Как-бы КурИт и так в билиберду изначально переименован.КурИты переименовывай в 2354353.ехе - не заблочит.
|
Донат На хостинг |
ISK за переводы до 75kk за 1000зн. |
Хроники EVE Сборник |
Новичкам Полезная информация |
Эпидемия вируса Trojan.Winlock
Автор Int3r, Jan 26 2010 22:36
#102
Отправлено 04 February 2010 - 14:04
Вчера лечил похожую заразу у знакомой: вылезла на весь экран черная заставка с просьбой оплатить доставку порно, отправив СМС. Посмеялся.
Но фигня оказалась интересная, система не блокирована, но троян поверх всех окон, но (!) не умел перехватывать фокус ввода - в итоге методом слепого набора был вызван Win+R - cmd - tasklist - потом если аэром листать то можно было увидеть окошко такслиста (с секунду) с PID процесса трояна, процесс убивается - вуаля))
Троян какой-то недоделаный оказался, блокировал только диспетчер задач, но не редактор реестра, регедитом пришлось почистить ключ Shell (выдать ему explorer.exe вместо прописавшегося трояна).
Но фигня оказалась интересная, система не блокирована, но троян поверх всех окон, но (!) не умел перехватывать фокус ввода - в итоге методом слепого набора был вызван Win+R - cmd - tasklist - потом если аэром листать то можно было увидеть окошко такслиста (с секунду) с PID процесса трояна, процесс убивается - вуаля))
Троян какой-то недоделаный оказался, блокировал только диспетчер задач, но не редактор реестра, регедитом пришлось почистить ключ Shell (выдать ему explorer.exe вместо прописавшегося трояна).
Love? Truth? Beauty? I prefer negotiable securities.
Какой бы ты ни был шериф, всегда, б***ь, найдется индеец, проблемы которого тебя за**ут!
Раньше меня тоже вела дорога PvP, но потом мне прострелили колено...
Какой бы ты ни был шериф, всегда, б***ь, найдется индеец, проблемы которого тебя за**ут!
Раньше меня тоже вела дорога PvP, но потом мне прострелили колено...
#103
Отправлено 04 February 2010 - 18:53
Загрузка с XP PE CD (или оборвать винт и в другой комп его сунуть вторым) -> свежий CureIT -> убить все временные файлы и временные файлы инета -> загрузиться, натравить на комп AVZ4 (Восстановление системы) -> TrashReg'ом вычистить мусор из реестра -> поставить нормальный антивирус, а не ту хрень, которая стояла :-)
Сообщение отредактировал Alex_Beerson: 04 February 2010 - 18:54
Aggelos Theristes > there is no such thing as solo these days
Alexander Beerson > There IS solo.
Alexander Beerson > There IS solo.
#104
Отправлено 06 February 2010 - 16:57
Наконец получил в чистом виде тело вируса "Trojan.Winlock.911". Предлагает себя скачать в виде обновления флэш-плеера на некоторых специфичных сайтах. Avira Antivir его не видит. MS Essential Security так же его не видит. Отправил файлик в микрософт на опыты.
#107
Отправлено 07 February 2010 - 11:56
Странно, мою изначальную билиберду он блочил.
Точно, пардон. Называется он в виде билиберды, но это самораспаковывающийся архив, который распаковывает в стандартные имена и их запускает.
