Автор |
Сообщение |
SergFL Форумчанин Предупреждений : 1
|
|
Схватил трояна! Через IE 6.0.2922 Дырка в Java. Система томозит по чёрному.Помогите! Гугль даёт ссылы тока на англоязычные ответы,-даже с машинным переводом непонятно.. Описалово такое - в пути C:\WINDOWS\Temp сидит неудаляемый файл "hlktmp" 8,01Мб.Под DOS ом удаляется,но после загрузки ОС ки (Win ХР SP2 Rus) снова появляется (в автозагрузке (msconfig) чисто!).На англоязычных форумах пишут-это хакеры нашли дырку в Java,установите новую версию и очистите кэш IE и Явы.Всё так сделал-всё равно создаётся...может есть какая прога удаления/чистки? АдВаре и NOD32 не видит эту бяку. |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
RemoveIT пишет:
3:32:47: Scanning, please wait...
3:49:24: Infected file (Sys32.bcgcbpro860u80) C:\WINDOWS\system32\bcgcbpro860u80.dll
4:16:11: Infected file (Sys32.ssprs) C:\WINDOWS\system32\ssprs.dll
Пока ещё сканирование не закончилось... Может потом эти системные файлы заменить от другой (здоровой) Виндовс?
Вместо проги "Autoruns",грузится файл Autoruns.htm,открываю в браузере-сплошная абракадабра. Переименование htm в exe ничего не даёт...
Нашёл Autoruns 9.1 в пиринге (P2P),но стою в очереди на скачку...
Вот такие пока дела...,продолжение следует...
|
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
Качнул в Сибнете Autoruns v8.73 и убрал подозрительные загрузки.
RemoveIT-том пофиксил две фишки.
Под DOS-ом удалил из C:\WINDOWS\Temp файл "hlktmp".
Загрузился.......
Файл попрежнему создаётся! ...
Млин..,так неохота Винду с нуля ставить...
|
|
|
|
|
blackschool Продвинутый форумчанин |
|
SergFL
создай пустой "только для чтения" файлик C:\WINDOWS\Temp\hlktmp.
Авось поможет |
|
|
|
|
Guu-chan Гуру |
|
Лог Хайджека, пожалуйста. Do a system scan and save a logfile. Выскочит окошко блокнота, его содержимое копируем прямо в ответ.
А потом - лог АВЗ. "Файл --- Исследование системы" Будет получен в виде html. Его приаттачить к сообщению.
Хайджек можно скачать здесь:
http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
А АВЗ здесь:
http://z-oleg.com/avz4.zip
Весят они мало - в общей сумме не больше пяти мегабайт. Но если что специально даю прямые ссылки - можно и на Сибнете оставить заявку.
А потом будем разбираться. |
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
!!!!!! Ура! создал по совету blackschool из-под DOS-a пустой текстовый док без расширения и "только для чтения",поместил в ту же директорию,загрузился и о чудо!!! кроме этого,моего файла,там больше ничего нет!
Загрузчик трояна стало быть обманули,а теперь надо найти источник-где сидит этот самый загрузчик....продолжаю исследования,гружу проги по совету Guu-chan.Ожидайте..... |
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
Часть логов отправил Guu-chan-будем бороться! Спасибо Blackschool за намётку с созданием обманного файла...,щас хоть можно нормаль пользоваться компом..! |
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
Это мрак какой-то..шесть дней бьюсь уже с трояном,чёрт меня дёрнул отформатировать системный раздел в NTFS...,когда сидел под FATом всё окей было пять лет.......Вобщем троян такой: попадает с инет страничек через дырку в Яве(или через .com файлы портабл прог),цепляется к NTFS,создаёт скрытую учётную запись. В папке RECYCLERS сидит файл -1-5-21-436374069-1935655697-1957994488-1003 (по мойму имя корзины изменено..),на все устройства с NTFS садит папку System Volume Information в которой собсно и пишет лог.Там два файла,один с именем MountPointManagerRemoteDatabase другой tracking.log с запретом доступа туда юзеру(попытка стать "владельцем" держится всего несколько минут...) Из под ДОСа вычищаю-непомогает,антитроянскими прогами вычищаю-после перезагрузки-всё тоже самое...Переустановка ОСки ясень пень не помогла-в файловом разделе D: троян сидел и как только ОС инициализнулась первый раз,троян тут же перепрыгнул туда...
Вопрос: есть проги чтоб переконвертировать NTFS в FAT? (с сохраниением данных естессно) Полные логи tracking.log hijackthis.log отсылаю Guu-chan,может что подскажет..
