imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 01.08.2004, 21:50     # 1
Camelot
Junior Member
 
Аватар для Camelot
 
Регистрация: 12.08.2002
Сообщения: 97

Camelot Путь к славе только начался
vtd_16.exe

Граждане, поможите плз!
Есть предположение, что на некотором порносайте подцепил вирь по имени сабж. Эта сволочь сперва скачалась без моего ведома в корень диска д. Я ее сразу прихлопнул, но после и перезагрузки, она обнаружилась в виде процесса с одноименным названием. Переодически она (скорее всего) вешает систему (вин ХР сп1) показывая синий экран и ругаясь на VDNT32.SYS. Ессно как белый человек я ее снес (жила в c:\windows\system32\vtd_16.exe. Но при следующей загрузке она респавнулась и опять преспокойно висела как процесс, переодически вешая систему. Опять-таки как белый человек, прошелся по ней антивирем (AntiVir - Personal Edition (кста хороший антивирь, отличающийся особой подозрительностью ко всему, что тот же авп считает здоровым)), но он смолчал, сказав, что файлец нормальный. Дальше онлайновым НАВ'ом прошелся - тот тоже сказал что все ок. Я как уже изумленный белый человек, решил, что "если агента кгб не удалось купить, значит нада его убить.. то есть уничтожить физически." Прошелся по всем местам откуда может что-то при старте винды загружаться. Автозагрузка, реестр, вин.ини... - нигде упоминания об этой сволочи нету. На последок, попользовав монитор реестра, узрел слежующее:

22.25653093 vtd_16.exe:1644 CreateKey HKLM\System\CurrentControlSet\Services\Tcpip\Parameters SUCCESS Key: 0xE27EA768
22.25660692 vtd_16.exe:1644 OpenKey HKLM\System\CurrentControlSet\Services\DnsCache\Parameters SUCCESS Key: 0xE10F3228
22.25665329 vtd_16.exe:1644 OpenKey HKLM\Software\Policies\Microsoft\Windows NT\DnsClient NOTFOUND
22.25669659 vtd_16.exe:1644 OpenKey HKLM\Software\Policies\Microsoft\System\DNSClient NOTFOUND
22.25673905 vtd_16.exe:1644 QueryValue HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\Domain SUCCESS ""
22.25677425 vtd_16.exe:1644 QueryValue HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\Domain SUCCESS ""
22.25683152 vtd_16.exe:1644 CloseKey HKLM\System\CurrentControlSet\Services\Tcpip\Parameters SUCCESS Key: 0xE27EA768
22.25687147 vtd_16.exe:1644 CloseKey HKLM\System\CurrentControlSet\Services\DnsCache\Parameters SUCCESS Key: 0xE10F3228
22.25772885 vtd_16.exe:1644 CreateKey HKLM\System\CurrentControlSet\Services\Tcpip\Parameters SUCCESS Key: 0xE10F3228
22.25780176 vtd_16.exe:1644 OpenKey HKLM\System\CurrentControlSet\Services\DnsCache\Parameters SUCCESS Key: 0xE27EA768
22.25784646 vtd_16.exe:1644 OpenKey HKLM\Software\Policies\Microsoft\Windows NT\DnsClient NOTFOUND
22.25788836 vtd_16.exe:1644 QueryValue HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\Hostname SUCCESS "true-lcw1k7op8b"
22.25792300 vtd_16.exe:1644 QueryValue HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\Hostname SUCCESS "true-lcw1k7op8b"
22.25820656 vtd_16.exe:1644 CloseKey HKLM\System\CurrentControlSet\Services\Tcpip\Parameters SUCCESS Key: 0xE10F3228
22.25826579 vtd_16.exe:1644 CloseKey HKLM\System\CurrentControlSet\Services\DnsCache\Parameters SUCCESS Key: 0xE27EA768
22.25838200 vtd_16.exe:1644 CreateKey HKLM\System\CurrentControlSet\Services\Tcpip\Parameters SUCCESS Key: 0xE27EA768
22.25844765 vtd_16.exe:1644 OpenKey HKLM\System\CurrentControlSet\Services\DnsCache\Parameters SUCCESS Key: 0xE10F3228
22.25848788 vtd_16.exe:1644 OpenKey HKLM\Software\Policies\Microsoft\Windows NT\DnsClient NOTFOUND
22.25854571 vtd_16.exe:1644 OpenKey HKLM\Software\Policies\Microsoft\System\DNSClient NOTFOUND
22.25869796 vtd_16.exe:1644 QueryValue HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\Domain SUCCESS ""
22.25873400 vtd_16.exe:1644 QueryValue HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\Domain SUCCESS ""
22.25878010 vtd_16.exe:1644 CloseKey HKLM\System\CurrentControlSet\Services\Tcpip\Parameters SUCCESS Key: 0xE27EA768
22.25881977 vtd_16.exe:1644 CloseKey HKLM\System\CurrentControlSet\Services\DnsCache\Parameters SUCCESS Key: 0xE10F3228
22.25948605 vtd_16.exe:1644 QueryValue HKLM\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalo g9\Serial_Access_Num SUCCESS 0x6
22.25955533 vtd_16.exe:1644 OpenKey HKLM\SYSTEM\ControlSet001\Services\WinSock2\Parameters\Protocol_Catalo g9\00000006 NOTFOUND
Эт собстно то, на что оно (она, он) постоянно пытается покуисться...
Что делать даже не знаю. Можа конечно это и не вирь, может система сама переодически падает, но до появления этого загадочного файла, ничего подобного не замечалось.
Поможите, господа, победить супостата!
Camelot вне форума  
Старый 03.08.2004, 12:21     # 2
AKM-47
Junior Member
 
