Иследование вируса avmo.exe

Discussion in 'Безопасность и Анонимность' started by Грот, 5 Sep 2008.

  1. Грот

    Грот Elder - Старейшина

    Joined:
    24 Jan 2008
    Messages:
    110
    Likes Received:
    36
    Reputations:
    0
    итак попал ко мне вирус и засел в системе вирус я удалил систему почистил и занялся иследованием.

    При запуске создает фаил C:\Windows\system32\AVMO.EXE и библиотеку, которая подгружает с инета в случии удаления AVPO0.DLL. AMVO1.DLL и.т.д.

    далее прописывает себя в автозапуск
    после оключает отображение скрытых и системных файлов
    HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ Advanced \ Hidden = 00, 00, 00, 00 HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ Advanced \ ShowSuperHidden = 00, 00, 00, 00

    теперь можно и создать фаилы на всех носителях
    что он собственно и делает
    фаил xo8wr9.exe (вроде) и для запуска autorun.inf, с атрибутом системный тем самым размножаеться
    при открытии диска запускаеться вирь
    библиотеки подгружаються динамически.


    вирус ворует пароли от онлайн игр.

    если есть интерес для болие досконального иследования могу залить фаилы.
     
  2. AlekZonder

    AlekZonder Member

    Joined:
    22 Feb 2007
    Messages:
    15
    Likes Received:
    7
    Reputations:
    3
    _http://virusinfo.info/showthread.php?t=18629

    Code:
    Пофиксите в HijackThis:
    Code:
    
    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
    
    Выполните скрипт в AVZ:
    Code:
    
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     QuarantineFile('C:\oufddh.exe','');
     QuarantineFile('C:\autorun.inf','');
     QuarantineFile('C:\WINDOWS\system32\amvo.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\SysPlant.sys','');
     QuarantineFile('C:\WINDOWS\system32\wincab.sys','');
     QuarantineFile('C:\WINDOWS\system32\amvo1.dll','');
     DeleteFile('C:\WINDOWS\system32\amvo1.dll');
     DeleteFile('C:\WINDOWS\system32\wincab.sys');
     DeleteFile('C:\WINDOWS\system32\amvo.exe');
     DeleteFile('C:\autorun.inf');
     DeleteFile('C:\oufddh.exe');
     DeleteFile('D:\autorun.inf');
     DeleteFile('D:\oufddh.exe');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(6);
    ExecuteRepair(8);
    BC_Activate;
    RebootWindows(true);
    end.
    
    Компьютер перезагрузится.
    
     
    1 person likes this.
  3. 1SeTh

    1SeTh Elder - Старейшина

    Joined:
    17 Feb 2006
    Messages:
    164
    Likes Received:
    18
    Reputations:
    5
    если это amvo а не avmo
    то сохрани это под vbs. Специально для этого вируса а то что Алекс дал просто удаляет а не лечить комп от последствии вируса
     
    #3 1SeTh, 20 Sep 2008
    Last edited: 20 Sep 2008
  4. Scripter

    Scripter Member

    Joined:
    3 Sep 2008
    Messages:
    141
    Likes Received:
    95
    Reputations:
    6
    Важное замечание

    Пожалуйста, не выполняйте скрипты лечения, написанные для других пользователей. Каждый случай уникален, Вы можете нанести вред и Вашему компьютеру, и нашему сервису. За последствия, наступившие в случае невыполнения данного пункта, портал VirusInfo ответственности не несет! В данном случае администрация ресурса имеет право отказать в оказании помощи без пояснения причин.
     
  5. n-000

    n-000 Elder - Старейшина

    Joined:
    25 Oct 2006
    Messages:
    90
    Likes Received:
    36
    Reputations:
    5
    недавно встретился с этим зверьком ... ) порадовал жывучестью и назольевастью ... очень долго прятал от меня скрытые файлы -)
    Ну пока я не застрелил его в упор !
     
  6. 0verbreaK

    0verbreaK Elder - Старейшина

    Joined:
    30 Apr 2008
    Messages:
    318
    Likes Received:
    42
    Reputations:
    -3
    Может лучше подходит изничтожил?