спайдер тоже его ловит и лечит на момент сброса.ESET NOD хотя бы ловит его на этапе создания dll в каталоге %WINDIR%/system32,
Неизвестный Вирус
#81
Отправлено 15 Январь 2009 - 13:01
Doctor Web, Ltd.
#82
Отправлено 15 Январь 2009 - 13:02
не можно а нужно. он лезет через скрытые админ. шары. подбирая слабые пароли.Ещё поставьте администраторам сильные пароли. Проверьте, не расшарены ли системные диски. Можно даже администраторские шары поотключать.
Doctor Web, Ltd.
#83
Отправлено 15 Январь 2009 - 13:07
все зависит от способа распространения. если через эксплойт то будет в кеше ie, в каталоге ie, в каталоге movie maker... если лезет через админ шары то кидается в system32 dll со псевдослучайным именем. все это нами ловится и лечится. другой дело, что дыры никуда не деваются, а майкрософт все заплатки клепает.Не знаю, у меня веб благополучно блокирует файл в момент появления файла dll (надеюсь стоит проверка всех файлов в вебе и режим расширенной защиты включен?), впрочем файл не обязательно будет dll. Расширение произвольное как имя унего. Также найдён был в разных папках, в програм файсе в каталоге от ИЕ один сидел и один сидел вдокумент и сетинг. т.е. он не обязан висеть в папке system32. Есть подозрение что и без формирования файла часть вируса при прониктовении живет на компьютере. Это если судить по заблокированым покетам с машин некоторых.
Doctor Web, Ltd.
#84
Отправлено 15 Январь 2009 - 14:07
все зависит от способа распространения. если через эксплойт то будет в кеше ie, в каталоге ie, в каталоге movie maker... если лезет через админ шары то кидается в system32 dll со псевдослучайным именем. все это нами ловится и лечится. другой дело, что дыры никуда не деваются, а майкрософт все заплатки клепает.Не знаю, у меня веб благополучно блокирует файл в момент появления файла dll (надеюсь стоит проверка всех файлов в вебе и режим расширенной защиты включен?), впрочем файл не обязательно будет dll. Расширение произвольное как имя унего. Также найдён был в разных папках, в програм файсе в каталоге от ИЕ один сидел и один сидел вдокумент и сетинг. т.е. он не обязан висеть в папке system32. Есть подозрение что и без формирования файла часть вируса при прониктовении живет на компьютере. Это если судить по заблокированым покетам с машин некоторых.
Естественно включена расширенная защита и эверистика.
Почему же тогда дрвеб даёт создать задание на исполнение в шедулере и в итоге полностью не очищает компьютер? Утилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель
#85
Отправлено 15 Январь 2009 - 14:27
знать с другого зараженного компа подключение к админской шаре прошло на ура. меняйте пароли, лечите остальных.все зависит от способа распространения. если через эксплойт то будет в кеше ie, в каталоге ie, в каталоге movie maker... если лезет через админ шары то кидается в system32 dll со псевдослучайным именем. все это нами ловится и лечится. другой дело, что дыры никуда не деваются, а майкрософт все заплатки клепает.Не знаю, у меня веб благополучно блокирует файл в момент появления файла dll (надеюсь стоит проверка всех файлов в вебе и режим расширенной защиты включен?), впрочем файл не обязательно будет dll. Расширение произвольное как имя унего. Также найдён был в разных папках, в програм файсе в каталоге от ИЕ один сидел и один сидел вдокумент и сетинг. т.е. он не обязан висеть в папке system32. Есть подозрение что и без формирования файла часть вируса при прониктовении живет на компьютере. Это если судить по заблокированым покетам с машин некоторых.
Естественно включена расширенная защита и эверистика.
Почему же тогда дрвеб даёт создать задание на исполнение в шедулере и в итоге полностью не очищает компьютер?