Аватар для AKM-47
 
Регистрация: 12.08.2003
Сообщения: 190

AKM-47 Путь к славе только начался
http://www.sysinternals.com/ntw2k/fr...autoruns.shtml просмотри на всякий случай и етим все аутостарты.
http://www.sysinternals.com/ntw2k/fr.../procexp.shtml етим процесы на всякий случай еше раз глянь.
----------
как я понял из монитора рег'а, играет vtd с двумя сервисами :tcp/ip protocol driver (lsass.exe) и dns-client (svchost.exe). что он точно делает не пoнял... взглянь на них внемательней и посмотри что изменилось в services.msc
----------
можеш мне еше етот vtd_16.exe дать?
__________________
...a few people laughed, a few people cried, most people were silent...
...i am become death, the destroyer of worlds...
...j.r. oppenheimer...
AKM-47 вне форума  
Старый 03.08.2004, 14:39     # 3
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
Camelot
Да, выложи здесь этот файл - посмотрим.

А ты в качестве поиска в реестре вводил само название файла?
Interceptor вне форума  
Старый 03.08.2004, 15:21     # 4
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 064

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Camelot
чисть реестр от этого. в автозагрузку и win.ini тоже загляни. а вообще очень похожая тема уже обсуждалась. максимум две недели назад.
если найду - ссылку допишу.
добавлено
вот, не в точноти то, но очень схожие грабли
http://www.imho.ws/showthread.php?t=49145
http://www.imho.ws/showthread.php?t=64905
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.

Последний раз редактировалось Plague; 03.08.2004 в 15:27.
Plague вне форума  
Старый 03.08.2004, 16:37     # 5
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
Plague
Он же писал:
Цитата:
Прошелся по всем местам откуда может что-то при старте винды загружаться. Автозагрузка, реестр, вин.ини... - нигде упоминания об этой сволочи нету.
В принципе, эта штука может грузиться через DLL, которая запускается при старте системы с оболочкой (explorer). тогда поиск будет весьма затруднителен
Interceptor вне форума  
Старый 05.08.2004, 18:51     # 6
Camelot
Junior Member
 
Аватар для Camelot
 
Регистрация: 12.08.2002
Сообщения: 97

Camelot Путь к славе только начался
Всем tnx. Проблему решил путем переустановки винды. Файлец на экспертизу не додумался сохранить но ежли, не дай бог, еще раз цепану - будет всем подопытный кролик.
Camelot вне форума  
Старый 28.09.2004, 10:51     # 7
Charlie
Guest
 
Сообщения: n/a

Пацаны...если надо могу тусануть ..вот зашел посмотреть как его вылечить, а смотрю винду переставлять придется Ж)
 
Старый 28.09.2004, 11:36     # 8
AleXXXSoft
Guest
 
Сообщения: n/a

файло давай сюда ) потестим в VM-ware-win
 
Старый 30.09.2004, 07:13     # 9
helldomain
Administrator
 
Аватар для helldomain
 
Регистрация: 13.05.2002
Сообщения: 11 227

helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
Est eshe mnogo raznih sposobow zapuska chego-libo w winde ;-). Poslednyaja widennaya mnoju durka ispolzowala metod injektinga koda swoei biblioteki w drugie processi, naiti fenechku bilo neskolko problematichno.

