Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] TrojanDownloader.Carberp.AW помогите обезвредить , NOD32 обнаружил TrojanDownloader.Carberp.AW и не может его обезвредить

RSS
NOD32 обнаружил TrojanDownloader.Carberp.AW и AM, не может его обезвредить, помогите пожалуйста


Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AW троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192 8 ) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(232) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Изменено: Сергей Ананьев - 25.07.2013 21:54:05

Ответы

хм, добавьте новый образ, полученный из под Winpe&uVS
Изменено: santy - 28.07.2013 19:05:14
добавляю новый образ, делал как в последнем случае указывая  каталог системы с жесткого диска
зараженный загрузчик на месте.
https://www.virustotal.com/ru/file/da8eba3432c0b31dcb393baa2634ebbc8de6aa6c6c4015e0­71d118b4beea34de/analysis/

предыдущий хэш загрузчика
C696CFE5D3293A1BD6AC9F1F92FAF8755CC01D18

новый хэш
C696CFE5D3293A1BD6AC9F1F92FAF8755CC01D18

ничего не изменилось.

возможно неправильно выполнен скрипт из файла,

нужен будет лог выполнения скрипта.

выполните еще раз скрипт из файла. (тот что по ссылке)
http://rghost.ru/private/47728899/7abdd9d8f17b5378270ab20e2e70b0f8

но прежде чем перегрузить систему, сохраните лог выполнения скрипта.
он будет в папке, откуда запускается uVS

и добавьте этот лог: дата_времяlog.txt на форум.
Изменено: santy - 28.07.2013 19:37:10
лог сохранился сам, вроде тот что нужно
возможно скрит нужно запускать через Winpe&uVS?
перечитал сообщения, точно, извиняюсь, сейчас попробую
Цитата
Сергей Ананьев пишет:
возможно скрит нужно запускать через Winpe&uVS?
конечно через Winpe&uVS.

ведь в нормальном режиме троян активен, и показывает совсем другой код загрузчика, значит и при перезаписи, он либо не позволит выполнить перезапись загрузчика, либо перенаправит запись на другой блок.
Все работает, окна не всплывают при загрузке, нод о троянах ничего не говорит, думаю помогло. Спасибо!!! Извиняюсь за тупку, так бы проблема решилась ещё раньше!
хорошо, :). добили мы все таки бутовый Carberp. похоже, и tdsskiller теперь не спасает, одна надежда - на Winpe&uVS.
и кстати, добавьте лог выполнения скрипта, который вы делали из активной системы.
дата_времяlog.txt из папки uVS
глянем, на реакцию активного Carberp.
Читают тему