Перейти к содержимому

Донат
На хостинг
ISK за переводы
до 75kk за 1000зн.
Хроники EVE
Сборник
Новичкам
Полезная информация
Фотография

Эпидемия вируса Trojan.Winlock


  • Авторизуйтесь для ответа в теме
112 ответов в теме

#81
shelmimo

shelmimo

    Clone Grade Eta

  • Tech III Pilots
  • PipPipPipPip
  • 816 сообщений
72

...отслеживать эту модификацию лень просто)))

Рассмешил, спасибо. :)
  • 0
Обидно, если мы вымрем из-за того, что никто ничего не хочет делать, только управлять и властвовать. (Василий Головачев)

#82
Kawa

Kawa

    Clone Grade Iota

  • Tech III Pilots
  • PipPipPipPipPip
  • 1707 сообщений
25
  • EVE Ingame:Kawaboonga
  • Corp:BDNI
  • Channel:T2Y
  • Client:Eng

Поподробнее можно? У всех зараженныхею компов, что я лечил за последний месяц, она лежала в кеше IE, а владельцы не в силах были объяснить откуда взялась.


Скачать екзешник в кеш и запустить без ведома пользователя можно. Если найти дыру. Не первый случай. У меня подозрения на ява-машину, но тут проверять надо.

Подобные троянчики убивал довольно просто ... доставал прогу ProcessExplorer .... пкм по нижней панеле пуск


Хорошая альтернатива - иметь на диске FAR. Возможность просмотра и убийства процессов там есть, зараза на него обычно не реагирует.
  • 0
Navy Issue Megatroll
----------------------------
При встрече с настоящим дураком человека охватывает какое-то мистическое отчаяние. Потому что дурак — это зародыш конца мира. (с) Тэффи

#83
Wicked Raven

Wicked Raven

    Злобный птЫц

  • Tech III Pilots
  • PipPipPipPip
  • 898 сообщений
171
  • EVE Ingame:Wicked Raven
  • Corp:A
  • Client:Eng

Хорошая альтернатива - иметь на диске FAR. Возможность просмотра и убийства процессов там есть, зараза на него обычно не реагирует.


хорошая альтернатива:
tasklist + taskkill
:unsure:

P.S.

Господам, модифицирующим эту заразу, пора бы учесть :blush:
  • 0
Love? Truth? Beauty? I prefer negotiable securities.
Какой бы ты ни был шериф, всегда, б***ь, найдется индеец, проблемы которого тебя за**ут!
Раньше меня тоже вела дорога PvP, но потом мне прострелили колено...

#84
doommer

doommer

    iddqd

  • Tech III Pilots
  • PipPipPipPipPipPipPipPip
  • 9913 сообщений
1281
  • EVE Ingame:doommer
  • DUST Ingame:doommer
  • Client:Рус

Хорошая альтернатива - иметь на диске FAR. Возможность просмотра и убийства процессов там есть, зараза на него обычно не реагирует.


Фар это прежде всего файловый менеджер для Win32, если будет беда с ОС то c far-ом будет беда, такая же как и с виндой.

ТаcкМенегер который идет как плагин к фар посравнению с тем же процессэксполером, УГ.

В последнем можно смотреть реальное потребления памяти (кстати в таскманагере виндус это не реально сделать) процессом, стек вызова объектор по тредам с потреблением процессорного времени, сетевую активность тоже со стеком вызова объектов по каждому из импольхуемых соккетов, UDP\TCP!

tasklist + taskkill
:blush:


речь идёт о тем что тебе винда не даст дойти до конслои кода эта зараза активна, только загрузка в без. режиме с поддержкой CMD и вот там уже нужно "ручкама" лечить заразу, а как ты понимаешь это простой сервера :unsure:

Сообщение отредактировал doommer: 29 January 2010 - 21:20

  • 0

#85
Брат

Брат

    Clone Grade Ksi

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPip
  • 10454 сообщений
-916
  • EVE Alt:Tjemka
  • Corp:-
  • Ally:-
  • Client:Eng

Хорошая альтернатива - иметь на диске FAR. Возможность просмотра и убийства процессов там есть, зараза на него обычно не реагирует.

