Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
sakunne
HV veteran

liitunud: 15.12.2004
|
30.07.2008 17:41:01
Huvitavad teated, põnevad viirused :) |
|
|
Käivitamisel ähvardus:
RUNDLL kirjutas: |
Error loading C:\WINDOWSsystem32\bkqxdpci.dll
The specified module could not be found |
Huvitav, kes sellist dll'i vajab - lasin Avasti preboot skänniga üle ja see kustutas üht-teist ära - nüüd tahaks teada, milline alles jäi ja seda taga otsib
Veel üks asi:
Alla paremasse nurka ilmuv teade kirjutas: |
Communications helper tahab kasutada Skype'i |
Ja veel kõige kiftim:
Avast! Warning kirjutas: |
Suspicious file found!
...
File name: C:\WINDOWSsystem32\drivers\4c1b483d.sys
Type: hidden services
--- jaa nii edasi --- |
Soovitab teha preboot skänni, kõik muu kustutab, a'seda mitte
Kas soovib keegi omale seda .sys faili - saadan lahkelt 8)
Siuke juhutm siis - nagunii teen format c: - niiet põnev mängida
_________________ Kuna ei pruugi õigel ajal foorumisse sattuda:
SMS: 5051598 [võõraid tel. ei vasta]
Email sakunne@seenior.ee |
|
Kommentaarid: 77 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
69 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
30.07.2008 17:50:58
|
|
|
Tõmba GesWall
http://www.gentlesecurity.com/files/geswall.2.7.1.pro.msi
Vaata kas midagi viskab seoses selle .sys failiga.
AVZ logi ei teeks paha
Error loading C:\WINDOWSsystem32\bkqxdpci.dll
The specified module could not be found
Start-Run-msconfig vaata startup üle.Ehk leiad sealt midagi
C:\WINDOWSsystem32\drivers\4c1b483d.sys
Pane zip/rari ja parool peale ning saada virus@avast.com (ära unusta parooli neile ütlemast)
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
sakunne
HV veteran

liitunud: 15.12.2004
|
01.08.2008 15:40:06
|
|
|
Lord Ami kirjutas: |
C:\WINDOWSsystem32\drivers\4c1b483d.sys
Pane zip/rari ja parool peale ning saada virus@avast.com (ära unusta parooli neile ütlemast) |
GesWall ei ütle muffigi - ja, kui pakkima hakkad või faili liigutama/kopima/kustutama -> seda faili pole olemas
Proovin mingi live'ga masina käima lasta - proovisin ühe KNOPPIX'iga - see ei läind käima
Lord Ami kirjutas: |
AVZ logi ei teeks paha |
Logi on siin:
http://seenior.ee/doc/techno/avz_log.txt
Lord Ami kirjutas: |
Error loading C:\WINDOWSsystem32\bkqxdpci.dll
The specified module could not be found
Start-Run-msconfig vaata startup üle.Ehk leiad sealt midagi  |
CCleaner näitas, et see oli küll startupis, a'kes selle sinna sokutas
_________________ Kuna ei pruugi õigel ajal foorumisse sattuda:
SMS: 5051598 [võõraid tel. ei vasta]
Email sakunne@seenior.ee |
|
Kommentaarid: 77 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
69 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
sakunne
HV veteran

liitunud: 15.12.2004
|
|
Kommentaarid: 77 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
69 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
01.08.2008 20:26:40
|
|
|
Nojah, kui formatile läheb, siis
begin
DelBHO('{8710FC9F-0816-49D7-AE14-4BA5269E838C}');
DelBHO('{91C596EC-EFDF-4E86-A3E0-DE17F920FAA8}');
QuarantineFile('C:\WINDOWS\system32\wvUmklml.dll','');
QuarantineFile('ddcApmno.dll','');
QuarantineFile('C:\WINDOWS\system32\ddcApmno.dll','');
QuarantineFile('C:\WINDOWS\system32\preflib.dll','');
end. |
Kleebi Custom scripts(samas kus System analysis tegid)
Pärast selle jooksutamist
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end. |
Saada AVZ.exega samas kaustas olev quarantine kaust/fail mulle PMis
Kui tahad, võid peale seda proovida masinat puhastada:
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
DelBHO('{8710FC9F-0816-49D7-AE14-4BA5269E838C}');
DelBHO('{91C596EC-EFDF-4E86-A3E0-DE17F920FAA8}');
QuarantineFile('C:\WINDOWS\system32\wvUmklml.dll','');
QuarantineFile('ddcApmno.dll','');
QuarantineFile('C:\WINDOWS\system32\ddcApmno.dll','');
QuarantineFile('C:\WINDOWS\system32\preflib.dll','');
BC_DeleteFile('C:\WINDOWS\system32\wvUmklml.dll');
BC_DeleteFile('C:\WINDOWS\system32\ddcApmno.dll');
BC_DeleteFile('C:\WINDOWS\system32\preflib.dll');
BC_DeleteFile('ddcApmno.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end. |
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
sakunne
HV veteran

