нужна помощь

Dzeross

Member
Joined
Oct 19, 2005
Messages
46
Reaction score
2
Age
57
Location
Russia
Взломан компьютер и совершена покупка на кредитную карточку: банк ведет расследование. Карточка анулирована практически сразу. Компьюетеры дома были соединены в локальную сетью: сеть отключена сразу. На обоих был установлен Семантек Корпорейт. Добавлены Spy-Bot, Ad-Aware на оба компа. На один установлен Zone Alarm Firewall and Avast antivirus. На другой Zone Alarm установить не получается! установлен AVG -- free addition. Почему не получается Zone Alarm на втором? Internet грузится дольше намного на компе без Zone Alarm. Вчера, перед выключением компа, AVG поймал на лету некий generic trojan и закарантинил его. Если идет атака generic, то где-то в системе еще сидит зараза? Как ее выцепить и обезвредить? Антивирусы шуршали по 3-5 часов нескольско раз. Троянов нашли много. Но компы работают плохо: все очень медленно и много сбоев. К сносу системы потенциально готовы.
Второй комп (с Zone Alarm) работает получше, но не получается загрузка в Safe Mode (1-D Sub Cannot Display this mode). не получается зайти в фолдер: Documents and Settings/All Users/Start menue/Programs/Start up/ Установленные на копме антивиры и другие программы ничего больше не находят: новое не пускают, вроде, но уверенности в том, что все чисто у меня нет.
Есть странные файл, который Zone Alarm не классифыицирует:%APPData%AbleBook/DiscControl.exe size 24575. Что это? Что еще можно и нужно сделать?
 

Dzeross

Member
Joined
Oct 19, 2005
Messages
46
Reaction score
2
Age
57
Location
Russia
Update

Update: Удалось установить ZoneAlarm на второй комп -- два дня не получалось.
Забыла добавить, что в почте исчезли все письма из фолдера Important Info... Хотелось бы знать что конкретно взломано и как дальше действовать. По опасным сайтам мы не гуляем совсем, и в последнее время особой активности в интернете тоже не было...
 

gavron

ex-Team DUMPz
Joined
Dec 10, 2003
Messages
1,059
Reaction score
331
Location
DuMpZ.ru
Для начала какая ОС стоит у вас ? какие обновления стоят для ОС ? и причем тут кредитная карточка и взлом вашего ПК ? или у вас все данные хранились на ПК ?

Скачайте AVZ и Cureit и при выключенном инете погоняйте комп, и неплохо было бы увидеть вашу автозагрузку, вот с помощью этой утилиты hijackthis киньте сюда лог .. ждем
 

Dzeross

Member
Joined
Oct 19, 2005
Messages
46
Reaction score
2
Age
57
Location
Russia
результаты сканов:

На обоих компах ХР.
Первый комп:
Cureit:
c;/System volume info/-restore {49A34CA6-....}/RP1198/A0408295.exe
process name: C/windows/system 32/svchost.exe Process ID: 1116 Detected on open Trojan horse PSW.OnlineGames 3.IST

Ao408296.vbs Autorun Detected on open

Ao408300.vbs Autorun
-'-8299.vbs Autorun
-'-8298.exe Trojan horse PSW. Online Games 3.ISI
-'-8297.vbs Autorun

RP1193 Status Program: Tcpip

A0407604.dll Archive contain infected objects Trojan. Click.30699

немного раньше из папки Documents and settings/.../Local settings/Temporary files Антивирус удалил Trojan horse Crypt.ABB
CF06674C-EDA6-48df-B12C-F810984ACF54.exe Это еще до советов с форума...

Трояны были удалены при выключенном инете, но после включенния инета они пробовали пролезть снова и были пойманы на лету.

http://rapidshare.com/files/401326683/hijackthis.06.20.10.rar.html
MD5: 71BEE125822ACEAD915038610E3A80A5

еще мне непонятен файл mdnsNSP.dll от некоей програмки mDNSResponder Bonjour -- что это за зверь? Она лезет в интернет при его запуске... я уже два раза отказала ей...

Второй комп пока совсем отключен от интернета. Интересная деталь: на обоих компах установлен Ad-Aware, однако, Только на втором компе Cureit заподозрил e:/documents and settings/all users/application data/lavasoft/ad-aware/defs/extended как probably DLoader Trojan... Что это значит? Файл имеет место быть только на одном компе? Это действительно троян?
 

gavron

ex-Team DUMPz
Joined
Dec 10, 2003
Messages
1,059
Reaction score
331
Location
DuMpZ.ru
я бы вам советовал перебить ОС и поставить нормальный антивирус + потвикать ОС

Из вашего лога:
C:\Documents and Settings\Sergey Lebedev\My Documents\glhn7983.exe
C:\DOCUME~1\SERGEY~1\LOCALS~1\Temp\RarSFX0\bcv3gm.exe
C:\DOCUME~1\SERGEY~1\LOCALS~1\Temp\RarSFX0\4yjmgXP.exe
это вирусы - очистите темп и удалите ссылки на них

на счет

еще мне непонятен файл mdnsNSP.dll от некоей програмки mDNSResponder Bonjour -- что это за зверь? Она лезет в интернет при его запуске... я уже два раза отказала ей...

