Каталог

Trojan.PWS.Panda.114 кто поборол?

Страницы: 1
Trojan.PWS.Panda.114 кто поборол?
 
Где-то хапнул такую хню, не могу вывести.
Началось с того, что ESS, заметил во временных файлах такую шнягу Trojan.PWS.Panda.114 (с расширением .scr) изолировал, svchost.exe периодически кидает ошибку, и в порт 137 стали периодически долбицца (Outpost сообщает), появлялось новое устройство - удалил его пару раз, больше не выскакивает пока.
Посканил и подчистил AVZ (ничего существенного не нашел),  диски посканил ESS и CureIt (парочка Trojan.PWS.Panda.114 во временных папках, расширение .scr).
Сделал SFC /SCANNOW, ничего не изменилось.
Откуда зараза ползет не могу нарыть (очевидно из системных сервисов). Но спрятан рут хорошо. По трояну информации тоже в нете толком нету, появился он еще летом 2009.
попробую загрузиться с ливСД и исчо посканить...
а пока держу оборону запустив AVZ Guard и режу запросы на 137 порт Outpost'ом.
Можт кто сталкивался с зловредом?
 
Запускаете AVZ и выполняете скрипт:

Фаил -> Выполнить скрипт -> и вставляете в окошко следующий скрипт

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:WINDOWSsystem32sdra64.exe','');
DeleteFile('C:WINDOWSsystem32sdra64.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(13);
SetAVZPMStatus(True);
RebootWindows(true);
end.

-> нажимаете запустить. после этого перезапустить windows.

Перед тем как запускать скрипт убедитесь что все програмы у вас выгружены из трея
 
спасибо за совет, прогнал скрипт, только такого файла C:WINDOWSsystem32sdra64.exe в папке не видел...

загрузился с ЕРД, посканил CureIt (опять парочка таких же зараз в корзине и в темпах).
Убил ручками корзину, темпы, System Volume Information. После перезагрузки не нашелся профиль пользователя, надо было отъехать выключил ПК, приехал запустил - рабочий стол в поряде, опять какое-то устройство обнаружил... отменил его установку.
Отключаю лишние сервисы (по советам AVZ).
Надо наверное попробовать воткнуть какой-нить pre SP4.
Попробую погонять Xspider'ом...
 
Устройство появляется такое:
[code:1]
Код экземпляра устройства
ROOTLEGACY_UTIXNDEX000

Коды (ID) оборудования - совсем пусто
[/code:1]
Кажиццо ID пустым быть не должен...

кстати вчера исчо темы окошки поганились - панелько пуск стало сафсем плоским как в 98х. после ребута прошло...

З.Ы. На столе лежит дискета, у нее испорчен boot, через дырочку в конверте ее вирусы ...boot.
Что-то вспомнилось...
 
еще AVZ ругался на parport.sys - тоже потер его ручками из ERD.
странно как-то но он пока не объявился, вроде если как файл необходим система бы его восстановила из cab-архива или диск запросила...
 
Цитата
Sergii писал(а):
еще AVZ ругался на parport.sys - тоже потер его ручками из ERD.
Можешь вернуть взад - ложное срабатывание AVZ
 
Цитата
Dmitry писал(а):
Цитата
Sergii писал(а):
еще AVZ ругался на parport.sys - тоже потер его ручками из ERD.
Можешь вернуть взад - ложное срабатывание AVZ
уже поздно ))
значит не особо он и был нужен, раз системко не спохватилась...
 
обновить систему не удалось - пишет не удалось скопировать файл agijqd6e.sys
видно светит format C: в конце тоннеля...
 
Сними винт, прогони на другой машине Каспером свежим, какие-то антивирусы у вас несерьезные :lol:
Сам юзаю Каспера 7-ни одна зараза не проскочила
87772100457
 
Цитата
Erken писал(а):
Сними винт, прогони на другой машине Каспером свежим, какие-то антивирусы у вас несерьезные :lol:
Сам юзаю Каспера 7-ни одна зараза не проскочила
Ну-ну.... удачи тебе.... и наивного незнания, что творится в системе.
С Каспером-то 7-мым :)
А апдейты когда последний раз на систему ставил?
 
в общем дело мутное - исчо раз удостоверился, что на антивиру и файрволлы положиться нельзя...
Xspider показал кучу дыр: какой-то сервак (кажиццо от дров на SATA Raid), сервак от софта APC (тоже с уязвимостями).
Вот что значит не качать апдейты, пытался слить каспера10 штоб в демковском режиме погонять, но видно не судьба - скорость умерла на глазах... толи сервак так отдавал, толи все проделки зверя хитрого...
и в темпах полезли новые зверьки - кажиццо "bofrost"...

в общем лопатить системные сервисы дело неблагодарное, и не дорос я до такого уровня и отладчики в руках держать не умею ((

Переставил системко...
В этот раз и AVZ не помог, куда катится этот мир...
 
Цитата
Dmitry писал(а):
Цитата
Erken писал(а):
Сними винт, прогони на другой машине Каспером свежим, какие-то антивирусы у вас несерьезные :lol:
Сам юзаю Каспера 7-ни одна зараза не проскочила
Ну-ну.... удачи тебе.... и наивного незнания, что творится в системе.
С Каспером-то 7-мым :)
А апдейты когда последний раз на систему ставил?

На систему апдейтов не ставлю, обновляю только антивирус-все нормально.
87772100457
 
Цитата
Erken писал(а):

На систему апдейтов не ставлю, обновляю только антивирус-все нормально.
Это до поры - до времени. На самом деле последние полгода пошли ТАКИЕ вирусы, что без апдейтов да со старым необновленным антивирусным движком.... короче, труба.
 
Цитата
Sergii писал(а):

Вот что значит не качать апдейты, пытался слить каспера10 штоб в демковском режиме погонять, но видно не судьба - скорость умерла на глазах... толи сервак так отдавал, толи все проделки зверя хитрого...
и в темпах полезли новые зверьки - кажиццо "bofrost"...
На самом деле надо не Каспера 10-го демку качать, а
Kaspersky Virus Removal Tool 2010 с
http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/
Инфа здесь http://support.kaspersky.ru/viruses/avptool2010?level=2

Либо DrWeb CureIt!
 
CureIt пробовал он в моем случае не помог...
А вот касперскую тулзу надо будет как-нить поюзать - посмотрим что они там наваяли...

тему можно закрыть.
 
В таких случаях может помочь переустановка системы
 
Интересно, помог ли CureIt?
Страницы: 1
Читают тему (гостей: 2)
Главная
Каталог
Желания
0 Корзина

В вашей корзине 0 позиций

на сумму 0 ₸

Перейти в корзину
Войти