ПС.После переустановки ОСки файл C:\WINDOWS\Temp\hlktmp перестал создаваться.
ПС2.Троян отключает Файрвол на уровне службы.Последний раз редактировалось: SergFL (Ср 19-03-08 : 17-33), всего редактировалось 3 раз(а) |
|
|
|
|
dlnsk Гуру |
|
SergFL писал(а): |
есть проги чтоб переконвертировать NTFS в FAT? |
Partition Magic и Acronis |
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
Запускаю Acronis Disk Director Suite - нет там такой функции... Если имеется в виду кнопка "Преобразование раздела",то это преобразование из FAT16 в FAT32 |
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки...,придётся новый HDD покупать и форматить его в FAT и копировать на него с заражённого,т.к. троян к FATу не цепляется абсолютно |
|
|
|
|
Andrey.nsk Гуру |
|
SergFL писал(а): |
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки...,придётся новый HDD покупать и форматить его в FAT и копировать на него с заражённого,т.к. троян к FATу не цепляется абсолютно |
Товарищ это извените с какого перепугу? трояну без разницы что там у вас фат или нтфс. |
|
|
|
|
Kran Главный Модератор |
|
SergFL писал(а): |
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки..., |
А что за глюки не сказали?
Ну на крайняк можно весь жесткий диск на 0 переписать будет как из магазина))) |
|
|
|
|
woldemar Форумчанин |
|
Цитата: |
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки... |
Любое преобразование файловой системы КРАЙНЕ НЕ ЖЕЛАТЕЛЬНО
хотябы потому что.. добрый дядя электрик может вырубить свет в тот момент
когда выбудете преобразовывать фс., не трудно представить что случиться..
НЕ ТРОГАЙТЕ ФС СОВСЕМ ЭТО ВАМ НЕ ПОМОЖЕТ!
Советую с вашей проблемой обратиться сюда и сюда
помогут! |
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
Andrey.nsk писал(а): |
SergFL писал(а): |
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки...,придётся новый HDD покупать и форматить его в FAT и копировать на него с заражённого,т.к. троян к FATу не цепляется абсолютно |
Товарищ это извените с какого перепугу? трояну без разницы что там у вас фат или нтфс. |
Да что Вы говорите.. Вы считаете что когда чел троян писал он не учитывал к какой файловой системе он будет цепляться и где сидеть потом? Может он и тип ОСки не учитывает? А может это тот троян,который в том фантастическом боевике "День независимости" занесли в головной корабль инопланетян и он разнёс моментально их в щепки?
А почему же тогда: я переписал инфу с заражённого файлового раздела на другой жёсткий диск,отформатировал инфицированный раздел в FAT,затем скопировал инфу обратно в него и ТРОЯНА и СЛЕДА не осталось? |
|
|
|
|
Andrey.nsk Гуру |
|
SergFL А почему вы решили что троян исчез, лично я в этом глубоко сомневаюсь. |
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
ну дак...,столько дней я на ошмётки от него зырил и удалял-запомнил наизусть...,щас чисто во всех местах.Хотя может и сидит где нить в загрузочном секторе...,ждёт когда я на NTFS перейду Надо будет весь диск форматнуть когда нить...,раз десять,шредером каким нить |
|
|
|
|
SergFL Форумчанин Предупреждений : 1
|
|
Вот млин....,и главно дело хоть кто нить бы обмолвился/намекнул,нет,все грамотные ... Вобщем цитирую:
"В папке System Volume Information, как не трудно догадаться по его названию, хранится информация раздела. В частности файлы MountPointManagerRemoteDatabese и tracking.log. Удаление этих файлов не рекомендуется (и не нужно). В подпапке _Restore{****} содержатся точки восстановления (если данная служба запущена).
В папке Recycled содержатся корзины пользователей (на каждого пользователя своя корзина в случае, если файловая система раздела - ntfs. Появляется при первом помещении пользователем файла в корзину). Ее можно безбоязненно удалить, но при следующем помещении в корзину она появится вновь."
Так что я тут много лишнего наплёл.Тему можно закрывать.Троян изчез после того как я переустановил Винду с нуля.Всем спасибо.
ПС.В папке RECYCLER попрежнему сидит неудаляемый файл "S-1-5-21-436374069-1935655697-1957994488-1003" ....форматну винт нафиг. |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
С перепугу сколько наворотил
Неудаляемые файлы на NTFS из-за ошибок файловой системы появляются. |
|
|
|
|
|