Deutsch
Germany.ruФорумы → Архив Досок→ Компьютер & Co

Trojan-Spy.Win32.Goldun.nj Как удалить?

539  1 2 все
Serega_ завсегдатай23.01.07 10:03
23.01.07 10:03 
Касперский пишет сразу после старта компьютера следующее:
"Файл содержит троянскую программу Trojan-Spy.Win32.Goldun.nj, лечение невозможно, удалить?"
Я удаляю, при следующем старте все повторяется. По ссылке на Viruslist про максимально близкий вирус читаю: "Удалите из системного реестра установочный ключ бэкдора:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winprint]" Как это сделать?
Ad-aware тоже не помог, что можно предпринять? Спасибо.

http://www.rf-trockenbau.com
#1 
swetusik коренной житель23.01.07 10:25
NEW 23.01.07 10:25 
в ответ Serega_ 23.01.07 10:03, Последний раз изменено 23.01.07 10:30 (swetusik)
Start, ausfuhren, вписываешь regedit, HKEY_LOKAL_MACHINE и дальше по списку.
HijackThis-ом можешь ещё провериться.
Посмотри в автостарт
#2 
Serega_ завсегдатай23.01.07 11:10
NEW 23.01.07 11:10 
в ответ swetusik 23.01.07 10:25
В автостарте - ничего.
Через ausführen дошел до Notify, но последнего файла нет, HijackThis-ом прверил, вроде ничего подозрительного, или я не увидел.
http://www.rf-trockenbau.com
#3 
swetusik коренной житель23.01.07 11:17
NEW 23.01.07 11:17 
в ответ Serega_ 23.01.07 11:10
В ответ на:
HijackThis-ом прверил, вроде ничего подозрительного, или я не увидел.

Скорее всего не увидел.
Касперский же пишет где наш╦л трояна ( к примеру C:\WINDOWS\SYSTEM32\REGE2USB.DLL.) заходи в защищ╦ный режим и удаляй руками.
#4 
Serega_ завсегдатай23.01.07 11:29
NEW 23.01.07 11:29 
в ответ swetusik 23.01.07 11:17
Я удалял и руками и Касперским, пишет что все в порядке, но после перезагрузки троян снова на прежнем месте. Наверно, где-то сидит другая зараза, которая при запуске заново инсталирует трояна, возможно такое?
http://www.rf-trockenbau.com
#5 
swetusik коренной житель23.01.07 11:37
NEW 23.01.07 11:37 
в ответ Serega_ 23.01.07 11:29
В ответ на:
которая при запуске заново инсталирует трояна, возможно такое?

