Stránka 1 z 1

běžící ludra "videons32.exe" (W32/SDBot.KK-net)

Napsal: stř 28. črc 2004, 15:49
od Slezman
Jak tuhle sviňu dostat pryč?
Počítač je pomalej, AVG se nechytá, navíc ten parchant má v sobě seznam adres, na který když najedu, je zpátky, aspoň jsem to tak pochopil z tohohle:

http://www.fortinet.com/VirusEncycloped ... y&fid=1198

http://www.ggreat.com/virnews/Gaobot.3-e.htm

Napsal: stř 28. črc 2004, 16:14
od Slezman
tak jsem ten videons32.exe smázl a ani po návstěve těch inkriminovaných stránek se (zatím) neprojevil. Uvidíme dál.
Zajímavý je, že Stinger od McAfee z 26/07/2004 ho ještě nezná, i když se poprvé projevil 20/07/2004.

No kdyby měl někdo zkušenost, tak se prosím pochlubte


Pozn. Mezi jeho příznaky asi taky patří cca 140 aplikací na C:\ se jmény typu (jména jsou jen ilustrativní) "axcnzl.exe" .........."dhyxlhg.exe", eghylexv.exe".............až po třeba..."zzzxhgl.exe". Všechno šlo okamžitě pryč.

Napsal: stř 28. črc 2004, 16:20
od zombux
na tyhle hajtry se vyplatí poštvat google - většinou najdeš přímo způsob jak se toho zbavit :wink:

Napsal: stř 28. črc 2004, 16:26
od Slezman

Napsal: pon 2. srp 2004, 16:55
od Slezman
furt tam je, má někdo zkušenost s odstraňováním téhle věci?

Napsal: pon 2. srp 2004, 18:11
od Lemra
Slezman(CZE) píše:furt tam je, má někdo zkušenost s odstraňováním téhle věci?
Vlastní ne... pošli mě některej z těch infikovanejch souborů, zkusím ho rozpitvat... :)

Napsal: pon 2. srp 2004, 18:50
od pavel.minarik
zkus na to můj návod http://forum.pctuning.cz/viewtopic.php?t=14968 využívající pstools

Napsal: pon 2. srp 2004, 20:22
od ICE
do msconfigu/po spusteni ses dival?

Napsal: pon 2. srp 2004, 21:03
od shadow
http://www.mwti.net/virusnews/virusalertd.asp?id=259
http://symantec.com/avcenter/venc/data/ ... t.azt.html
http://computercops.biz/postp250882.html
http://securityresponse.symantec.com/av ... .tool.html

//hlavne ten posledni link by ti mohl pomoci - aby se ti tam znovu nevytvarel..ale moc jsem to nezkoumal..

//tak mozna to ma trochu jinou funkci, no radsi si precti ty infa ..

Napsal: úte 3. srp 2004, 13:07
od Slezman
díky za rady,

momentálně mi tady běží utilitka MAV Tool kit odtud

http://www.mwti.net/virusnews/virusalertd.asp?id=259

Popis:
Download the free MicroWorld Anti Virus Toolkit (MAV Tool Kit). The tool checks your machine for viruses and removes them. This tool cleans the registry and other system areas that can be damaged by viruses. It also checks system process running in the background. If any illegal dialers or sniffer tools have been installed they are detected and removed.

a už napsala tohle, zatím to vypadá slibně:

