Перейти к содержимому


Фото
- - - - -

Win32.hllw.autoruner'ы


  • Please log in to reply
38 ответов в этой теме

#1 ezzo

ezzo

    Guru

  • Beta Testers
  • 4 203 Сообщений:

Отправлено 26 Сентябрь 2011 - 15:12

Приветствую, собственно САБЖ для вирлаба.

Regards, ezzo.


#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Сентябрь 2011 - 15:33

Дык оне есть и я их видел

D:\mal201109-02\mal201109-02\csrcs.exe\Generador\42130.au3.tbl - infected with Win32.HLLW.Autoruner.based
D:\mal201109-02\mal201109-02\D2054038__yowyba.exe\new_update\kidpo\5gC.au3.tbl - infected with Win32.HLLW.Autoruner.based


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 ezzo

ezzo

    Guru

  • Beta Testers
  • 4 203 Сообщений:

Отправлено 26 Сентябрь 2011 - 15:38

mrbelyash
вот у меня куча авторанеров и не один не детектится базед базой... (

Отправленное изображение

Сообщение было изменено EzzO: 26 Сентябрь 2011 - 15:39

Regards, ezzo.


#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Сентябрь 2011 - 15:43

У меня вот тут в коробке лежит дохлая черепаха, моток ниток, 3 гантели, бутерброд с ветчиной и пивная бутылка. И почему это, интересно, нельзя найти в них что-то общее?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#5 Avaya

Avaya

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 26 Сентябрь 2011 - 15:47

куча авторанеров

а размер 156 почти у всех, нибусь мд5 одинаковый у всех :rolleyes:

У меня вот тут в коробке лежит дохлая черепаха, моток ниток, 3 гантели, бутерброд с ветчиной и пивная бутылка. И почему это, интересно, нельзя найти в них что-то общее?


+1

#6 ezzo

ezzo

    Guru

  • Beta Testers
  • 4 203 Сообщений:

Отправлено 26 Сентябрь 2011 - 15:53

а размер 156 почти у всех, нибусь мд5 одинаковый у всех laugh.gif


Отправленное изображение

v.martyanov
ну так сколько вам в день этих авторанеров приходит?
И прошу посмотреть разницу в файлах, тикеты которых #2673577(Win32.HLLW.Autoruner.60085) и #2673578(Win32.HLLW.Autoruner.60084)

Сообщение было изменено EzzO: 26 Сентябрь 2011 - 15:55

Regards, ezzo.


#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Сентябрь 2011 - 15:54

От того, что я напихаю в свою коробку сетевуху, пачку анальгина, яблоко, 6 тараканов и так далее, более похожими эти предметы не станут.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 ezzo

ezzo

    Guru

  • Beta Testers
  • 4 203 Сообщений:

Отправлено 26 Сентябрь 2011 - 15:56

Avaya
я тут не от кайфа пишу, прошу не лезть туда, куда вам не надо. Вопрос изначально для аналитиков.

Regards, ezzo.


#9 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Dr.Web Staff
  • 469 Сообщений:

Отправлено 26 Сентябрь 2011 - 18:37

У меня вот тут в коробке лежит дохлая черепаха, моток ниток, 3 гантели, бутерброд с ветчиной и пивная бутылка. И почему это, интересно, нельзя найти в них что-то общее?

Ну как бы общего у них то, что все они суть неодушевлённые предметы, бездыханны, так сказать. :rolleyes:

Сообщение было изменено Serguey Shabashkevich: 26 Сентябрь 2011 - 18:37

"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#10 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Сентябрь 2011 - 18:38

У меня вот тут в коробке лежит дохлая черепаха, моток ниток, 3 гантели, бутерброд с ветчиной и пивная бутылка. И почему это, интересно, нельзя найти в них что-то общее?

Ну как бы общего у них, то что все они неодушевлённые предметы, бездыханны, так сказать. :rolleyes:


А все авторанеры - файлы :-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#11 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Dr.Web Staff
  • 469 Сообщений:

Отправлено 26 Сентябрь 2011 - 18:39

У меня вот тут в коробке лежит дохлая черепаха, моток ниток, 3 гантели, бутерброд с ветчиной и пивная бутылка. И почему это, интересно, нельзя найти в них что-то общее?

