Aller au contenu


Photo
- - - - -

Теперь под видом Internet Security


  • Please log in to reply
126 réponses à ce sujet

#1 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 16:13

Новая зараза, файл уже отправил в вируслаб, тикет drweb.com #1124727. Делает вид, что сканирует систему. Затем выводит на панель файлы и пишет, что система якобы заражена кучей вирусов. Ну и соостветственно предлагает отправить денюжку на короткий номер.
ДрВеб запускается с системой, но вируса не видит. Всё остальное как всегда - реестр, диспетчер задач и пр. заблокировано.
Сижу борюсь.
Вот скрины вымогателя.

Fichier(s) joint(s)

  • Fichier joint  P1.JPG   124,01 Ko   210 téléchargement(s)
  • Fichier joint  P2.JPG   108,68 Ko   193 téléchargement(s)

Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 messages

Posté 08 janvier 2010 - 16:20

А код подходит?

1185593288
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 16:31

Система пока под ERDComm, сижу чищу. Если вирус останется, то попробую.
Спасибо.
Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#4 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 messages

Posté 08 janvier 2010 - 16:53

Dartline, можно ли ссылку, откуда распространяется, ну и сам сэмпл (если ссылки нет) сюда:
https://support.drweb.com/new/feedback/virus ?
http://ledovskoy.com - Приятно познакомиться (с) :)

#5 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 17:03

А код подходит?

1185593288

Код не проходит. Нашел в реестре вот такую ветку. Мне кажется какая-то байда.
Пофиксить её или нет?
c:\windows\inf\netngr.inf:QRtlWjyqpID:$DATA

Valery Ledovskoy
Dartline, можно ли ссылку, откуда распространяется, ну и сам сэмпл (если ссылки нет) сюда:
https://support.drweb.com/new/feedback/virus ?

Вот сижу вычисляю. Второй раз такая фигня за полторы недели. Ребенок любитель наруто, вот где-то там он и цепляет заразу. Если на зараженной машине осталась история браузера, то постараюсь её подробно посмотреть.
Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#6 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 messages

Posté 08 janvier 2010 - 17:07

А код подходит?

1185593288

Код не проходит. Нашел в реестре вот такую ветку. Мне кажется какая-то байда.
Пофиксить её или нет?
c:\windows\inf\netngr.inf:QRtlWjyqpID:$DATA

Valery Ledovskoy
Dartline, можно ли ссылку, откуда распространяется, ну и сам сэмпл (если ссылки нет) сюда:
https://support.drweb.com/new/feedback/virus ?

Вот сижу вычисляю. Второй раз такая фигня за полторы недели. Ребенок любитель наруто, вот где-то там он и цепляет заразу. Если на зараженной машине осталась история браузера, то постараюсь её подробно посмотреть.

А C:\DOCUME~1\юзер\LOCALS~1\Temporary Internet Files ? :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#7 maxwello

maxwello

    Member

  • Posters
  • 143 messages

Posté 08 janvier 2010 - 17:12

Dartline, можно ли ссылку, откуда распространяется, ну и сам сэмпл (если ссылки нет) сюда:
https://support.drweb.com/new/feedback/virus ?



а ссылка поможет?я так понял через какое то время там уже небудет ни этой ссылки а просто переедет куда нубуть еще...инет большой!
"Хелперский народ-суровые люди,едят исключительно логи на блюде"

#8 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 17:19

А C:\DOCUME~1\юзер\LOCALS~1\Temporary Internet Files ? :)

Я там уже все почистил. А в Темпе вирус создает при каждой загрузке от 800, до 2500 своих копий.
Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#9 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 18:53

Ну вот я его и "убил" :)
Это мой лог в хиджаке, ещё не фиксил.
Вся фигня сидела здесь (строка из реестра, с какой ветки, сейчас поищу) c:\windows\inf\netngr.inf:QRtlWjyqpID. Файл netngr.inf - это инфа от нетгировской точки доступа, но к ней прилепилась какая-то зараза. Файл стал скрытым системным с правами доступа администратора.

Fichier(s) joint(s)


Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#10 kristi

kristi

    Newbie

  • Posters
  • 8 messages

Posté 08 janvier 2010 - 19:15

U menya po4ti takoy je virus(((
Sorry, 4to pishu na inglishe, v Dr.Web live cd ne daet pereklyu4it' raskladku klaviaturi.
pishet 'eKAV Antivirus obnarujil vredonosnoe PO na vashem komputere'
prosit otoslat' sms s kodom K206114200 na nomer 4460
srazu zablokiroval vse. Daval otkrit' Dr.Web. On nashel virusi i udalil ih.Kogda stavila polnuju proverku sistemi komp virubilsya (2 raza tak bilo)
No interesno to, 4to vodno kogda Dr.Web udalil virusi perestalo poyavlyat'sya okno informer,t.e. kod teper' ne podobrat' navernoe(((
PLEASE, HELP!

#11 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 19:18

Нашел, что закачивал мой пацан, тренер для какой-то игры. А получил соответственно вирус.
Вот ссылка на вирустотал. Файл сейчас отправлю в вирлаб.
Хотя сдаётся мне, что это другой вирус и что не он вызвал окно с Internet Security.
VirusTotal
Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#12 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 messages

Posté 08 janvier 2010 - 19:20

kristi, попробуйте ввести код 1185593288, как и советовал mrbelyash, только перед вводом кода переведите системную дату на 15 декабря 2009 года - это важное условие.
Интересно, сработает ли.