Блокируется любая возможность запуска exe файлов.

Та же беда и с тасклистом.
  • 0

Даже если ты ангел-всегда найдется тот, кому не нравится шелест твоих крыльев

 


#86
Orioniys

Orioniys

    An Elite

  • Tech III Pilots
  • PipPipPipPipPipPip
  • 5758 сообщений
403
  • Corp:Фален Сосаити
  • Client:Eng
сестра ловила такую хрень, по ее словам скачала програму какой то графический редактор нажала на экзешник и вуаля)
в безопасном режиме кстати винда запускалась, удалил екзешник и запустил антивирус но винда рухнула
  • 0

*Notify The Biomass is too far away, you need to be within 2500 meters of it but are actually 2501 meters away.


#87
Батька Дамаг

Батька Дамаг

    Еж, добрый еж. MD1032.

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 7463 сообщений
1667
  • EVE Ingame:Father Damage
  • Corp:SIX
  • Ally:Цыганский табор
  • Client:Eng
есть у меня знакомый - он вирусы к себе, как магнит притягивает. мастера вызывал раз в неделю, а то и чащще , винду переставлял регулярно. вылечился установкой проги shadowuser. нажал ресет - и как будто винду только что переставил.
  • 0

Мертвый друг не предаст...

086eca4db3e4.png


#88
VolCh

VolCh

    Clone Grade Mu

  • Tech II Pilots
  • PipPipPipPipPipPipPip
  • 7507 сообщений
111
  • EVE Ingame:HunterVolCh SPb
  • Corp:C0NTR
  • Client:Рус

речь идёт о тем что тебе винда не даст дойти до конслои кода эта зараза активна, только загрузка в без. режиме с поддержкой CMD и вот там уже нужно "ручкама" лечить заразу, а как ты понимаешь это простой сервера :lol:

На сервере-то она откуда возьмется? :lol:
  • 0

Собираем команду единомышленников
Изображение
Приглашаем новичков и опытных пилотов, ПвП и агентран 4-5 лвл


#89
xzv

xzv

    Clone Grade Eta

  • Tech III Pilots
  • PipPipPipPip
  • 485 сообщений
5
  • EVE Ingame:Heraclio
  • Corp:X-Zest Voyage
  • Channel:X-Zest
  • Client:Рус
Новый писк этой заразы внедряться в chm файлы в каталоге \windows\help
Один раз он даже запускался из .log файла в каталоге \windows, что для меня было совершенно неожиданно. Заражённых .exe файлов так и не обнаружил.

И таки да, за последнюю неделю 6 клиентов заразились этой заразой(eKAV или Internet Security). Никто так внятно и не смог сказать откуда он его подцепил.

Двое были с NOD32, один с Kaspersky 2009. Эти антивири его пропустили.

Сейчас научился удалять это безобразие за 5 минут, но обязательно приходится грузиться с Live CD.

З.Ы. да, до этого были всякие plugin.exe - но это ваще смех, а не блокиратор, фактически для дремучих лохов совсем.

Да и был у меня клиент, который таки отправил 3 смски по 300 рублей, но ему это не помогло, вызвал меня и я ему за 400 руб его удалил.
  • 0


Принимаем пилотов желающих жить в системах "Неизвестный космос". Рекруттопик .


#90
VolCh

VolCh

    Clone Grade Mu

  • Tech II Pilots
  • PipPipPipPipPipPipPip
  • 7507 сообщений
111
  • EVE Ingame:HunterVolCh SPb
  • Corp:C0NTR
  • Client:Рус

Заражённых .exe файлов так и не обнаружил.

Афаик, винда не смотрит на расширение уже давно, лишь бы бинарный формат соотвествал (MZ и всё такое)

Никто так внятно и не смог сказать откуда он его подцепил.