#86
Отправлено 15 Январь 2009 - 14:55
http://www.f-secure.com/v-descs/worm_w32_downadup_al.shtml
многим станет понятнее
#87
Отправлено 15 Январь 2009 - 15:18
Не сочтите за рекламу
"Всегда Coca-Cola!!" (не сочтите за рекламу)
Нельзя так подробно описывать функционал вирусов, ибо зло это - не только юзеры читают.
Скоро и нашим пользователям должно стать понятнее...
Ага, вот оно:
http://news.drweb.com/show/?c=5&i=204&lng=ru
#88
Отправлено 15 Январь 2009 - 15:37
Хороший вопрос. Вы, видимо, опытный человек. Сделайте копию файла, который находит и убивает f-downadup. Проверьте его на http://www.virustotal.com/ . Если drweb там не видит вирус - "Прислать вирус" вверху страницыУтилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?
#89
Отправлено 15 Январь 2009 - 15:53
Ага, вот оно:
http://news.drweb.com/show/?c=5&i=204&lng=ru
А подскажите пожалуйста какие ветки в реестре надо дополнительно восстановить?
или изменить какието параметры других служб?
у меня такое впечатление, что просто удалить вир dll tmp, почистить диск, и прибить гадкую службу,накатить патчи, это далеко не все.
#90
Отправлено 15 Январь 2009 - 16:00
Хороший вопрос. Вы, видимо, опытный человек. Сделайте копию файла, который находит и убивает f-downadup. Проверьте его на http://www.virustotal.com/ . Если drweb там не видит вирус - "Прислать вирус" вверху страницыУтилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?
То что убивает утилита называется ESETом "a variant of Win32/Conficker.AA Worm". Попробую вытащить.
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель
#91
Отправлено 15 Январь 2009 - 16:40
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель
#92
Отправлено 15 Январь 2009 - 16:41
Свежий CuerIT от 15.01.2008 14=56 находит в папке system32 заражённого компьютера файлы с расширением *.tmp и успешно удаляет их. Лежащую там же библиотеку dll размером 168509 байт которую удаляет ESET, он игнорирует. Библиотека лежит на всех заражённых компьютерах и имеет один и тот же размер. Эта же библиотека записывается на флешки и уверенно не опознаётся DrWEB.
ну так отправьте в вирлаб
#93
Отправлено 15 Январь 2009 - 16:42
Хороший вопрос. Вы, видимо, опытный человек. Сделайте копию файла, который находит и убивает f-downadup. Проверьте его на http://www.virustotal.com/ . Если drweb там не видит вирус - "Прислать вирус" вверху страницыУтилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?
При отправке Trend Micro Web Protect:
Upload stopped. Security event from proxy.
InterScan WebProtect detected malicious code in your Web traffic:
Item: jwgkvsq.vmx
Action: deleted
Infection detail:
-- File: jwgkvsq.vmx, malicious code name: WORM_DOWNAD.AD
The uncleanable file is deleted.
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель
#94
Отправлено 15 Январь 2009 - 16:54
Свежий CuerIT от 15.01.2008 14=56 находит в папке system32 заражённого компьютера файлы с расширением *.tmp и успешно удаляет их. Лежащую там же библиотеку dll размером 168509 байт которую удаляет ESET, он игнорирует. Библиотека лежит на всех заражённых компьютерах и имеет один и тот же размер. Эта же библиотека записывается на флешки и уверенно не опознаётся DrWEB.
ну так отправьте в вирлаб
Не поверите! Был отправлен ещё 12го января
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель
#95
Отправлено 15 Январь 2009 - 17:01
Хороший вопрос. Вы, видимо, опытный человек. Сделайте копию файла, который находит и убивает f-downadup. Проверьте его на http://www.virustotal.com/ . Если drweb там не видит вирус - "Прислать вирус" вверху страницыУтилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?
Файл jwgkvsq.vmx получен 2009.01.15 14:56:36 (CET)
Текущий статус: Загрузка ... в очереди ожидание проверка закончено
Результат: 20/38 (52.64%)
Загрузка информации...
