Консультация № 142897
02.09.2008, 12:48
0.00 руб.
0 14 2
Здравствуйте! Подхватил вирус! Скачал антивирус Зайцева,
просканировал им. Вот результат
[code]Внимание !!! База поcледний раз обновлялась 06.04.2008 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
Протокол антивирусной утилиты AVZ версии 4.30
Сканирование запущено в 02.09.2008 12:33:45
Загружена база: сигнатуры - 157571, нейропрофили - 2, микропрограммы лечения - 55, база от 06.04.2008 17:09
Загружены микропрограммы эвристики: 370
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 70476
Режим эвристического анализатора: Максимальный уровень эвристики
Режим лечения: включено
Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=07B180)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
SDT = 80552180
KiST = 80501030 (284)
Проверено функций: 284, перехвачено: 0, восстановлено: 0
1.3 Проверка IDT и SYSENTER
Анализ для процессора 1
Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
Поиск маскировки процессов и драйверов завершен
Драйвер успешно загружен
1.5 Проверка обработчиков IRP
Проверка завершена
2. Проверка памяти
Количество найденных процессов: 19
Количество загруженных модулей: 246
Проверка памяти завершена
3. Сканирование дисков
F:\soft\Справочник Windows XP.zip/{ZIP}/Справочник Windows XP.chm/{CHM}//WinRet.exe >>> Опасно - исполняемый файл в CHM файле - возможно, маскировка исполняемого файла
F:\lrdo.cmd - PE файл с нестандартным расширением;PE файл с измененным расширением, допускающим запуск (присуще вирусам)(степень опасности 40%)
4. Проверка Winsock Layered Service Provider (SPI/LSP)
Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
В базе 317 описаний портов
На данном ПК открыто 4 TCP портов и 14 UDP портов
Проверка завершена, подозрительные порты не обнаружены
7. Эвристичеcкая проверка системы
>>> F:\autorun.inf ЭПС: подозрение на скрытый автозапуск (высокая степень вероятности)
>>> F:\lrdo.cmd ЭПС: подозрение на скрытый автозапуск F:\autorun.inf [Autorun\Open]
>>> F:\lrdo.cmd ЭПС: подозрение на скрытый автозапуск F:\autorun.inf [Autorun\shell\open\command]
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Проверка завершена
9. Мастер поиска и устранения проблем
Проверка завершена
Просканировано файлов: 5183, извлечено из архивов: 3214, найдено вредоносных программ 0, подозрений - 0
Сканирование завершено в 02.09.2008 12:34:31
Сканирование длилось 00:00:46
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться в конференцию - http://virusinfo.info

Поскажите что это за вирус такой что делает, очень нехороший? F:\lrdo.cmd - PE файл с нестандартным расширением;PE файл с измененным расширением, допускающим запуск (присуще вирусам)(степень опасности 40%)

Обсуждение

Неизвестный
02.09.2008, 13:27
общий
это ответ
Здравствуйте, rewer8!
Имя файла >>> PE файл с нестандартным расширением" - это означает, что обнаружен программный файл, но вместо типичного расширения EXE, DLL, SYS он имеет другое, нестандартное расширение. Это не опасно, но многие вирусы маскируют свои PE файлы, давая им расширения PIF, COM. Данное сообщение выводится в любом уровне эвристики для PE файлов с расширением PIF, COM , для остальных - только при максимальном уровне эвристики

на virusinfo.info рекомендовали прислать файлы карантина
давно
Специалист
399094
201
02.09.2008, 14:49
общий
Дело в том что я точно уверен что это вирус потому что на подопытном компьютере сразу как вставил флэшку с этими
файлами
F:\autorun.inf ЭПС: подозрение на скрытый автозапуск (высокая степень вероятности)
>>> F:\lrdo.cmd ЭПС: подозрение на скрытый автозапуск F:\autorun.inf [Autorun\Open]
>>> F:\lrdo.cmd ЭПС: подозрение на скрытый автозапуск F:\autorun.inf [Autorun\shell\open\command]

