Перейти к содержимому


Фото
- - - - -

4460 - на Sp2


  • Please log in to reply
71 ответов в этой теме

#21 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 16:27

осталось только желание наложыть проклятье на написавшего вирус...

Во-во. Совершенно аналогичное состояние.
И, если честно, со вчерашнего дня я как раз этим и занимаюсь.


Пишите в милицию :-)


Кому? Отделу К местного разлива? Умоляю... я неверю что в органах работают стоящие спецы... По крайне мере не в России и не в милиции... 


Они умеют только деньги собирать за левый вин рар и 1ску... 

И никапельки неразбираються в реальных преступлениях в ИТ сфере...

#22 Elena Ph.

Elena Ph.

    Newbie

  • Posters
  • 33 Сообщений:

Отправлено 29 Декабрь 2009 - 16:27

А что писать? В качестве вещественного доказательства надо в милицию комп тащить?
Да и не примут они такого заявления.

#23 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Декабрь 2009 - 16:29

А что писать? В качестве вещественного доказательства надо в милицию комп тащить?
Да и не примут они такого заявления.


Ну как что писать? Как было - ни с того ни с сего появилось окно, работать не возможно и т.д. Уголовное преступление на лицо.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#24 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 16:35

OgnePtaX
http://wiki.drweb.com/index.php/Если_что-то_отключено

начните с утилиты (Если вы обычный пользователь, и не хотите заниматься ручной работой... ) - с расширением com, scr , после рестарта в safe mode идите. regedit запустится ?


Отвечаю, что во время запуска plstfix.exe происходит перезагрузка. После чего (хотьв нормлаьном, хоть в safe) происходит тоже самое. Если руками создать ключ реестра ляляля.reg то он непишет сообщения об успешном слиянии с веткой... а просто пропадает в никуда... 


Где можно посмотреть текстовый log приложений windows?

#25 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Декабрь 2009 - 16:45

OgnePtaX
http://wiki.drweb.com/index.php/Если_что-то_отключено

начните с утилиты (Если вы обычный пользователь, и не хотите заниматься ручной работой... ) - с расширением com, scr , после рестарта в safe mode идите. regedit запустится ?


Отвечаю, что во время запуска plstfix.exe происходит перезагрузка.

plstfix.exe -> 1.com, 1.scr, 1.pif ?
минидамп из c:\WINDOWS\Minidump в архиве сюда

#26 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 16:51

OgnePtaX
http://wiki.drweb.com/index.php/Если_что-то_отключено

начните с утилиты (Если вы обычный пользователь, и не хотите заниматься ручной работой... ) - с расширением com, scr , после рестарта в safe mode идите. regedit запустится ?


Отвечаю, что во время запуска plstfix.exe происходит перезагрузка.

plstfix.exe -> 1.com, 1.scr, 1.pif ?
минидамп из c:\WINDOWS\Minidump в архиве сюда


совместила sality_off после чего запустилось plstfx.com, после чего войдя в безопасны режим удалось запустить xyz.pif из каталога с:\test 


Сейчас курейт (скачала час назад) проверяет систему целиком (лечение и перемещение в карантин) процесс займёт время... Боюсь спугнуть запуском других приложений... и других действий... 

лог позже...

#27 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 29 Декабрь 2009 - 16:57

окно такое белое не до конца поля закрывающее "вы нарушили лицензионное соглашение" как тут http://forum.drweb.com/index.php?showtopic=286867

#28 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 29 Декабрь 2009 - 17:02

осталось только желание наложыть проклятье на написавшего вирус...

Во-во. Совершенно аналогичное состояние.
И, если честно, со вчерашнего дня я как раз этим и занимаюсь.


Пишите в милицию :-)


Кому? Отделу К местного разлива? Умоляю... я неверю что в органах работают стоящие спецы... По крайне мере не в России и не в милиции... 

Они умеют только деньги собирать за левый вин рар и 1ску... 

И никапельки неразбираються в реальных преступлениях в ИТ сфере...

Есть возможность влиять на вирусописателей через вашего оператора. Вы можете пожаловаться на эту ситуацию оператору, оператор обязан будет разобраться с провайдером "услуги", который продал номер и текст вирусописателям.
Как правило, они довольно быстро прикрывают лавочку. Некоторые операторы даже полностью компенсируют расходы от вымогательства пострадавшим.
Опять же, они и в К скорее обратятся.
Sergey Komarov
R&D www.drweb.com

#29 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 17:07

окно такое белое не до конца поля закрывающее "вы нарушили лицензионное соглашение" как тут http://forum.drweb.com/index.php?showtopic=286867


Да... если выбрать ползунок россия украина и потом нажать ctrl+alt+esc то оно не мешает совершать иных манипуляцый на системе (ну кроме запуска любых исполняемых файлов и приложений =) ну или почти любых)

#30 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Декабрь 2009 - 17:12

Сейчас курейт (скачала час назад) проверяет систему целиком (лечение и перемещение в карантин) процесс займёт время... Боюсь спугнуть запуском других приложений... и других действий... 

