Отправляет email-рассылки с помощью сервиса Sendsay

[TC] и снова про вирус

Првивет , друзья .
Уже вторые сутки , бьюсь вот
с этой бациллой :
C:\WINDOWS\system32\comi.dll - инфицирован
Trojan.PWS.Banker.9513
Мой вопрос состоит в следующем :
Первое . Какую функциональную нагрузку в системе
несёт файл библиотеки comi.dll (если он вообще
является
системным файлом) ?
Второе : Как вытравить этого гада , если Каспер 6 и
Доктор Вэб его видят , и даже вроде бы уничтожают .
Но этот вирус , как Феникс , возраждается , в аккурат
при
загрузке осы , да ещё имеет наглость , показывать мне
свою
хамскую рожу , но уже в другом DLL- файле .
Восстановление
системы , никчему не приводит , так как я незнаю ,
когда заразил систему . А сносить Винду , ой как
не хотцааа !

--
С уважением , Сергей .
город Ташкент .
ICQ: 412803162

Вы уже с Yahoo!?
Испытайте обновленную и улучшенную. Yahoo! Почту! http://ru.mail.yahoo.com

Ответить   Sergey Vert Thu, 31 May 2007 17:16:59 +0400 (MSD) (#669427)

 

Ответы:

Здравствуйте, Сергей,

Это одна и многочисленных версий трояна Banker.
Троян ориентирован на похищение конфиденциальной информации, в
частности, данных банковских карточек. От вирусов трояны отличаются
тем, что сами не размножаются, а попадают на компьютер в результате
действий пользователя - чего-то скачали и установили, а там этот
подарок оказался.

Описаний на него я не нашёл. Вроде бы, с ним умеет бороться макаффи.
comi.dll насколько я понимаю, не входит в число системных файлов. Это
либо гнездо трояна, либо ложный след. Проверить можно удалив этот
файл в безопасном режиме. Но такое стирание может привести к краху
системы, поэтому необходимо заранее обеспечить возможность возврата к
текущему состоянию (например, сделать образ системы с трояном)

Скорее всего comi.dll это только ложный след, подставляемый трояном
под антивирусы, а сам троян сидит и стартует из другого источника.
Надо разбираться в загружаемых компонентах, и в работающих процессах.
В принципе, поскольку троян должен обращаться к smtp через 25-й порт,
его можно попробовать ухватить за хвост через файервол, но это
проблематично, так как он может использовать обычные средства типа
аутлук для отправки инфы.

--
С наилучшими пожеланиями
Владимир Лукьянов, Москва

Ответить   Fri, 1 Jun 2007 18:53:16 +0400 (#669912)