Дефолтный браузер?

Да и был у меня клиент, который таки отправил 3 смски по 300 рублей, но ему это не помогло

Даже тут лохотрон

вызвал меня и я ему за 400 руб его удалил.

Демпингуете, коллега :) :)
  • 0

Собираем команду единомышленников
Изображение
Приглашаем новичков и опытных пилотов, ПвП и агентран 4-5 лвл


#91
Kachey

Kachey

    Clone Grade Mu

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 5805 сообщений
4377
  • EVE Ingame:Kachey
  • EVE Alt:усохлись, спасибо ССР ))
  • Corp:Бухарики
  • Ally:нету
  • Client:Eng
Попался один знакомый на такой "недовирус" отдал знакомым свой ноут, они ему там все убили (инфы рабочей дофига полезной было), словил повторно буквально через не сколько дней, перед этим рассказывал какой страшный вирус что с ним не могли справится и пришлось все форматнуть.
Решается проблема просто, safe режим, удаление через "установка-удаление" новых программ (видео плеер какой-то там сразу понятно какой), проверка антивирусом (авирой проверял).
П.С. и на будущее (выяснилось после долгих расспросов что и как делал чувак для "заражения вирусом") установка проигрывателя при переходе на ссылку(рекламную)

Сообщение отредактировал Kachey: 31 January 2010 - 0:26

  • 0

ʎǝɥɔɐʞ

 


#92
Grey

Grey

    Clone Grade Delta

  • Tech III Pilots
  • PipPip
  • 166 сообщений
12
  • EVE Ingame:Schnapss
  • Client:Eng
Недавно ко мне на работу притащили ноут, у которого была разновидность этой херни.
Но запускалась не через экзешник в загрузках, и даже не через плагин к ие, хотя есть и такие. Она заменяла драйвер хранителя экрана.
Поэтому есть уже куча разных вариантов и не все так уж легко убиваются. На последний потратил около часа, и то переписал файл драйвера с соседнего компа, иначе хз даже как убить, система вываливается в ошибку если просто удалить.

Причем почему-то этот драйвер запускается даже в защищенном режиме, что стало для меня большим сюрпризом.

Сообщение отредактировал Grey: 31 January 2010 - 0:26

  • 0

#93
Kachey

Kachey

    Clone Grade Mu

  • Tech III Pilots
  • PipPipPipPipPipPipPip
  • 5805 сообщений
4377
  • EVE Ingame:Kachey
  • EVE Alt:усохлись, спасибо ССР ))
  • Corp:Бухарики
  • Ally:нету
  • Client:Eng

Недавно ко мне на работу притащили ноут, у которого была разновидность этой херни.
Но запускалась не через экзешник в загрузках, и даже не через плагин к ие, хотя есть и такие. Она заменяла драйвер хранителя экрана.
Поэтому есть уже куча разных вариантов и не все так уж легко убиваются. На последний потратил около часа, и то переписал файл драйвера с соседнего компа, иначе хз даже как убить, система вываливается в ошибку если просто удалить.

Причем почему-то этот драйвер запускается даже в защищенном режиме, что стало для меня большим сюрпризом.

контрл+альт+дел, потом если мышь не работает, ручками запускаем удаление программ и находим нужную, название к сожелению не записал, но там понятно, проигрывателей не много стоит на компе, удаляем незнакомые
п.с. хотя да твоя разновидность что-то новое, такого не видел, есть исходник вируса?