Антивирус Версия Обновление Результат
a-squared 4.0.0.73 2009.01.15 Virus.Win32.Conficker!IK
AhnLab-V3 2009.1.15.0 2009.01.15 -
AntiVir 7.9.0.54 2009.01.15 -
Authentium 5.1.0.4 2009.01.14 W32/Conficker!Generic
Avast 4.8.1281.0 2009.01.14 Win32:Confi
AVG 8.0.0.229 2009.01.15 I-Worm/Generic.CPH
BitDefender 7.2 2009.01.15 Win32.Worm.Downadup.Gen
CAT-QuickHeal 10.00 2009.01.15 Win32.Worm.Conficker.B.3
ClamAV 0.94.1 2009.01.15 -
Comodo 932 2009.01.15 -
DrWeb 4.44.0.09170 2009.01.15 -
eSafe 7.0.17.0 2009.01.15 Suspicious File
eTrust-Vet 31.6.6309 2009.01.15 Win32/Conficker
F-Prot 4.4.4.56 2009.01.14 W32/Conficker!Generic
F-Secure 8.0.14470.0 2009.01.15 -
Fortinet 3.117.0.0 2009.01.15 -
GData 19 2009.01.15 Win32.Worm.Downadup.Gen
Ikarus T3.1.1.45.0 2009.01.15 Virus.Win32.Conficker
K7AntiVirus 7.10.584 2009.01.09 -
Kaspersky 7.0.0.125 2009.01.15 Net-Worm.Win32.Kido.ih
McAfee 5495 2009.01.14 W32/Conficker.worm.gen.b
McAfee+Artemis 5495 2009.01.14 W32/Conficker.worm.gen.b
Microsoft 1.4205 2009.01.15 Worm:Win32/Conficker.B
NOD32 3768 2009.01.15 a variant of Win32/Conficker.AE
nProtect 2009.1.8.0 2009.01.15 Win32.Worm.Downadup.Gen
Panda 9.5.1.2 2009.01.14 -
PCTools 4.4.2.0 2009.01.15 -
Prevx1 V2 2009.01.15 -
Rising 21.12.32.00 2009.01.15 -
SecureWeb-Gateway 6.7.6 2009.01.15 -
Sophos 4.37.0 2009.01.15 Mal/Conficker-A
Sunbelt 3.2.1831.2 2009.01.09 -
Symantec 10 2009.01.15 W32.Downadup.B
TheHacker 6.3.1.4.220 2009.01.14 -
TrendMicro 8.700.0.1004 2009.01.15 WORM_DOWNAD.AD
VBA32 3.12.8.10 2009.01.14 -
ViRobot 2009.1.15.1560 2009.01.15 -
VirusBuster 4.5.11.0 2009.01.14 -
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель
#96
Отправлено 15 Январь 2009 - 17:02
Тикетик напишите,может и обратят вниманиеНе поверите! Был отправлен ещё 12го января
А как это Макафии запароленный архив не пропустил?
P.S.
В вирлаб компании drweb
#97
Отправлено 15 Январь 2009 - 17:18
У нас нет макафи, это TrendMicroТикетик напишите,может и обратят вниманиеНе поверите! Был отправлен ещё 12го января
![]()
А как это Макафии запароленный архив не пропустил?
P.S.
В вирлаб компании drweb
Первое моё обращение подтверждено 13/01/2009 [drweb.com #755958] и до сих пор......
Второе ещё не пришло подтверждением
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель
#98
Отправлено 15 Январь 2009 - 17:20
Не поверите! Был отправлен ещё 12го января
номер тикета в студию, плиз!
#99
Отправлено 15 Январь 2009 - 17:27
номер тикета в студию, плиз!Не поверите! Был отправлен ещё 12го января
Номер в посте выше
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель
#100
Отправлено 15 Январь 2009 - 17:28
Ok. спасибо, пока писал не заметил ответ.номер тикета в студию, плиз!Не поверите! Был отправлен ещё 12го января
Номер в посте выше


Тема закрыта