Esli komu-libo interesen primer ishodnika:
http://www.codeproject.com/dll/DLL_I...n_tutorial.asp
__________________
Осколки прошлого, как снег, закрутит ураган времён,
В ушедший день для нас навек, обрушив мост,
Оставив в наших душах след, тьма уплывёт за горизонт,
И в чистом небе вспыхнет свет, свет новых звёзд.
helldomain вне форума  
Старый 30.09.2004, 12:19     # 10
Konstk
Guest
 
Сообщения: n/a

Как я победил этот вирус

Дело было так.
Сначала я отключил антивирус, чтобы он не забирал ресурсы, думал сам
справлюсь с вирусами, не в первой.
Пришел вчера на работу, все как обычно, только комп подвис минут через 5 и перезагрузился. Однако. Ну ладно, значения не придал. После ребута история повторилась. В процессах ничего подозрительного не было, а вот в реестре (автозагрузка) было. Выглядела строка так:
secboot %root%\system32 vtd_16.exe!!
Ну ладно, подумал я, фигня. Подчистил реестр, полез убирать файл. А он и не удаляется, типа совместный доступ к файлу. Пошел дальше процессы смотреть, некоторые закрыл. НО все равно что-то держит его, не дает удалить.
Полез в инет за информацией, кроме этой страницы ничего не нашел. Да и тут человек просто переставил систему. Но это не наши методы.
В общем, друг потом где-то нашел информацию, подсказал что это haxdoor.k (еще называют haxdoor.ak, haxdor-fem или fam и т.д.). Кинул антивирус (вроде заточенный под это дело - Sophos Anti-Virus). Нашел он еще пару файлов от этого вируса и блокировал их (надо заметить, что все это происходило в сейфмоде, т.к. там у него не получалось ребутнуть, хоть он и пытался (!)).
Дальше я нашел эту страницу
http://www.sophos.com/virusinfo/anal...jhaxdoork.html
где на закладке Адвансед было достаточно полезной информации.



В общем, убил я по порядку все эти файлы
cm.dll
draw32.dll
hm.sys
memlow.sys
p2.ini
vdnt32.sys
wd.sys
i.a3d
klogini.dll
(порядок важен)
и система дала удалить vtd_16.exe
Отлично, половина дела сделана.
Далее убираем следующие сервисы:

servicename = memlow
imagepath = \\<Windows>\<system>\memlow.sys
and
servicename = vdnt32
imagepath = \\<Windows>\<system>\vdnt32.sys



В итоге, казалось бы все. НО!
Перезагрузив в нормальный режим, все идет отлично до того момента, когда должен появиться интерфейс. Компьютер не висит, но и интерфейс не появляется - просто мышка на синем (вин 2000) фоне.
В общем, долго я вчера бился еще с этим, думал что это следствие сервиса memlow, почистил весь реестр, но безрезультатно.
Все поиски в сети происходили на другом компьютере этой же сети. Утром включив его, там оказалась точно такая же ситуация. Проверил на вирус в сейфмоде, все чисто, но не догружается.
И потом меня резко осенило: я убрал тот антивирус, который мне посоветовали для этого вируса, убрал в автозагрузке, реестре, в сервисах и все заработало на обоих компьютерах.
Все это в общем то лирика, но предостережение, что не стоит ставить тот антивирус.
А к делу относится только средний раздел.
Оказалось все очень просто. Удачи!

P.S. кому интересно - могу выслать вирус для опытов.
 
Старый 02.10.2004, 21:56     # 11
aleksand
Guest
 
Сообщения: n/a

Цитата:
Сообщение от Konstk
Дело было так.

P.S. кому интересно - могу выслать вирус для опытов.
Интересно, кидай на virus@virusinfo.info
 
Старый 14.12.2004, 04:18     # 12
plaid
Full Member
 
Регистрация: 23.03.2002
Адрес: russia,moscow
Сообщения: 526

plaid Луч света в тёмном царствеplaid Луч света в тёмном царствеplaid Луч света в тёмном царствеplaid Луч света в тёмном царствеplaid Луч света в тёмном царствеplaid Луч света в тёмном царстве
и все таки - как избавиться от этой хрени?
выше написаное не помогает - не хочет удаляться...
как быть?

Последний раз редактировалось plaid; 14.12.2004 в 04:21.
plaid вне форума  
Старый 14.12.2004, 21:19     # 13
plaid
Full Member
 
Регистрация: 23.03.2002
Адрес: russia,moscow
Сообщения: 526

plaid Луч света в тёмном царствеplaid Луч света в тёмном царствеplaid Луч света в тёмном царствеplaid Луч света в тёмном царствеplaid Луч света в тёмном царствеplaid Луч света в тёмном царстве
неужели ни у кого нет решения этой проблемы?
ну не хочет этот софос грузиться в сейфмоде...

Последний раз редактировалось plaid; 15.12.2004 в 00:08.
plaid вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 08:38.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.