"вы что играете с компьютера главврача.... когда его нет? " © Crulod
#108
Отправлено 08 February 2010 - 0:57
в моем случае я все же нашел где подобная модифированная дрянь банерная находилась ... иногда тупо ленивые люди не соизволят придумать куда бы их вирус бы толком переместить ... и делают эти банеры запускаемые из непосредственно самого кэша ... достаточно бывает просто тупо весь кешь убить ... как было в моем случае ... поковырялся с процесс эксплорером ... определил сам процесс который запускает банер ... ребутнул комп ... банер выскочил ... двараза кликнул по процессу и по очереди убивал запущенные модули и службы ... среди которых один и нашел ... дале опять тупо ребут ... запускается естественно банер ... открываю процесс эксплорер ... открываю дополнительные настройки процесса откуда запускается банер ... нахожу тот модуль из которого он грузится ... жмякую кнопочку module и тупо переименовываю файл) заодно кстати снизу в размещениях можно найти в каком каталоге этот файлик находится (в случае если вы хотите удалить эту тварь) ... и все .... Но ... всречал недавно у соседа более крутую модификацю этой дряни ... она не занимает большую часть экрана ... а всю часть экрана ... вот тут мне уж точно лень было что либо еще выдумывать этакое)))
Люди скажут то, что скажу им я, когда ты скажешь мне, что мне им сказать ... - эфект гипно жабы! бжжзжжззжжз
#110
Отправлено 08 February 2010 - 1:11
а давай представим что этот чудо банер блокирует диспетчер ... рееестр ... и подобные веселые мининаворотики винды) ну ты естественно как умные пользователь выберешь два способа ... снос винды или использование потустороннего програмного обеспечения ... так вот ... троянов этих до херовой тучи ... факт того что один из способов по их изничтожению может подойти ... ломай голову над тем как избавится от этой заразы как бы сам если тебя напрягают предоставления вариантов решения проблем при условии что проблемы бывают разные)))
а насчет стороннего ПО я упомянул с целью того что нужно обьяснять как им пользоватся ... а не говорить о чистке реестра и тд и что это легко делаются при условии что разные модификации по разному руки связывают ... и не каждый настолько облодает продвинутыми настройками ПК ... твои притензии про пишущих бесмысленны по крайне мере) бывай)
а насчет стороннего ПО я упомянул с целью того что нужно обьяснять как им пользоватся ... а не говорить о чистке реестра и тд и что это легко делаются при условии что разные модификации по разному руки связывают ... и не каждый настолько облодает продвинутыми настройками ПК ... твои притензии про пишущих бесмысленны по крайне мере) бывай)
Люди скажут то, что скажу им я, когда ты скажешь мне, что мне им сказать ... - эфект гипно жабы! бжжзжжззжжз
#112
Отправлено 12 February 2010 - 11:23
заходим сюда, http://forum.ru-boar...p;topic=16770#1
выбираем сервис, и следуем инструкциям, и будет вам счастье
мне помогла первая ссылка
выбираем сервис, и следуем инструкциям, и будет вам счастье
мне помогла первая ссылка
Сообщение отредактировал SWaP: 12 February 2010 - 11:24
Ганг в Еве этот как колода карт, в зависимости от имеющихся карт на руках у себя и противника можно сыграть обсалютно по разному и абсолютно разные карты могут стать козырными. Да и в рукавах может быть припрятано по нескольку карт, а то и целая колода)
© Yakez
© Yakez
#113
Отправлено 13 February 2010 - 19:24
Вчера подцепил эту дрянь. Не ту, которая незамаскированный updater.exe и маленький порнобанер посередине, а более цепкую. Перекрывала весь рабочий стол вместе с диспечером задач, в т.ч. и в безопасном режиме, гласила, мол, что у меня суперопасный вирус, и чтобы его снести, нужно прислать смс.
справился след. образом:
1) Безопасный режим с поддержкой командной строки.
2) Запускаем regedit
3) HKEY_LOCAL_MACHINE->SOFTWARE->Microsoft->Windows NT->CurrentVersion->Winlogon
4) В значении параметра Shell указан путь к заразе, прятался в папке system32 под именем user32.exe
5) Меняем значение Shell на explorer.exe, удаляем дрянь
6) Через AVZ восстанавливаем диспетчера задач.
Вместе с этим так же подхватил заразу, которая блокировала все сайты антивирусов (кроме нода оО) и мелкософта. Лечил как написано тут.
Вроде избавился, но подозрения на кучу всякой другой заразы еще остались. NOD все это пропустил, и не особо по этому поводу переживает...
справился след. образом:
1) Безопасный режим с поддержкой командной строки.
2) Запускаем regedit
3) HKEY_LOCAL_MACHINE->SOFTWARE->Microsoft->Windows NT->CurrentVersion->Winlogon
4) В значении параметра Shell указан путь к заразе, прятался в папке system32 под именем user32.exe
5) Меняем значение Shell на explorer.exe, удаляем дрянь
6) Через AVZ восстанавливаем диспетчера задач.
Вместе с этим так же подхватил заразу, которая блокировала все сайты антивирусов (кроме нода оО) и мелкософта. Лечил как написано тут.
Вроде избавился, но подозрения на кучу всякой другой заразы еще остались. NOD все это пропустил, и не особо по этому поводу переживает...
Сообщение отредактировал Vozic: 13 February 2010 - 19:26
1 посетителей читают тему
0 members, 1 guests, 0 anonymous users

Вход
Регистрация



Наверх