отключился диспетчер задач тоесть не войти, затем не открыть реестр и не отобразить скрытые файлы, а также лезет в интернет запускает браузер и соединение для дозвонки? А вот что это за вирус? Причем антивирус симантек был включён в момент вставки флешки, вирус его выключил теперь мне его не включить даже с сервера симантек
давно
Профессионал
848
1596
02.09.2008, 14:55
общий
Ну вы бы хоть AVZ обновили....мож он при скане и напишет имя вируса...
давно
Специалист
399094
201
02.09.2008, 15:03
общий
Причем его никак не отправить
давно
Профессионал
848
1596
02.09.2008, 15:15
общий
а в чем сложность отправки???
Неизвестный
02.09.2008, 15:39
общий
это ответ
Здравствуйте, rewer8!
F:\autorun.inf ЭПС: подозрение на скрытый автозапуск (высокая степень вероятности)

Еще-бы он так не писал, когда сам файл autorun.inf как раз и предназначен для автозапуска какого-либо приложения!
Откройте его в "Блокноте" или в файловом менеджере через F3 и прочтете предписанное ему, а заодно и запускаемый файл. (впрочем AVZ уже указал "виновника" - lrdo.cmd )
Подробнее о РЕ-файла, их опасности и почему можно прочесть здесь >>. Вам не нужно во все вникать, там самое главное (для Вас), что позволяет маскировать (типичный ход вирусов), чем опасно и как определяется. Вот Вас и предупреждают: "внимание - опасность".
В силу того, что эта "сладкая парочка" (подразумевается тандем: autorun+PE-файл ) работает если и вместе, то чаще всего на вирус, то неудивительно, что сканер определяет его как опасный. Кстати, при включенном эвристическом анализе антивирусы лаборатории Касперского (особенно версий 6-7) сам autorun тоже считают потенциально опасным.
Непонятно только: диск F у Вас - жесткий или лазерный? На жестком диске таких файлов быть просто не должно. Если есть - это сигнал опасности (они чаще всего - скрытые). Это пишу на будущее, т.к. Вы только что проверили систему (хотя - с устаревшими базами, как справедливо заметил коллега). Ну а на лазерном они сплошь и рядом.
Соображения безопасности рекомендуют отключать автозапуск на всех носителях. Но это - дело каждого.
Вашего файла lrdo.cmd даже Google не знает (и virusinfo - в том числе. Вот и заинтересовались). Сайт хорошо индексируется, но даже тщательный поиск по всему пространству (разрешенному) не дал каких-либо упоминаний. Впрочем, имя может быть любым, а вот "начинка"....
Последуйте совету предыдущего эксперта и пошлите его на исследование, раз так интересно (если Вы пытались его скопировать-упаковать при включенной защите AVZ, то это неудивительно).
Неизвестный
03.09.2008, 09:08
общий
ну есть же утилитка для таких случаев. Anti-Autorun называется.
Неизвестный
03.09.2008, 09:23
общий
Muxa
AVZ их тоже убирает, как я заметил (просто к сведению )
давно
Специалист
399094
201
03.09.2008, 23:02
общий
Вот вирус называется Virus.Win32.Sality.aa
Касперский так определяет, но мне не найти информации, что он делает, очень ли он опасен?
Подскажите кто знает
Как лечить я уже понял
Неизвестный
03.09.2008, 23:42
общий
Вот только программы перестанут запускаться у Вас - КАВ/КИС удалит все пусковые файлы, к сожелению после этой заразы мало что остаётся работоспособным.

Источник - форумы ЛК >>
А здесь >> его ближайшая "родня".
давно
Специалист
399094
201
05.09.2008, 09:49
общий
Вроде вылечил но остались не активными редактор реестра и диспетчер задач, подскажите как их
включить обратно, наиболее интересен редактор реестра
Неизвестный
05.09.2008, 10:04
общий
Например URL >>
давно
Профессионал
848
1596
05.09.2008, 10:19
общий
Если у вас есть AVZ. то Файл-Восстановление Системы. Установите галочки на нужном и нажмите Выполнить отмеченные операции :-)
давно
Специалист
399094
201
05.09.2008, 14:31
общий
Благодарю ведь читал же рассылку но все из головы вылетело с этим вирусом
Форма ответа