liitunud: 15.12.2004
|
02.08.2008 22:51:57
|
|
|
Tegin kõik ära ja masin töötab ikkagi
qarantine.zip siis ps's, nagu kästud
Vägev värk, see AVZ, kas standardskripte ka millalgi jookutada tasub?
_________________ Kuna ei pruugi õigel ajal foorumisse sattuda:
SMS: 5051598 [võõraid tel. ei vasta]
Email sakunne@seenior.ee |
|
Kommentaarid: 77 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
69 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
02.08.2008 23:07:37
|
|
|
Ei usu, et standardskripte vaja läheb.Ehk mõnel erandjuhul
Arvuti tundub siis okei olevat?
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
jnt
HV Guru

liitunud: 10.05.2005
|
|
Kommentaarid: 110 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
0 :: |
102 |
|
tagasi üles |
|
 |
sakunne
HV veteran

liitunud: 15.12.2004
|
04.08.2008 22:00:00
|
|
|
Lord Ami kirjutas: |
Saada AVZ.exega samas kaustas olev quarantine kaust/fail mulle PMis
Arvuti tundub siis okei olevat? |
Tundub küll - tahan veel vaadata, kas see .sys fail on ikka olemas või ei teps 8)
Suured tänud igastahes (Taani kuninganna tänab ka)
jnt kirjutas: |
muidu need teated esimeses postis ja muu kirjeldus viitab Virtumonde'le, millega ka mina just paar päeva tagasi siin võitlesin... Google on abiks ning spets proged viimase eemaldamiseks on esimeste vastuste seas.  |
Ei tundu ikka olevat see virtumondo - mida arvab Lord ja veel: kas leisdid quarantine'st miskit huvitavat ka?
_________________ Kuna ei pruugi õigel ajal foorumisse sattuda:
SMS: 5051598 [võõraid tel. ei vasta]
Email sakunne@seenior.ee |
|
Kommentaarid: 77 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
69 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
04.08.2008 22:25:14
|
|
|
Karantiinist midagi ei leidnud
Tegu võib olla virtumondega, aga tavaliselt on virtumondel sellised protsessid:
dDcAPmno.dll või midagi sarnast
Oleneb muidugi viirusest.Põhimõtteliselt suured ja väikesed tähed on segi.
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
jnt
HV Guru

liitunud: 10.05.2005
|
|
Kommentaarid: 110 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
0 :: |
102 |
|
tagasi üles |
|
 |
sakunne
HV veteran

liitunud: 15.12.2004
|
06.08.2008 15:08:40
|
|
|
Äkki ikka ongi virtumondo - CCleaner näitab, et Startuppi on tekkinud siuke rida:
HKLM:Run - BM433524cd - Rundll32.exe"C:\WINDOWS\system32\bkqxdpci.dll",s |
Seega sama lugu, mis alguses, ain't nüüd ei anna veateadet ja sellist faili ka ei ole
Ja veel: ""Communications Helper" tahab kasutada Skyoe'i!"
_________________ Kuna ei pruugi õigel ajal foorumisse sattuda:
SMS: 5051598 [võõraid tel. ei vasta]
Email sakunne@seenior.ee |
|
Kommentaarid: 77 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
69 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
jnt
HV Guru

liitunud: 10.05.2005
|
|
Kommentaarid: 110 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
0 :: |
102 |
|
tagasi üles |
|
 |
|