File C:\WINNT\system32\nvsvc.exe tagged as not-a-virus:RiskWare.RemoteAdmin.RAdmin.21. No Action Taken.
File C:\WINNT\system32\netsvc.exe tagged as not-a-virus:RiskWare.FTP.Serv-U.5004. No Action Taken.
File C:\WINNT\system32\kernel32.dlI infected by "Backdoor.NetDevil.15" Virus. Action Taken: File Renamed.
File C:\WINNT\system32\videons32.exe infected by "Backdoor.Agobot.ut" Virus. Action Taken: File Renamed.
File C:\WINNT\system32\nvsvc.exe tagged as not-a-virus:RiskWare.RemoteAdmin.RAdmin.21. No Action Taken.
File C:\WINNT\system32\netsvc.exe tagged as not-a-virus:RiskWare.FTP.Serv-U.5004. No Action Taken.
File \\147.229.141.246\admin$\videons32.exe infected by "Backdoor.Agobot.ut" Virus. Action Taken: File Renamed.
File C:\WINNT\Adult_Chat.exe tagged as not-a-virus:PornWare.Dialer.Generic. No Action Taken.
File C:\WINNT\System.exe infected by "Backdoor.SdBot.gen" Virus. Action Taken: File Renamed.
File C:\WINNT\system32\AdmDll.dll tagged as not-a-virus:RiskWare.RemoteAdmin.RAdmin.21. No Action Taken.
File C:\WINNT\system32\install.cmd infected by "Trojan.BAT.Zapchast" Virus. Action Taken: File Deleted.
File C:\WINNT\system32\kit.exe infected by "Trojan.BAT.Zapchast" Virus. Action Taken: File Deleted.
File C:\WINNT\system32\netsvc.exe tagged as not-a-virus:RiskWare.FTP.Serv-U.5004. No Action Taken.
File C:\WINNT\system32\nvsvc.exe tagged as not-a-virus:RiskWare.RemoteAdmin.RAdmin.21. No Action Taken.
File C:\WINNT\system32\pwdump2.exe tagged as not-a-virus:RiskWare.PSWTool.PWDump2. No Action Taken.
File C:\WINNT\system32\raddrv.dll tagged as not-a-virus:RiskWare.RemoteAdmin.RAdmin.22. No Action Taken.
File C:\WINNT\system32\rb32.exe infected by "TrojanDownloader.Win32.IstBar.g" Virus. Action Taken: File Deleted.
File C:\WINNT\system32\samdump.dll tagged as not-a-virus:RiskWare.PSWTool.PWDump2. No Action Taken.
File C:\WINNT\system32\srv.exe infected by "Backdoor.NetDevil.15" Virus. Action Taken: File Renamed.
File C:\WINNT\system32\system.dll tagged as not-a-virus:RiskWare.FTP.Serv-U.5004. No Action Taken.
File C:\WINNT\system32\tinybar.exe infected by "TrojanDownloader.Win32.IstBar.fh" Virus. Action Taken: File Deleted.
File C:\Documents and Settings\doktorand\Local Settings\Temp\GL_23D.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Documents and Settings\doktorand\Local Settings\Temp\GL_3F.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.

Napsal: úte 3. srp 2004, 14:10
od Slezman
scan běžel hodinu, pak jsem dal restart a videons32.exe nikde není.


//edit:
teď jsem to pustil znovu a je tam zas...

Napsal: čtv 5. srp 2004, 16:34
od ICE
Slezman(CZE) píše:scan běžel hodinu, pak jsem dal restart a videons32.exe nikde není.


//edit:
teď jsem to pustil znovu a je tam zas...
a uz ses kua dival do toho msconfigu?

Napsal: čtv 5. srp 2004, 17:55
od shadow
takze zazaplatuj system - viz odkaz na symantec, promaz registry - opet podle odkazu, a pouzij tu utilitu od Symantecu na Trojan.Qhosts..

snaz se pritom nepripojovat k netu (nez si to zazaplatujes a nepromazes). nepouzivat IRC !!! - tim se to siri..

Napsal: sob 7. srp 2004, 12:06
od Slezman
ICE píše:a uz ses kua dival do toho msconfigu?
nedival, pač spustit "msconfig" mi nefunguje (Win2000 Pro). Po ošetření MVA a následném restartu tam ten hňup nebyl (i přes přítomnost exáče ve WINNT), takže ve spuštění to asi nebude.

Napsal: úte 10. srp 2004, 07:36
od pavel.minarik
windows 2000 neobsahují nástroj msconfig, bohužel

Napsal: úte 10. srp 2004, 09:48
od Slezman
opravdu tedy asi mohu doporučit MAV utilitu, přičemž tato ulititka videons32.exe pouze přejmenuje, pak dejte hledat videons32.* a všechno to smažte.
Zatím mám klid, tedy pokud něco nepřijde zase od kolegů.

2Lemra: "bohužel" nyní nedisponuju tím souborem, takže Ti ho nemohu poslat, pokud se mi tady ale ještě objeví, zabalím ho a máš ho tam.