Ну как бы общего у них, то что все они неодушевлённые предметы, бездыханны, так сказать. :rolleyes:


А все авторанеры - файлы :-)

Но не все файлы - авторанеры :-)
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#12 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 26 Сентябрь 2011 - 18:40

Avaya
я тут не от кайфа пишу, прошу не лезть туда, куда вам не надо. Вопрос изначально для аналитиков.

Если вы хотите обратиться только к аналитикам, пишите в закрытую ветку форума, надеюсь, адрес не нужно подсказывать? Сейчас же вы пишете в Общие вопросы, куда может писать любой посетитель форума, и не стоит заниматься самовольным модерированием и хамить.

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Сентябрь 2011 - 20:33

А если в Гарде отключить блокировку автозапуска сменных носителей - то вероятно детектиться и не будут (?). Если в нём нет трояна или стартпэйджа ,то это собственно и не вирус, а подозрительный файл автозапуска. Все USB-HDD содержат автораны от производителя.(I'm HO!)
Я АНАЛИТИК (ибо без спец образования только анализ и выручает.)


Боже упаси от таких оналитеГов....Вы наверное не понимаете разницу ....Это не то..совсем не то

Сообщение было изменено mrbelyash: 26 Сентябрь 2011 - 20:34

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 ezzo

ezzo

    Guru

  • Beta Testers
  • 4 203 Сообщений:

Отправлено 26 Сентябрь 2011 - 23:08

А если в Гарде отключить блокировку автозапуска сменных носителей - то вероятно детектиться и не будут (?).

не понял к чему бы это? Дело не в самом детекте, а в детекте базой based.

Я АНАЛИТИК (ибо без спец образования только анализ и выручает.)

в какой области?

Regards, ezzo.


#15 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 29 Сентябрь 2011 - 20:50

EzzO, Просветите что такое база based.
А это - Я АНАЛИТИК (ибо без спец образования только анализ и выручает.) - типа шутки было...

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#16 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 29 Сентябрь 2011 - 21:02

Боже упаси от таких оналитеГов....Вы наверное не понимаете разницу ....Это не то..совсем не то

Чего обзываетесь ! Ну не понимаю. Но пойму...
Я с авторанерами проще поступаю - создаю папки защиты с regrun reanimator. Жаль у паука такого нет ,было бы лучше.

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 29 Сентябрь 2011 - 23:24

EzzO, Просветите что такое база based.

Базовая запись, описывающая большое количество однотипных сусликов.
С уважением,
Борис А. Чертенко aka Borka.

#18 ezzo

ezzo

    Guru

  • Beta Testers
  • 4 203 Сообщений:

Отправлено 18 Октябрь 2011 - 08:33

в последнее время замечаю большой всплеск этих угроз, каждый 3-ий семпл который попадает ко мне, это Авторанер.

Отправленное изображение

Сообщение было изменено EzzO: 18 Октябрь 2011 - 08:34

Regards, ezzo.


#19 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 27 Ноябрь 2011 - 21:20

EzzO, Просветите что такое база based.

Базовая запись, описывающая большое количество однотипных сусликов.


Суффиксы
Суффиксы используются для именования некоторых
специфических вирусных объектов:
generator – объект является не вирусом, а вирусным
генератором,
based вирус разработан с помощью указанного
вирусного генератора или путем видоизменения
указанного вируса. В обоих случаях имена этого типа
являются родовыми и могут обозначать сотни и иногда
даже тысячи вирусов,
dropper – указывает, что объект является не вирусом, а
инсталлятором указанного вируса.

Ничего больше не нашёл про based...

Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#20 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 27 Ноябрь 2011 - 21:29

Насколько мне известно, Доктор Веб не использует сокращённых баз . Если имеется ввиду drwebase.vdb, да это основная, остальные являются расширением, то есть если оставить только эту базу ,антивирус будет работать, но использует ли при каком либо виде сканирования только её ?..

Сиюминутное Ригпа бессущностно и ясно.

drweb.png



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых