Перейти к содержимому


Фото
- - - - -

Неизвестный Вирус


  • Закрыто Тема закрыта
172 ответов в этой теме

#81 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 673 Сообщений:

Отправлено 15 Январь 2009 - 13:01

ESET NOD хотя бы ловит его на этапе создания dll в каталоге %WINDIR%/system32,

спайдер тоже его ловит и лечит на момент сброса.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#82 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 673 Сообщений:

Отправлено 15 Январь 2009 - 13:02

Ещё поставьте администраторам сильные пароли. Проверьте, не расшарены ли системные диски. Можно даже администраторские шары поотключать.

не можно а нужно. он лезет через скрытые админ. шары. подбирая слабые пароли.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#83 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 673 Сообщений:

Отправлено 15 Январь 2009 - 13:07

Не знаю, у меня веб благополучно блокирует файл в момент появления файла dll (надеюсь стоит проверка всех файлов в вебе и режим расширенной защиты включен?), впрочем файл не обязательно будет dll. Расширение произвольное как имя унего. Также найдён был в разных папках, в програм файсе в каталоге от ИЕ один сидел и один сидел вдокумент и сетинг. т.е. он не обязан висеть в папке system32. Есть подозрение что и без формирования файла часть вируса при прониктовении живет на компьютере. Это если судить по заблокированым покетам с машин некоторых.

все зависит от способа распространения. если через эксплойт то будет в кеше ie, в каталоге ie, в каталоге movie maker... если лезет через админ шары то кидается в system32 dll со псевдослучайным именем. все это нами ловится и лечится. другой дело, что дыры никуда не деваются, а майкрософт все заплатки клепает.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#84 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 14:07

Не знаю, у меня веб благополучно блокирует файл в момент появления файла dll (надеюсь стоит проверка всех файлов в вебе и режим расширенной защиты включен?), впрочем файл не обязательно будет dll. Расширение произвольное как имя унего. Также найдён был в разных папках, в програм файсе в каталоге от ИЕ один сидел и один сидел вдокумент и сетинг. т.е. он не обязан висеть в папке system32. Есть подозрение что и без формирования файла часть вируса при прониктовении живет на компьютере. Это если судить по заблокированым покетам с машин некоторых.

все зависит от способа распространения. если через эксплойт то будет в кеше ie, в каталоге ie, в каталоге movie maker... если лезет через админ шары то кидается в system32 dll со псевдослучайным именем. все это нами ловится и лечится. другой дело, что дыры никуда не деваются, а майкрософт все заплатки клепает.


Естественно включена расширенная защита и эверистика.

Почему же тогда дрвеб даёт создать задание на исполнение в шедулере и в итоге полностью не очищает компьютер? Утилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#85 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Members
  • 469 Сообщений:

Отправлено 15 Январь 2009 - 14:27

Не знаю, у меня веб благополучно блокирует файл в момент появления файла dll (надеюсь стоит проверка всех файлов в вебе и режим расширенной защиты включен?), впрочем файл не обязательно будет dll. Расширение произвольное как имя унего. Также найдён был в разных папках, в програм файсе в каталоге от ИЕ один сидел и один сидел вдокумент и сетинг. т.е. он не обязан висеть в папке system32. Есть подозрение что и без формирования файла часть вируса при прониктовении живет на компьютере. Это если судить по заблокированым покетам с машин некоторых.

все зависит от способа распространения. если через эксплойт то будет в кеше ie, в каталоге ie, в каталоге movie maker... если лезет через админ шары то кидается в system32 dll со псевдослучайным именем. все это нами ловится и лечится. другой дело, что дыры никуда не деваются, а майкрософт все заплатки клепает.


Естественно включена расширенная защита и эверистика.

Почему же тогда дрвеб даёт создать задание на исполнение в шедулере и в итоге полностью не очищает компьютер?

знать с другого зараженного компа подключение к админской шаре прошло на ура. меняйте пароли, лечите остальных.
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#86 G300

G300

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 15 Январь 2009 - 14:55

Не сочтите за рекламу
http://www.f-secure.com/v-descs/worm_w32_downadup_al.shtml
многим станет понятнее

#87 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 15 Январь 2009 - 15:18

Не сочтите за рекламу


"Всегда Coca-Cola!!" (не сочтите за рекламу) :rolleyes:

Нельзя так подробно описывать функционал вирусов, ибо зло это - не только юзеры читают.
Скоро и нашим пользователям должно стать понятнее...

Ага, вот оно:
http://news.drweb.com/show/?c=5&i=204&lng=ru
http://ledovskoy.com - Приятно познакомиться (с) :)

#88 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 15 Январь 2009 - 15:37

 Утилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?

Хороший вопрос. Вы, видимо, опытный человек. Сделайте копию файла, который находит и убивает f-downadup. Проверьте его на http://www.virustotal.com/ . Если drweb там не видит вирус - "Прислать вирус" вверху страницы

#89 G300

G300

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 15 Январь 2009 - 15:53

Ага, вот оно:
http://news.drweb.com/show/?c=5&i=204&lng=ru


А подскажите пожалуйста какие ветки в реестре надо дополнительно восстановить?
или изменить какието параметры других служб?

у меня такое впечатление, что просто удалить вир dll tmp, почистить диск, и прибить гадкую службу,накатить патчи, это далеко не все.

#90 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 16:00

 Утилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?

Хороший вопрос. Вы, видимо, опытный человек. Сделайте копию файла, который находит и убивает f-downadup. Проверьте его на http://www.virustotal.com/ . Если drweb там не видит вирус - "Прислать вирус" вверху страницы


То что убивает утилита называется ESETом "a variant of Win32/Conficker.AA Worm". Попробую вытащить.
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#91 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 16:40

Свежий CuerIT от 15.01.2008 14=56 находит в папке system32 заражённого компьютера файлы с расширением *.tmp и успешно удаляет их. Лежащую там же библиотеку dll размером 168509 байт которую удаляет ESET, он игнорирует. Библиотека лежит на всех заражённых компьютерах и имеет один и тот же размер. Эта же библиотека записывается на флешки и уверенно не опознаётся DrWEB.
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#92 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 15 Январь 2009 - 16:41

Свежий CuerIT от 15.01.2008 14=56 находит в папке system32 заражённого компьютера файлы с расширением *.tmp и успешно удаляет их. Лежащую там же библиотеку dll размером 168509 байт которую удаляет ESET, он игнорирует. Библиотека лежит на всех заражённых компьютерах и имеет один и тот же размер. Эта же библиотека записывается на флешки и уверенно не опознаётся DrWEB.


ну так отправьте в вирлаб
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#93 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 16:42

 Утилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?

Хороший вопрос. Вы, видимо, опытный человек. Сделайте копию файла, который находит и убивает f-downadup. Проверьте его на http://www.virustotal.com/ . Если drweb там не видит вирус - "Прислать вирус" вверху страницы


При отправке Trend Micro Web Protect:

Upload stopped. Security event from proxy.
InterScan WebProtect detected malicious code in your Web traffic:

Item: jwgkvsq.vmx
Action: deleted

Infection detail:

-- File: jwgkvsq.vmx, malicious code name: WORM_DOWNAD.AD
The uncleanable file is deleted.
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#94 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 16:54

Свежий CuerIT от 15.01.2008 14=56 находит в папке system32 заражённого компьютера файлы с расширением *.tmp и успешно удаляет их. Лежащую там же библиотеку dll размером 168509 байт которую удаляет ESET, он игнорирует. Библиотека лежит на всех заражённых компьютерах и имеет один и тот же размер. Эта же библиотека записывается на флешки и уверенно не опознаётся DrWEB.


ну так отправьте в вирлаб


Не поверите! Был отправлен ещё 12го января
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#95 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 17:01

 Утилита от F-Secure и после этого находит вирус и перегружает машины. Что же тогда находит f-downadup? Почему после неё дрвеб не находит вирусов, а при работающем дрвебе эта утилита убивает вирус?

Хороший вопрос. Вы, видимо, опытный человек. Сделайте копию файла, который находит и убивает f-downadup. Проверьте его на http://www.virustotal.com/ . Если drweb там не видит вирус - "Прислать вирус" вверху страницы


Файл jwgkvsq.vmx получен 2009.01.15 14:56:36 (CET)
Текущий статус: Загрузка ... в очереди ожидание проверка закончено


Результат: 20/38 (52.64%)
Загрузка информации... 

Антивирус Версия Обновление Результат 
a-squared 4.0.0.73 2009.01.15 Virus.Win32.Conficker!IK 
AhnLab-V3 2009.1.15.0 2009.01.15 - 
AntiVir 7.9.0.54 2009.01.15 - 
Authentium 5.1.0.4 2009.01.14 W32/Conficker!Generic 
Avast 4.8.1281.0 2009.01.14 Win32:Confi 
AVG 8.0.0.229 2009.01.15 I-Worm/Generic.CPH 
BitDefender 7.2 2009.01.15 Win32.Worm.Downadup.Gen 
CAT-QuickHeal 10.00 2009.01.15 Win32.Worm.Conficker.B.3 
ClamAV 0.94.1 2009.01.15 - 
Comodo 932 2009.01.15 - 
DrWeb 4.44.0.09170 2009.01.15 - 
eSafe 7.0.17.0 2009.01.15 Suspicious File 
eTrust-Vet 31.6.6309 2009.01.15 Win32/Conficker 
F-Prot 4.4.4.56 2009.01.14 W32/Conficker!Generic 
F-Secure 8.0.14470.0 2009.01.15 - 
Fortinet 3.117.0.0 2009.01.15 - 
GData 19 2009.01.15 Win32.Worm.Downadup.Gen 
Ikarus T3.1.1.45.0 2009.01.15 Virus.Win32.Conficker 
K7AntiVirus 7.10.584 2009.01.09 - 
Kaspersky 7.0.0.125 2009.01.15 Net-Worm.Win32.Kido.ih 
McAfee 5495 2009.01.14 W32/Conficker.worm.gen.b 
McAfee+Artemis 5495 2009.01.14 W32/Conficker.worm.gen.b 
Microsoft 1.4205 2009.01.15 Worm:Win32/Conficker.B 
NOD32 3768 2009.01.15 a variant of Win32/Conficker.AE 
nProtect 2009.1.8.0 2009.01.15 Win32.Worm.Downadup.Gen 
Panda 9.5.1.2 2009.01.14 - 
PCTools 4.4.2.0 2009.01.15 - 
Prevx1 V2 2009.01.15 - 
Rising 21.12.32.00 2009.01.15 - 
SecureWeb-Gateway 6.7.6 2009.01.15 - 
Sophos 4.37.0 2009.01.15 Mal/Conficker-A 
Sunbelt 3.2.1831.2 2009.01.09 - 
Symantec 10 2009.01.15 W32.Downadup.B 
TheHacker 6.3.1.4.220 2009.01.14 - 
TrendMicro 8.700.0.1004 2009.01.15 WORM_DOWNAD.AD 
VBA32 3.12.8.10 2009.01.14 - 
ViRobot 2009.1.15.1560 2009.01.15 - 
VirusBuster 4.5.11.0 2009.01.14 - 
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#96 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 15 Январь 2009 - 17:02

Не поверите! Был отправлен ещё 12го января

Тикетик напишите,может и обратят внимание  :rolleyes:

А как это Макафии запароленный архив не пропустил?
P.S.

В вирлаб компании drweb
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#97 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 17:18

Не поверите! Был отправлен ещё 12го января

Тикетик напишите,может и обратят внимание  :rolleyes:

А как это Макафии запароленный архив не пропустил?
P.S.
В вирлаб компании drweb

У нас нет макафи, это TrendMicro

Первое моё обращение подтверждено 13/01/2009 [drweb.com #755958] и до сих пор......
Второе ещё не пришло подтверждением
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#98 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Members
  • 469 Сообщений:

Отправлено 15 Январь 2009 - 17:20

Не поверите! Был отправлен ещё 12го января


номер тикета в студию, плиз!
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#99 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 17:27

Не поверите! Был отправлен ещё 12го января

номер тикета в студию, плиз!


Номер в посте выше
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#100 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Members
  • 469 Сообщений:

Отправлено 15 Январь 2009 - 17:28

Не поверите! Был отправлен ещё 12го января

номер тикета в студию, плиз!


Номер в посте выше

Ok. спасибо, пока писал не заметил ответ.
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/