процессs mdnsNSP.dll и mDNSResponder.exe

Если после установки Photoshop CS3 вы наблюдаете в папке Program Files вашего компьютера папку с именем Bonjour и двумя файлами в ней (mdnsNSP.dll и mDNSResponder.exe) - знайте, за вами следят из ADOBE. Cервис все время висит в процессах и раздражает своим присутствием. А ведь вы не давали согласие на его установку, ADOBE вас об этом предупреждала? Нет. Так и нечего шарить по вашей собственности! Bonjour может попасть с другим софтом адобе или макромедии, даже с прогой от айпод например или Plug and Play дровами, возможно со скайпом.

А как его остановить?

Пуск->Настройки->Панель управления->Администрирование->Службы
Или
Пуск->Выполнить и набираешь C:\WINDOWS\system32\services.msc /s
Видишь службу с дурацким именем :##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762 # #
Щелкаешь на ней правой кнопкой -> Свойства-> тип запуска -> Отключен, саму службу остановить соотвествующей кнопкой.


Полное удаление (инструкция для очищения)

В консоле
sc stop "Bonjour Service"
sc delete "Bonjour Service"
regsvr32 /u "C:\Progra~1\Bonjour\explorerplugin.dll"
regsvr32 /u "C:\Progra~1\Bonjour\mdnsnsp.dll"
ren "C:\Progra~1\Bonjour" xxx
del %systemroot%\system32\dns-sd.exe
del %systemroot%\system32\dnssd.dll

В реестре
HKLM\System\CurrentControlSet\Services\WinSock2\Pa rameters\NameSpace_Catalog5\Catalog_Entries удаляем подветку, где идёт упоминание о mdnsnsp.dll (например 000000000007). Устанавливаем HKLM\System\CurrentControlSet\Services\WinSock2\Pa rameters\NameSpace_Catalog5\Num_Catalog_Entries со значением нового кол-ва каталогов (например, 6, до этого у нас было 7).

Ищем и удаляем в реестре любые ключи связанные с explorerplugin.dll, mdnsnsp.dll, mdnsresponder.exe и Program files\Bonjour.

Перегружаемся.

Удаляем папку бонжур в "c:\Program files".
з.ы.делать все ровными ручками,ничего лишнего не удалять ..
выявить процес можно нажав кнтр+альт+делит(окно процессы)

+ ко всему очистите папки System Volume Information и RECYCLER
 
Last edited by a moderator:

Dzeross

Member
Joined
Oct 19, 2005
Messages
46
Reaction score
2
Age
57
Location
Russia
Пара вопросов

Что такое перебить ОС и потвикать? Следую другим рекомендациям...
 

Dr.Pavlov

Verified seller
Professional Carder
Joined
Jul 11, 2016
Messages
3,788
Reaction score
1,273
Это значит, что после всего случившегося систему нужно переустановить с нуля (не поверх старой).
 

Dzeross

Member
Joined
Oct 19, 2005
Messages
46
Reaction score
2
Age
57
Location
Russia
2 computer

