Заметка юзера Gol

Воюю с троянчиком.

зараза троян

Недавно заметил что на серваке сквид кушает 70-90 % процессорного времени. Непорядок, однозначно. Перелопатил пол-сервака - ничего что могло бы такие тормоза вызвать не нашёл.

Стал по-очереди отрубать клиентские подключения к сквиду. Первым делом отключил сетку бухгалтерии - загрузка проца сквидом сразу же упала до обычных 4%. Вотоно, как говорицца...

Попёрся в бухгалтерию. Обновил базы антивиря, всё проверил - ничего не найдено, типа всё чисто. Вернул по-очерёдно подключения бухгалтерских тачек к сквиду. При подключении первых трёх - процент сквида не менялся, а вот при четвёртой - опять сразу полез на 80%.

Короче, заразу локализовал. Полез лечить. Ещё раз прогнал NOD32 - ничего не найдено. Полез за струментом.

Струментом стали сисинтерналовские ProccessExplorer и TCPView.

TCPView сразу показал что winlogon.exe ломится на s14.esthost.eu:33344. Эстоооонцы атакуууууют, однаааааако...

Полный размер


Соединение у него толком установить не получается, ибо инет закрыт.

Продолжение...


Полез в ProccessView смотреть какие дллки он с собой тянет. Оказалось, что кучу дээлэлок. Стал убивать те, у которых вызываемая функция не указана и одновременно контроллировать, перестал ли winlogon.exe ломиться к эстоооонцам. Первой же подозрительной стала subsys.dll.

Полный размер


В её стэке оказалась куча вызываемых очень подозрительных функций из не менее подозрительных библиотек :-D

Полный размер


Так что было решено эту subsys.dll убить.

Полный размер


И вуаля - сразу же пропало постоянное долбление в адрес эстонцев.

Полный размер


Затем нашёл эту subsys.dll

Полный размер


Удаляться она не хотела, так что просто переименовал её. И удалил все упоминания о ней в реестре.

Полный размер

После ребута - всё чики-пуки, winlogon.exe перестал стучаться на левый эстооонский сервак.

Полученный (и скопированный на память) subsys.dll отправил Кашпировскому на проверку. Тот сразу матюгнулся что это некий Trojan-Downloader.Win32.Small.vuy.



Блин, если бы NOD32 его знал, то и шарить ProccessExplorer\'ом не пришлось бы, но так даже интересней получилось :-)

Ну а дальше, зная название трояшки, нашёл кучу рекомендаций по его убиванию и соббсно, его описание. Хотя всё это не пригодилось, ибо я уж сам нашёл всё что требовалось.


Trojan-Downloader.Win32.Small.vuy
Алиасы
Downloader.Generic7.NJL (AVG)
Downloader.Small.vuy (Ewido)
TR/Dldr.Small.vuy (AntiVir)
Trj/Downloader.TRX (Panda)
Trojan.Dldr.Small.vuy (Webwasher-Gateway)
Trojan.DownLoader.60052 (DrWeb)
TrojanDownloader.Small.vuy (CAT-QuickHeal)
W32/Small.VUY!tr.dldr (Fortinet)
http://www.virustotal.com/ru/analisi...115ffe1eb3ab03

Описание
В файле "прямым текстом" указана ссылка на exe-файл на хосте 195.5.116.240, расположенном в Эстонии.

Встречен в темах
http://virusinfo.info/showthread.php?t=22888
http://virusinfo.info/showthread.php?t=22948
http://virusinfo.info/showthread.php?t=23007
http://virusinfo.info/showthread.php?t=23037

Файлы на диске
C:\\WINDOWS\\system32\\subsys.dll
4096 байт

Способ запуска
Ключ реестра HKEY_LOCAL_MACHINE,
SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\Notify\\subsys,
DLLName subsys.dll



Вот тут про то какой антивирь как его обзывает, ентого трояшку:

www.virustotal.com

Вот, кстати, ещё список вызываемых subsys.dll функций:

ntoskrnl.exe!ExReleaseResourceLite+0x210
ntoskrnl.exe!RtlAppendUnicodeToString+0x2b8
ntoskrnl.exe!KeSaveFloatingPointState+0x363
ntoskrnl.exe!ProbeForWrite+0x505
ntoskrnl.exe!ZwYieldExecution+0xb96
ntdll.dll!KiFastSystemCallRet
USER32.dll!SetWindowTextW+0x120
USER32.dll!MsgWaitForMultipleObjects+0x1f
urlmon.dll!CoInternetSetFeatureEnabled+0x2b91
urlmon.dll!UrlMkGetSessionOption+0x4ebe
urlmon.dll!FindMediaType+0x20c0
urlmon.dll!FindMediaType+0x1d1d
urlmon.dll!FindMediaType+0x1be7
urlmon.dll!HlinkNavigateString+0x8f4
urlmon.dll!HlinkNavigateString+0xa22
urlmon.dll!URLDownloadToFileW+0x51
urlmon.dll!URLDownloadToFileA+0xd8
subsys.dll+0x1714
kernel32.dll!GetModuleFileNameA+0x1b4
Копия в ЖЖ Gol      Вторник, 24 Июня, 2008 00:46       0


Добавить комментарий

Сколько букв в слове Гол?

Вы вошли как Гость      

Сейчас на сайте: 0
и 6 гостей






Страница сгенерирована за 0.0037128925323486 мкс

cached