а ссылка поможет?я так понял через какое то время там уже небудет ни этой ссылки а просто переедет куда нубуть еще...инет большой!


Должно помочь. У меня другие относительно вирлаба цели :) Я могу более качественные скрины сделать, если установщик получу. Коллекцию собираю для будущих публикаций по теме.
http://ledovskoy.com - Приятно познакомиться (с) :)

#13 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 messages

Posté 08 janvier 2010 - 19:22

Dartline, можно ли этот файлик на https://support.drweb.com/new/feedback/virus ?
У меня доступа к запросам вирлаба нет - не в Питере нахожусь...
http://ledovskoy.com - Приятно познакомиться (с) :)

#14 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 19:31

Valery Ledovskoy отправил файл llpnqw.rar
Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#15 userr

userr

    Newbie

  • Members
  • 16 310 messages

Posté 08 janvier 2010 - 19:50

Dartline

Ребенок любитель наруто, вот где-то там он и цепляет заразу.

Права Админа отнимите у юзера, под которым сидит ребёнок!

#16 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 20:07

Dartline

Ребенок любитель наруто, вот где-то там он и цепляет заразу.

Права Админа отнимите у юзера, под которым сидит ребёнок!

Да наверно придётся отнять у всех и у детей и у жены :)
Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#17 Dartline

Dartline

    Newbie

  • Posters
  • 45 messages

Posté 08 janvier 2010 - 20:30

После пропадания банера осталась одна беда, никак не мог отцепить привязавшегося svchost.exe к файлам explorer.exe и userinit.exe в реестре в Windows\Shell.
Но в 19:40 обновились базы ДрВеба и тут же был пойман враг Trojan.Siggen.41456.
Пока все тихо и я перелопачиваю все ссылки где за последние два дня побывали мои домочадцы. Скорее всего это подхвачено с сайта Вконтакте при запуске какого-то приложения. ((
Всегда помни, что я взял от алкоголя больше, чем он забрал у меня.
Сэр Уинстон Черчилль

#18 kristi

kristi

    Newbie

  • Posters
  • 8 messages

Posté 08 janvier 2010 - 21:02

Valery Ledovskoy, kak ya i dumala. T.k. u menya Dr.Web udalil virusi to okno informera propalo i teper' pri otkritii 4ego-libo ono poyavlyaetsya na sekundu bez bukv i so zvukom oshibki is4ezaet srazu je((((
A 4to teper' mojno sdelat'? esli ran'she komp sam virubalsya, to teper' on voodshe ne viklyu4aetsya poka ego ne otkyu4ish ot seti i batareyu ne vinesh(((
4to mojno sdelat'?Pri otkritii AVZ visnet srazu je((((

Toje ne mogu ponyat' gde ego podhvatila. V kontakte ne ka4ala prilojeniya. Tol'ko 4erez ICQ esli.

#19 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 messages

Posté 08 janvier 2010 - 21:14

Valery Ledovskoy, kak ya i dumala. T.k. u menya Dr.Web udalil virusi to okno informera propalo i teper' pri otkritii 4ego-libo ono poyavlyaetsya na sekundu bez bukv i so zvukom oshibki is4ezaet srazu je((((
A 4to teper' mojno sdelat'? esli ran'she komp sam virubalsya, to teper' on voodshe ne viklyu4aetsya poka ego ne otkyu4ish ot seti i batareyu ne vinesh(((
4to mojno sdelat'?Pri otkritii AVZ visnet srazu je((((
Toje ne mogu ponyat' gde ego podhvatila. V kontakte ne ka4ala prilojeniya. Tol'ko 4erez ICQ esli.

Можете запустить Хайджек? Редактор реестра? Если не открываются, попробуйте переименовать во что-то нейтральное - setup.exe, explorer.com, install.pif и т. д.
С уважением,
Борис А. Чертенко aka Borka.

#20 kristi

kristi

    Newbie

  • Posters
  • 8 messages

Posté 08 janvier 2010 - 21:28

Valery Ledovskoy, kak ya i dumala. T.k. u menya Dr.Web udalil virusi to okno informera propalo i teper' pri otkritii 4ego-libo ono poyavlyaetsya na sekundu bez bukv i so zvukom oshibki is4ezaet srazu je((((
A 4to teper' mojno sdelat'? esli ran'she komp sam virubalsya, to teper' on voodshe ne viklyu4aetsya poka ego ne otkyu4ish ot seti i batareyu ne vinesh(((
4to mojno sdelat'?Pri otkritii AVZ visnet srazu je((((
Toje ne mogu ponyat' gde ego podhvatila. V kontakte ne ka4ala prilojeniya. Tol'ko 4erez ICQ esli.

Можете запустить Хайджек? Редактор реестра? Если не открываются, попробуйте переименовать во что-то нейтральное - setup.exe, explorer.com, install.pif и т. д.


K sojaleniya ne znayu 4to takoe Hijeck((( dumayu u menya ego net( reestr kone4no je zablokirovan. Vse zablokirovano krome prosmotra kartinok.
Sey4as daje pereimenovet' ne mogu,t.k. kak tol'ko zagrujayu papku i ok vidit AVZ srazu visnet ili blokiruetsya. Zavtra budet vozmojnost' na drugom kompe pereimenovat', poprobuyu. A virus ne peredastsya na drugoy komp?A to mne strashno uje)))


1 utilisateur(s) li(sen)t ce sujet

0 membre(s), 1 invite(s), 0 utilisateur(s) anonyme(s)