среда, 1 декабря 2010 г.

Лечение трояна вручную

Недавно мне довелось подхватить несколько вирусов. Дело было так: фаерфоксом зашел на чей-то личный сайт о фотографии, посмотрел пару страниц и вдруг все окна браузера закрылись и заверещал винчестер. Firefox был завершен без отправки сообщения о поломке, позже вычитал: советуют ставить IE8 даже если им не пользуешься. Когда его поставил, то увидел, что у него обширная система защиты: есть фильтр антифишинга, т.е. можно проверить настоящий ли сайт на котором сейчас находишься, а при установке он проверяет комп на вирусы.

Исследования показали, что троян много чего попортил.
  • В реестре

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit

    после вызова userinit.exe через запятую прописал %windir%\system32\xylkfdj.exe. Это вызывало запуск еще одной вредоносной программы при каждом входе в систему.
  • Удалил все точки восстановления системы. Стало невозможно откатиться на предыдущее состояние. Удалил сами файлы из System Volume Information.
  • При выключении компьютера вызывал BSOD - синий экран смерти с кодом 8e. Его вызывал процесс jqs.exe - Java Quick Start, который подгружал инфицированные библиотеки sfc*.dll.
  • Обеспечил IP для фишинга. Прописал 85.12.46.140 для вконтакта и одноклассников в C:\WINDOWS\system32\drivers\etc\hosts.
  • Заблокировал доступ к антивирусным сайтам. Прописал несуществующий шлюз в активных и постоянных маршрутах для них, что было видно по команде route print.
  • Создал DLL setupapi.dll в каталогах всех браузеров. Эта библиотека с вирусом автоматически подгружалась при старте любого браузера.
Троян проник в систему через браузер с помощью вируса написанного на Java. Аплет изменяет права доступа к java-классам, скачивает и запускает exe-шник, который получает компьютер в свое полное распоряжение.  

Восстановление системы
  • Почистил реестр: оставил только userinit.exe в
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
  • Отключил службу Java Quick Start.
  • Распаковал sfc.exe и sfc*.dll из файлов дистрибутива Windows, которые лежат в C:\i386 и переписал их в C:\WINDOWS\system32.
  • Удалил setupapi.dll из каталогов всех браузеров.
  • Удалил все лишние сетевые маршруты с помощью команд route delete ....
  • Удалил лишние записи из C:\WINDOWS\system32\drivers\etc\hosts.
  • Поставил IE8.
  • Поставил свежий антивирус.

Приветствуются любые вопросы по поводу этого случая. Пишите комментарии, отвечу пока не забыл.

1 комментарий:

  1. А версия firefox какая была? Довольно продвинутый зверь попался, однако.

    ОтветитьУдалить