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 1:52:49 PM, on 6/21/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\ZoneLabs\vsmon.exe
E:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
E:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
E:\Program Files\CheckPoint\ZAForceField\IswSvc.exe
E:\Program Files\Alwil Software\Avast5\AvastSvc.exe
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\system32\drivers\dcfssvc.exe
E:\Program Files\Symantec AntiVirus\DefWatch.exe
E:\WINDOWS\system32\Hummbird\inetd32.exe
E:\Program Files\Java\jre6\bin\jqs.exe
E:\WINDOWS\System32\svchost.exe
E:\Program Files\Symantec AntiVirus\Rtvscan.exe
E:\WINDOWS\Explorer.EXE
E:\Program Files\Common Files\Symantec Shared\ccApp.exe
E:\PROGRA~1\SYMANT~1\VPTray.exe
E:\Program Files\Java\jre6\bin\jusched.exe
E:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe
E:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
E:\Program Files\ActionVoip.com\ActionVoip\ActionVoip.exe
E:\Program Files\Download Master\dmaster.exe
E:\Program Files\Skype\Phone\Skype.exe
E:\Documents and Settings\McSeem\Application Data\AbleBook\DiskControl.exe
E:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
E:\Program Files\System Explorer\SystemExplorer.exe
E:\Program Files\KODAK\Kodak EasyShare software\bin\EasyShare.exe
E:\Program Files\KODAK\KODAK Software Updater\7288971\Program\backWeb-7288971.exe
E:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://my.msn.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R3 - URLSearchHook: ZoneAlarm Toolbar - {66f2e20d-0da8-4c11-a9c8-dd8477b88acd} - E:\Program Files\ZoneAlarm\tbZone.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - E:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: ZoneAlarm Toolbar - {66f2e20d-0da8-4c11-a9c8-dd8477b88acd} - E:\Program Files\ZoneAlarm\tbZone.dll
O2 - BHO: ZoneAlarm Security Engine Registrar - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - E:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - E:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O2 - BHO: MSN Toolbar Helper - {d2ce3e00-f94a-4740-988e-03dc2f38c34f} - E:\Program Files\MSN\Toolbar\3.0.1203.0\msneshellx.dll
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - E:\Program Files\Ask.com\GenericAskToolbar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - E:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - E:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: MSN Toolbar - {1E61ED7C-7CB8-49d6-B9E9-AB4C880C8414} - E:\Program Files\MSN\Toolbar\3.0.1203.0\msneshellx.dll
O3 - Toolbar: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - E:\Program Files\Ask.com\GenericAskToolbar.dll
O3 - Toolbar: ZoneAlarm Toolbar - {66f2e20d-0da8-4c11-a9c8-dd8477b88acd} - E:\Program Files\ZoneAlarm\tbZone.dll
O3 - Toolbar: ZoneAlarm Security Engine - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - E:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll
O4 - HKLM\..\Run: [SiSUSBRG] E:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
O4 - HKLM\..\Run: [BurnQuick Queue] E:\WINDOWS\BQTray.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [ccApp] "E:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] E:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "E:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "E:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "E:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [QuickTime Task] "E:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avast5] E:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
O4 - HKLM\..\Run: [ZoneAlarm Client] "E:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [ISW] "E:\Program Files\CheckPoint\ZAForceField\ForceField.exe" /icon="hidden"
O4 - HKCU\..\Run: [ActionVoip] "E:\Program Files\ActionVoip.com\ActionVoip\ActionVoip.exe" -nosplash -minimized
O4 - HKCU\..\Run: [Download Master] E:\Program Files\Download Master\dmaster.exe -autorun
O4 - HKCU\..\Run: [Skype] "E:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [DiskControl] E:\Documents and Settings\McSeem\Application Data\AbleBook\DiskControl.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] E:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [SystemExplorerAutoStart] "E:\Program Files\System Explorer\SystemExplorer.exe" /TRAY
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = E:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Kodak EasyShare software.lnk = E:\Program Files\KODAK\Kodak EasyShare software\bin\EasyShare.exe
O4 - Global Startup: KODAK Software Updater.lnk = E:\Program Files\KODAK\KODAK Software Updater\7288971\Program\backWeb-7288971.exe
O4 - Global Startup: Microsoft Office.lnk = E:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - E:\Program Files\Download Master\dmieall.htm
O8 - Extra context menu item: Закачать при помощи Download Master - E:\Program Files\Download Master\dmie.htm
O8 - Extra context menu item: Передать на удаленную закачку DM - E:\Program Files\Download Master\remdown.htm
O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - E:\Program Files\Download Master\dmaster.exe
O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - E:\Program Files\Download Master\dmaster.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .spop: E:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {0E8D0700-75DF-11D3-8B4A-0008C7450C4A} (DjVuCtl Class) - http://tky09.celartem.com/en/download/data/djvu_autoinstall/DjVuControl_en_US.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.c...ls/en/x86/client/wuweb_site.cab?1107619046968
O16 - DPF: {E77F23EB-E7AB-4502-8F37-247DBAF1A147} (Windows Live Hotmail Photo Upload Tool) - http://gfx2.hotmail.com/mail/w4/pr01/photouploadcontrol/MSNPUpld.cab
O18 - Protocol: schmap-help - (no CLSID) - (no file)
O23 - Service: avast! Antivirus - ALWIL Software - E:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - E:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - ALWIL Software - E:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - E:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - E:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - E:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Dcfssvc - Eastman Kodak Company - E:\WINDOWS\system32\drivers\dcfssvc.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - E:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: Google Update Service (gupdate1c9cb758eb72679) (gupdate1c9cb758eb72679) - Google Inc. - E:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Hummingbird Inetd (HCLInetd) - Hummingbird Communications Ltd. - E:\WINDOWS\system32\Hummbird\inetd32.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Indigo Named Pipe Sharing Service (inpss) - Unknown owner - E:\WINDOWS\Microsoft.NET\Framework\v2.0.50215\IndigoListener.exe (file missing)
O23 - Service: ZoneAlarm Toolbar IswSvc (IswSvc) - Check Point Software Technologies - E:\Program Files\CheckPoint\ZAForceField\IswSvc.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - E:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - E:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - Unknown owner - E:\WINDOWS\system32\HPZipm12.exe (file missing)
O23 - Service: SAVRoam (SavRoam) - symantec - E:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - E:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - E:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - E:\Program Files\Symantec AntiVirus\Rtvscan.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - E:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 11484 bytes



Na kompe tol'ko English: izvinite za translit.
 

gavron

ex-Team DUMPz
Joined
Dec 10, 2003
Messages
1,059
Reaction score
331
Location
DuMpZ.ru
потвикать - это значит скачать утилиту tweakxp и провести донастройку ОС
 
Top