Сообщение отредактировал Kachey: 31 January 2010 - 0:35

  • 0

ʎǝɥɔɐʞ

 


#94
Grey

Grey

    Clone Grade Delta

  • Tech III Pilots
  • PipPip
  • 166 сообщений
12
  • EVE Ingame:Schnapss
  • Client:Eng

контрл+альт+дел, потом если мышь не работает, ручками запускаем удаление программ и находим нужную, название к сожелению не записал, но там понятно, проигрывателей не много стоит на компе, удаляем незнакомые


ну не стоит считать других людей идиотами заочно) ктр+альт+дел не работает. каким-то образом блокируется. Так же как и cmd. При загрузке драйвер хранителя создает какой-то файл в профиле пользователя, там еще что-то было.
Не помогало вобще ничего, из-под самой системы спасти ее не удалось. Приеду из командировки могу скинуть то что я там записал про особенности поведения.
И самое главное - касперский в упор его не видел, как и энтерпрайс версия др веба.
  • 0

#95
antonn*Нейтрал

antonn*Нейтрал
  • Guests

Но запускалась не через экзешник в загрузках, и даже не через плагин к ие, хотя есть и такие. Она заменяла драйвер хранителя экрана.

"Я знаю карате, ушу, тэквандо, и еще много других страшных слов" (с)
Что еще за "драйвер хранителя экрана"? =)))
Скринсейвер - это обычный exe с другим расширением, обычное приложение, запускаемое обычными методами.
  • 0

#96
Ank Burov

Ank Burov

    Svidomeat

  • Tech III Pilots
  • PipPipPipPipPip
  • 2627 сообщений
150
  • EVE Ingame:Ank Burov
  • Corp:NPC
  • Client:Eng

чем больше такой гадости, тем больше денег зарабатывают IT-шники :)

Истина. Всякие "вирусы на весь экран" - крайне хороший способ ненапряжного допзаработка.
  • 0

#97
Wicked Raven

Wicked Raven

    Злобный птЫц

  • Tech III Pilots
  • PipPipPipPip
  • 898 сообщений
171
  • EVE Ingame:Wicked Raven
  • Corp:A
  • Client:Eng

Блокируется любая возможность запуска exe файлов.

Та же беда и с тасклистом.


ничто не мешает запустить tasklist|taskkill с ключом /s на соседней машине в сети :closedeyes:, особенно если это домен.

кроме того инкарнаций этой фигни с возможностью блокировки запуска всех EXE еще не встречал, и коммандная строка работала.

а если

а как ты понимаешь это простой сервера

то за такое руки админу отрывать надо!
  • 0
Love? Truth? Beauty? I prefer negotiable securities.
Какой бы ты ни был шериф, всегда, б***ь, найдется индеец, проблемы которого тебя за**ут!
Раньше меня тоже вела дорога PvP, но потом мне прострелили колено...

#98
Franky

Franky

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
129
  • EVE Ingame:Franky Burns
  • Corp:Frag Logistics
  • Client:Eng

ну не стоит считать других людей идиотами заочно) ктр+альт+дел не работает. каким-то образом блокируется. Так же как и cmd. При загрузке драйвер хранителя создает какой-то файл в профиле пользователя, там еще что-то было.
Не помогало вобще ничего, из-под самой системы спасти ее не удалось. Приеду из командировки могу скинуть то что я там записал про особенности поведения.
И самое главное - касперский в упор его не видел, как и энтерпрайс версия др веба.

кмд, регэдиты и прочие КурИты переименовывай в 2354353.ехе - не заблочит.
  • 0

#99
DarkPhoenix

DarkPhoenix

    Hatred

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 29191 сообщений
4453

Истина. Всякие "вирусы на весь экран" - крайне хороший способ ненапряжного допзаработка.

Это куча ненужного геморроя забесплатно (если у друзей) или за смешные деньги (если у знакомых).

Все относительно :closedeyes:
  • 0

There is a place where the black stars hang
and the strangest eons call that amorphous mass
unknown, immense, ambivalent to all


#100
antonn*Нейтрал

antonn*Нейтрал
  • Guests

Это куча ненужного геморроя забесплатно (если у друзей) или за смешные деньги (если у знакомых).

может он с точки зрения автора геморроя? :closedeyes:
  • 0




1 посетителей читают тему

0 members, 1 guests, 0 anonymous users