Рассмешил, спасибо....отслеживать эту модификацию лень просто)))
|
Донат На хостинг |
ISK за переводы до 75kk за 1000зн. |
Хроники EVE Сборник |
Новичкам Полезная информация |
Эпидемия вируса Trojan.Winlock
#82
Отправлено 29 January 2010 - 14:48
Поподробнее можно? У всех зараженныхею компов, что я лечил за последний месяц, она лежала в кеше IE, а владельцы не в силах были объяснить откуда взялась.
Скачать екзешник в кеш и запустить без ведома пользователя можно. Если найти дыру. Не первый случай. У меня подозрения на ява-машину, но тут проверять надо.
Подобные троянчики убивал довольно просто ... доставал прогу ProcessExplorer .... пкм по нижней панеле пуск
Хорошая альтернатива - иметь на диске FAR. Возможность просмотра и убийства процессов там есть, зараза на него обычно не реагирует.
----------------------------
При встрече с настоящим дураком человека охватывает какое-то мистическое отчаяние. Потому что дурак — это зародыш конца мира. (с) Тэффи
#83
Отправлено 29 January 2010 - 19:57
Хорошая альтернатива - иметь на диске FAR. Возможность просмотра и убийства процессов там есть, зараза на него обычно не реагирует.
хорошая альтернатива:
tasklist + taskkill
P.S.
Господам, модифицирующим эту заразу, пора бы учесть
Какой бы ты ни был шериф, всегда, б***ь, найдется индеец, проблемы которого тебя за**ут!
Раньше меня тоже вела дорога PvP, но потом мне прострелили колено...
#84
Отправлено 29 January 2010 - 21:23
Хорошая альтернатива - иметь на диске FAR. Возможность просмотра и убийства процессов там есть, зараза на него обычно не реагирует.
Фар это прежде всего файловый менеджер для Win32, если будет беда с ОС то c far-ом будет беда, такая же как и с виндой.
ТаcкМенегер который идет как плагин к фар посравнению с тем же процессэксполером, УГ.
В последнем можно смотреть реальное потребления памяти (кстати в таскманагере виндус это не реально сделать) процессом, стек вызова объектор по тредам с потреблением процессорного времени, сетевую активность тоже со стеком вызова объектов по каждому из импольхуемых соккетов, UDP\TCP!
tasklist + taskkill
речь идёт о тем что тебе винда не даст дойти до конслои кода эта зараза активна, только загрузка в без. режиме с поддержкой CMD и вот там уже нужно "ручкама" лечить заразу, а как ты понимаешь это простой сервера
Сообщение отредактировал doommer: 29 January 2010 - 21:20
#85
Отправлено 29 January 2010 - 22:32
Блокируется любая возможность запуска exe файлов.Хорошая альтернатива - иметь на диске FAR. Возможность просмотра и убийства процессов там есть, зараза на него обычно не реагирует.
Та же беда и с тасклистом.
Даже если ты ангел-всегда найдется тот, кому не нравится шелест твоих крыльев
#86
Отправлено 30 January 2010 - 12:35
в безопасном режиме кстати винда запускалась, удалил екзешник и запустил антивирус но винда рухнула
*Notify The Biomass is too far away, you need to be within 2500 meters of it but are actually 2501 meters away.
#87
Отправлено 30 January 2010 - 13:23
#88
Отправлено 30 January 2010 - 13:56
На сервере-то она откуда возьмется?речь идёт о тем что тебе винда не даст дойти до конслои кода эта зараза активна, только загрузка в без. режиме с поддержкой CMD и вот там уже нужно "ручкама" лечить заразу, а как ты понимаешь это простой сервера
Собираем команду единомышленников
Приглашаем новичков и опытных пилотов, ПвП и агентран 4-5 лвл
#89
Отправлено 30 January 2010 - 15:28
Один раз он даже запускался из .log файла в каталоге \windows, что для меня было совершенно неожиданно. Заражённых .exe файлов так и не обнаружил.
И таки да, за последнюю неделю 6 клиентов заразились этой заразой(eKAV или Internet Security). Никто так внятно и не смог сказать откуда он его подцепил.
Двое были с NOD32, один с Kaspersky 2009. Эти антивири его пропустили.
Сейчас научился удалять это безобразие за 5 минут, но обязательно приходится грузиться с Live CD.
З.Ы. да, до этого были всякие plugin.exe - но это ваще смех, а не блокиратор, фактически для дремучих лохов совсем.
Да и был у меня клиент, который таки отправил 3 смски по 300 рублей, но ему это не помогло, вызвал меня и я ему за 400 руб его удалил.
Принимаем пилотов желающих жить в системах "Неизвестный космос". Рекруттопик .
#90
Отправлено 31 January 2010 - 0:08
Афаик, винда не смотрит на расширение уже давно, лишь бы бинарный формат соотвествал (MZ и всё такое)Заражённых .exe файлов так и не обнаружил.
Дефолтный браузер?Никто так внятно и не смог сказать откуда он его подцепил.
Даже тут лохотронДа и был у меня клиент, который таки отправил 3 смски по 300 рублей, но ему это не помогло
Демпингуете, коллегавызвал меня и я ему за 400 руб его удалил.