отлично! для ускорения советую (если пока не найдены вирусы) остановить, отключите проверку архивов и почты, заново запустить Полную проверку.

#31 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 29 Декабрь 2009 - 17:15

 

Да...

Интересно, почему эти явные клоны не палит эвристический анализатор? я честно говоря уже и не помню когда в последний раз дрвэб что то анализатором показывал...

#32 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Декабрь 2009 - 17:18

 

Да...

Интересно, почему эти явные клоны не палит эвристический анализатор? я честно говоря уже и не помню когда в последний раз дрвэб что то анализатором показывал...


Вы бы сначала сравнили пару таких "клонов", все бы поняли :-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#33 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 29 Декабрь 2009 - 17:21

 

Вы бы сначала сравнили пару таких "клонов", все бы поняли :-)

А вот и описали бы со своей профессиональной точки зрения в базе данных что там не так..

#34 Elena Ph.

Elena Ph.

    Newbie

  • Posters
  • 33 Сообщений:

Отправлено 29 Декабрь 2009 - 17:28

Есть возможность влиять на вирусописателей через вашего оператора. Вы можете пожаловаться на эту ситуацию оператору, оператор обязан будет разобраться с провайдером "услуги", который продал номер и текст вирусописателям.
Как правило, они довольно быстро прикрывают лавочку. Некоторые операторы даже полностью компенсируют расходы от вымогательства пострадавшим.
Опять же, они и в К скорее обратятся.

Написала в МТС. Правда уверенности нет вовсе.

#35 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 29 Декабрь 2009 - 17:29

Есть возможность влиять на вирусописателей через вашего оператора. Вы можете пожаловаться на эту ситуацию оператору, оператор обязан будет разобраться с провайдером "услуги", который продал номер и текст вирусописателям.
Как правило, они довольно быстро прикрывают лавочку. Некоторые операторы даже полностью компенсируют расходы от вымогательства пострадавшим.
Опять же, они и в К скорее обратятся.

Написала в МТС. Правда уверенности нет вовсе.

Зря! Лучше звоните!
Sergey Komarov
R&D www.drweb.com

#36 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 21:56

 

Вы бы сначала сравнили пару таких "клонов", все бы поняли :-)

А вот и описали бы со своей профессиональной точки зрения в базе данных что там не так..

Ну судя по всему эвристический анализатор встроен в этот вирус =) и писали его явно русские\украинские господа...

так-то бы по "специфичным сайтам" пошерстить...

Эта хня из одной линейки с: узнай как похудеть отправь смс\чтобы тебя не забанила аська отправь смс\получи новые возможности в контакте за смс\узнай что за смс посылают другие\и прочие лоховские темы... 


Проблема только в том, что сейчас - это Г действует деструктивно... и замечу что тока на 2 сп...

На работе например встала работа одного отдела из-за этого... И ладно бы там много левого софта, так ведь нет на лицензионном всем... 

Впрочем давно собиралась на курсы к ДР вебовцам =) (сорри за оффтоп)

#37 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Декабрь 2009 - 22:00

OgnePtaX

лог позже...

?

#38 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 22:07

OgnePtaX

лог позже...

?

Я дома, копм на работе...

уходила было только 25% проверено... ушла оставила на ночь проверяца...

#39 Gennadij

Gennadij

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Декабрь 2009 - 00:23

Проблема только в том, что сейчас - это Г действует деструктивно... и замечу что тока на 2 сп...


Не согласен. Все это действует и на сервис паках 3их с самыми последними декабрьскими обновлениями. Хотелось бы знать какую уязвимость использует вирус, чтоб попасть в систему, а то клиенты не коляться, что делали, что запускали...

#40 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 30 Декабрь 2009 - 00:30

Проблема только в том, что сейчас - это Г действует деструктивно... и замечу что тока на 2 сп...

Не согласен. Все это действует и на сервис паках 3их с самыми последними декабрьскими обновлениями. Хотелось бы знать какую уязвимость использует вирус, чтоб попасть в систему, а то клиенты не коляться, что делали, что запускали...

При разборе полетов на одном компе выяснилось, что одним из путей может быть pdf с эксплойтом.
С уважением,
Борис А. Чертенко aka Borka.