо выключения перезагружаеться, и небольшая проблема с языками в некоторых програмах (таких как даунлоад мастер или АВЗ - например после завершения скрипта вместо я так думаю "ок" появляються иероглифы, также как и с сообщениями)

Цитата:

Цитата Pili
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)! »

Думаю это не надо

Цитата:

Цитата Pili
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику »

это вроди от локальной сети

Pili 02-04-2009 12:52 1081838

Цитата:

Цитата kit10
Мало что понял из этого =( »

Adobe Acrobat Reader по логу МВАМ см. пост 12.
Насчет DNS выясните у провайдера или администратора ЛВС, если не ваши, пофиксите в HJT
Код:

O17 - HKLM\System\CCS\Services\Tcpip\..\{D3AD30D1-B9CB-4285-802B-F3A4028C7FB1}: NameServer = 82.207.66.241 82.207.66.242
C:\Documents and Settings\kit10\Главное меню\Программы\Автозагрузка\Ukrtelecom 2.lnk - сами ставили в автозагрузку?
По поводу иероглифов Отображение кириллицы в программах, файлах, каталогах
По перезагрузке Windows XP restarts unexpectedly or restarts when you shut down the computer и посмотрите настройки BIOS (как вариант сбросьте на default)
По поводу отключения служб почитайте url=http://www.oszone.net/2517/]службы[/url] и книгу Безопасный Интернет. Универсальная защита для Windows ME - Vista и определитесь что вам не требуется.
Рекомендую отключить
Цитата:

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
Отключить можно скриптом AVZ
Код:

begin
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('RemoteRegistry', 4);
end.


kit10 02-04-2009 13:02 1081848

Цитата:

Цитата Pili
C:\Documents and Settings\kit10\Главное меню\Программы\Автозагрузка\Ukrtelecom 2.lnk - сами ставили в автозагрузку? »

Да, спасибо за ссылки

kit10 02-04-2009 13:24 1081869

Сейчас попробую с биосом разобраться...

Pili 02-04-2009 13:59 1081889

kit10, проблемы с биосом (power managment), это не вирусная проблема, логи МВАМ сделайте.

kit10 10-04-2009 21:45 1090441

Такс, починил комп (полетел изза блока питания) и обнаружил в процесах остатки svchost - как я понимаю это вирус?

thyrex 10-04-2009 23:21 1090515

Смотря откуда идет запуск этого процесса. Если из system32, тогда все нормально

kit10 11-04-2009 02:49 1090627

так там по названиям - svhost & svChost, или не так? Ато уже всего боюсь =)

thyrex 11-04-2009 09:49 1090724

Такой - svhost - точно есть? Ничего не путаете? Тогда повторные логи AVZ

kit10 11-04-2009 15:42 1090945

ага, то я не туда посмотрел... ложная тревога. Кстати, а есть нормальный файервол, чтоб не блокировал локальную сеть, и при этом защищал нормально?

thyrex 11-04-2009 16:30 1090996

С файрволлами сторонними не работал, хватает самого KIS. Но думаю, что в настройках файрволла должно быть что-то в настройках, чтобы локалка не блокировалась

kit10 11-04-2009 23:25 1091370

В этом вся проблема. Файервол или блокирует локальную сеть, или вызывает ошибку Generic Host Process

Pili 13-04-2009 16:19 1092830

kit10, FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

kit10 16-04-2009 19:08 1096075

такс, а что делать с биосом? сделал так, чтоб вместо перезагрузки выписывало причину, а как теперь посмотреть логи, или самому записать в чем причина ( по поводу перезагрузки пк вместо его выключения)

Pili 16-04-2009 19:29 1096088

Цитата:

Цитата kit10
а что делать с биосом? »

Смотря что хотите от него добиться. Материнские платы + память
Цитата:

Цитата kit10
чтоб вместо перезагрузки выписывало причину, а как теперь посмотреть логи, или самому записать в чем причина »

Устранение критических ошибок Windows


Время: 13:12.

Время: 13:12.
© OSzone.net 2001-