Возможно.
Покажи лог HijackThis и autostart.
#6 
Serega_ завсегдатай23.01.07 11:53
NEW 23.01.07 11:53 
в ответ swetusik 23.01.07 11:37
тут
http://www.rf-trockenbau.com
#7 
Serega_ завсегдатай23.01.07 11:54
NEW 23.01.07 11:54 
в ответ Serega_ 23.01.07 11:53
и тут
http://www.rf-trockenbau.com
#8 
swetusik коренной житель23.01.07 12:14
NEW 23.01.07 12:14 
в ответ Serega_ 23.01.07 11:54
Для начала http://recht.germany.ru/Computers.db/items/17.html?op=
Автостарт (start, auführen вписываешь - msconfig, systemstart)
Лог HijackThis копируй прям сюда, в ответ.
#9 
игoрь online23.01.07 12:17
игoрь
NEW 23.01.07 12:17 
в ответ Serega_ 23.01.07 11:53
тут ссылка, которая поможет использовать фотоаппарат по своему прямому назначанию:
http://recht.germany.ru/Computers.db/items/17.html
а лог выкладывайте в текстовом виде: или скопировав прямо сюда, в сообщение, или прикрепив как файл .txt, предварительно зархивировав в .zip или .rar
здесь могла бы быть моя автоподпись
#10 
Serega_ завсегдатай23.01.07 12:38
NEW 23.01.07 12:38 
в ответ swetusik 23.01.07 12:14
н-да.., век живи - век учись. спасибо.
ausführen сделал, попросил перезагрузку, что дальше не очень понял.
Logfile of HijackThis v1.99.1
Scan saved at 11:42:57, on 23.01.2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Linksys Wireless-G PCI Wireless Network Monitor\WLService.exe
C:\Programme\Linksys Wireless-G PCI Wireless Network Monitor\WMP54Gv4.exe
C:\Programme\TomTom HOME\TomTomHOME.exe
C:\Programme\DAEMON Tools\daemon.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\Serega\Desktop\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.rambler.ru/
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ALDI_SUED_FotoSuite_Download] "C:\Programme\ALDI Sued Foto Service\ALDI_Foto_Service\FotoSuite.exe" /autorun
O4 - HKLM\..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /P26 "EPSON Stylus DX3800 Series" /O6 "USB002" /M "Stylus DX3800"
O4 - HKLM\..\Run: [TomTomHOME.exe] "C:\Programme\TomTom HOME\TomTomHOME.exe" -s
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\RunOnce: [WIAWizardMenu] RUNDLL32.EXE C:\WINDOWS\System32\sti_ci.dll,WiaCreateWizardMenu
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /P26 "EPSON Stylus DX3800 Series" /M "Stylus DX3800" /EF "HKCU"
O4 - HKCU\..\Run: [userinit.exe] C:\WINDOWS\userinit.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: ADOBE READER SPEED LAUNCH.LNK = ?
O4 - Global Startup: MICROSOFT OFFICE.LNK = ?
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O8 - Extra context menu item: Закачать все при помощи FlashGet - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Закачать при помощи FlashGet - C:\PROGRA~1\FlashGet\jc_link.htm
O8 - Extra context menu item: Настройка перевода - C:\Programme\X-Translator DIAMOND\PROMTIE4\options.htm
O8 - Extra context menu item: Перевести - C:\Programme\X-Translator DIAMOND\PROMTIE4\translat.htm
O8 - Extra context menu item: Перевести страницу - C:\Programme\X-Translator DIAMOND\PROMTIE4\page.htm
O9 - Extra button: Веб-Антивирус - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: Перевод - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Programme\X-Translator DIAMOND\PROMTIE4\promtie5.htm
O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Programme\X-Translator DIAMOND\PROMTIE4\promtie5.htm
O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Programme\X-Translator DIAMOND\PROMTIE4\options.htm
O9 - Extra 'Tools' menuitem: Настройка параметров перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Programme\X-Translator DIAMOND\PROMTIE4\options.htm
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Перевод - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Programme\X-Translator DIAMOND\PROMTIE4\promtie5.htm (HKCU)
O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Programme\X-Translator DIAMOND\PROMTIE4\promtie5.htm (HKCU)
O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Programme\X-Translator DIAMOND\PROMTIE4\options.htm (HKCU)
O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Programme\X-Translator DIAMOND\PROMTIE4\options.htm (HKCU)
O16 - DPF: {7527E129-A524-434A-A337-8C19F6F25C91} (AldiSuedActiveFormX Element) - https://shop.aldisued-fotos-druck.de/shop/activex/aldi_sued_express_upload.cab
O20 - Winlogon Notify: klogon - C:\WINDOWS\System32\klogon.dll
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: WMP54Gv4SVC - Unknown owner - C:\Programme\Linksys Wireless-G PCI Wireless Network Monitor\WLService.exe" "WMP54Gv4.exe (file missing)
http://www.rf-trockenbau.com
#11 
swetusik коренной житель23.01.07 13:27
NEW 23.01.07 13:27 
в ответ Serega_ 23.01.07 12:38
Лог вроде чистый.
Отключи восстановление системы, зайди в абгезихерте модус и пройдись касперским, удали трояна, напиши где именно он находится?
#12 
Serega_ завсегдатай23.01.07 13:37
NEW 23.01.07 13:37 
в ответ swetusik 23.01.07 13:27
троян был здесь C:\DOKUME~1\Serega\LOKALE~1\Temp\{ea61ce20-860c-11d3-a05d-00104b6909d0}.exe
все равно надо в абгезихерте модусе загрузиться и отменить восстановление? Если - да, то пожалуйста поподробнее, как это сделать?
http://www.rf-trockenbau.com
#13 
Хорошист старожил23.01.07 19:18
Хорошист
NEW 23.01.07 19:18 
в ответ Serega_ 23.01.07 10:03
Это Rootkit его не так просто удалить
http://forum.kaspersky.com/lofiversion/index.php/t22070.html
Если Вы все перепробовали и ничего не помогает, то прочтите инструкцию!
#14 
Serega_ завсегдатай23.01.07 22:43
NEW 23.01.07 22:43 
в ответ swetusik 23.01.07 13:27
Отключил восстановление системы, зашел в абгезихерте модус, Касперским проверил, ничего не нашел. После перезагрузки все повторилось.
http://www.rf-trockenbau.com
#15 
Serega_ завсегдатай23.01.07 22:45
NEW 23.01.07 22:45 
в ответ Хорошист 23.01.07 19:18
спасибо, почитал. У меня Касперский 6.0, в общем проблемка не разрешилась..
http://www.rf-trockenbau.com
#16 
vagant Луч тьмы в светлом царстве24.01.07 00:25
NEW 24.01.07 00:25 
в ответ Serega_ 23.01.07 10:03
А следующий шаг, который у Каспера советуют, делал?
2. Удалите следующие файлы:
%System%\eps32sys.sys
%System%\winprint.dll

http://www.viruslist.com/ru/viruses/encyclopedia?virusid=109357
Пока знаю буквы - пишу
#17 
Serega_ завсегдатай24.01.07 09:29
NEW 24.01.07 09:29 
в ответ vagant 24.01.07 00:25
да, пытался сделать, так же как и первый шаг, но этих файлов у меня нет. Потому как Касперский предлагает лечить Win32.Goldun.gu , а находит у меня Win32.Goldun.nj . В общем принцип, что надо сделать, мне понятен, но как найти и удалить аналогичные файлы в этой версии вируса?
http://www.rf-trockenbau.com
#18 
vagant Луч тьмы в светлом царстве24.01.07 12:22
NEW 24.01.07 12:22 
в ответ Serega_ 24.01.07 09:29
Win32.Goldun.gu это, очевидно, тот же Win32.Goldun.nj, просто у Каспера все они описаны только с окончанием .gu.
Перед тем как пытался их найти, делал все системные файлы видимыми?
Пока знаю буквы - пишу
#19 
Serega_ завсегдатай24.01.07 13:27
NEW 24.01.07 13:27 
в ответ vagant 24.01.07 12:22
да, делал видимыми, искал так же без окончаний dll, sys, так же ничего не было в системном риеестре
("Удалите из системного реестра установочный ключ бэкдора:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winprint]")
нет файла winprint , см. скрин
http://www.rf-trockenbau.com
#20 
1 2 все