Собираем команду единомышленников
Приглашаем новичков и опытных пилотов, ПвП и агентран 4-5 лвл
#91
Отправлено 31 January 2010 - 0:25
Решается проблема просто, safe режим, удаление через "установка-удаление" новых программ (видео плеер какой-то там сразу понятно какой), проверка антивирусом (авирой проверял).
П.С. и на будущее (выяснилось после долгих расспросов что и как делал чувак для "заражения вирусом") установка проигрывателя при переходе на ссылку(рекламную)
Сообщение отредактировал Kachey: 31 January 2010 - 0:26
ʎǝɥɔɐʞ
#92
Отправлено 31 January 2010 - 0:25
Но запускалась не через экзешник в загрузках, и даже не через плагин к ие, хотя есть и такие. Она заменяла драйвер хранителя экрана.
Поэтому есть уже куча разных вариантов и не все так уж легко убиваются. На последний потратил около часа, и то переписал файл драйвера с соседнего компа, иначе хз даже как убить, система вываливается в ошибку если просто удалить.
Причем почему-то этот драйвер запускается даже в защищенном режиме, что стало для меня большим сюрпризом.
Сообщение отредактировал Grey: 31 January 2010 - 0:26
#93
Отправлено 31 January 2010 - 0:28
контрл+альт+дел, потом если мышь не работает, ручками запускаем удаление программ и находим нужную, название к сожелению не записал, но там понятно, проигрывателей не много стоит на компе, удаляем незнакомыеНедавно ко мне на работу притащили ноут, у которого была разновидность этой херни.
Но запускалась не через экзешник в загрузках, и даже не через плагин к ие, хотя есть и такие. Она заменяла драйвер хранителя экрана.
Поэтому есть уже куча разных вариантов и не все так уж легко убиваются. На последний потратил около часа, и то переписал файл драйвера с соседнего компа, иначе хз даже как убить, система вываливается в ошибку если просто удалить.
Причем почему-то этот драйвер запускается даже в защищенном режиме, что стало для меня большим сюрпризом.
п.с. хотя да твоя разновидность что-то новое, такого не видел, есть исходник вируса?
Сообщение отредактировал Kachey: 31 January 2010 - 0:35
ʎǝɥɔɐʞ
#94
Отправлено 31 January 2010 - 0:38
контрл+альт+дел, потом если мышь не работает, ручками запускаем удаление программ и находим нужную, название к сожелению не записал, но там понятно, проигрывателей не много стоит на компе, удаляем незнакомые
ну не стоит считать других людей идиотами заочно) ктр+альт+дел не работает. каким-то образом блокируется. Так же как и cmd. При загрузке драйвер хранителя создает какой-то файл в профиле пользователя, там еще что-то было.
Не помогало вобще ничего, из-под самой системы спасти ее не удалось. Приеду из командировки могу скинуть то что я там записал про особенности поведения.
И самое главное - касперский в упор его не видел, как и энтерпрайс версия др веба.
#95
antonn*Нейтрал
Отправлено 31 January 2010 - 1:19
antonn*Нейтрал
"Я знаю карате, ушу, тэквандо, и еще много других страшных слов" (с)Но запускалась не через экзешник в загрузках, и даже не через плагин к ие, хотя есть и такие. Она заменяла драйвер хранителя экрана.
Что еще за "драйвер хранителя экрана"? =)))
Скринсейвер - это обычный exe с другим расширением, обычное приложение, запускаемое обычными методами.
#97
Отправлено 01 February 2010 - 23:36
Блокируется любая возможность запуска exe файлов.
Та же беда и с тасклистом.
ничто не мешает запустить tasklist|taskkill с ключом /s на соседней машине в сети
кроме того инкарнаций этой фигни с возможностью блокировки запуска всех EXE еще не встречал, и коммандная строка работала.
а если
то за такое руки админу отрывать надо!а как ты понимаешь это простой сервера
Какой бы ты ни был шериф, всегда, б***ь, найдется индеец, проблемы которого тебя за**ут!
Раньше меня тоже вела дорога PvP, но потом мне прострелили колено...
#98
Отправлено 01 February 2010 - 23:40
кмд, регэдиты и прочие КурИты переименовывай в 2354353.ехе - не заблочит.ну не стоит считать других людей идиотами заочно) ктр+альт+дел не работает. каким-то образом блокируется. Так же как и cmd. При загрузке драйвер хранителя создает какой-то файл в профиле пользователя, там еще что-то было.
Не помогало вобще ничего, из-под самой системы спасти ее не удалось. Приеду из командировки могу скинуть то что я там записал про особенности поведения.
И самое главное - касперский в упор его не видел, как и энтерпрайс версия др веба.
#99
Отправлено 01 February 2010 - 23:45
Это куча ненужного геморроя забесплатно (если у друзей) или за смешные деньги (если у знакомых).Истина. Всякие "вирусы на весь экран" - крайне хороший способ ненапряжного допзаработка.
Все относительно
There is a place where the black stars hang
and the strangest eons call that amorphous mass
unknown, immense, ambivalent to all
1 посетителей читают тему
0 members, 1 guests, 0 anonymous users

Вход
Регистрация



Наверх



