Перейти к содержимому


Фото
- - - - -

Неизвестный Вирус


  • Закрыто Тема закрыта
172 ответов в этой теме

#101 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 17:31

Не поверите! Был отправлен ещё 12го января

номер тикета в студию, плиз!

Номер в посте выше

Нашёл ответ

Alexey Kleymenov - Virus Monitoring Service Doctor Web Ltd.
Уважаемый sapr@******.spb.su,
Ваш запрос был проанализирован. Это был не вирус.
Спасибо за сотрудничество.
--
С уважением,
Служба вирусного мониторинга ООО "Доктор Веб"
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#102 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Members
  • 469 Сообщений:

Отправлено 15 Январь 2009 - 17:38

Вы выше писали про jwgkvsq.vmx, который был на вирустотале. это тот же файл, по которому создан запрос #755958 ?
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#103 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 17:41

Вы выше писали про jwgkvsq.vmx, который был на вирустотале. это тот же файл, по которому создан запрос #755958 ?

Это его загрузчик с флешки.
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#104 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Members
  • 469 Сообщений:

Отправлено 15 Январь 2009 - 17:47

Вы выше писали про jwgkvsq.vmx, который был на вирустотале. это тот же файл, по которому создан запрос #755958 ?

Это его загрузчик с флешки.

а сам jwgkvsq.vmx Вы мог ли бы отосласть в вир.лаб? если не сложно сообщите его номер тикета сюда. Спасибо.
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#105 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 15 Январь 2009 - 17:48

Вы выше писали про jwgkvsq.vmx, который был на вирустотале. это тот же файл, по которому создан запрос #755958 ?


Это autorun.inf. Формально вирусом и не является, DrWeb их грохает.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#106 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Январь 2009 - 17:50

Это autorun.inf. Формально вирусом и не является, DrWeb их грохает.

не всегда он их грохает :rolleyes:
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#107 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 17:53

Вы выше писали про jwgkvsq.vmx, который был на вирустотале. это тот же файл, по которому создан запрос #755958 ?

Это его загрузчик с флешки.

а сам jwgkvsq.vmx Вы мог ли бы отосласть в вир.лаб? если не сложно сообщите его номер тикета сюда. Спасибо.

Отправил 2 варианта взятые с разных компов, пока нет подтверждения получения. Жду.
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#108 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 673 Сообщений:

Отправлено 15 Январь 2009 - 17:53

Это autorun.inf. Формально вирусом и не является, DrWeb их грохает.

не всегда он их грохает :rolleyes:

если лежит в корне и файла который он запускает нет больше. сканером при стартовой проверке будет пойман как Win.Autorunner.сorrupted
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#109 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 15 Январь 2009 - 17:53

Это autorun.inf. Формально вирусом и не является, DrWeb их грохает.

не всегда он их грохает :rolleyes:


Давайте конкретные примеры - я баг заведу :-) Специально смотрели, как с этим поганым .vmx ситуация обстоит: при проверке диска через Custom scan сначала находит червя, сразу после его удаления находит и autorun.inf с предложением вылечить. При express scan находит и червя и autorun.inf и тоже успешно грохает.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#110 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 673 Сообщений:

Отправлено 15 Январь 2009 - 17:56

Это autorun.inf. Формально вирусом и не является, DrWeb их грохает.

не всегда он их грохает :rolleyes:


Давайте конкретные примеры - я баг заведу :-) Специально смотрели, как с этим поганым .vmx ситуация обстоит: при проверке диска через Custom scan сначала находит червя, сразу после его удаления находит и autorun.inf с предложением вылечить. При express scan находит и червя и autorun.inf и тоже успешно грохает.

а если вирус грохнет спайдер то inf останется. но это не опасно. сканер при проверке поймает его эвристиком.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#111 ast

ast

    Newbie

  • Virus Analysts
  • 89 Сообщений:

Отправлено 15 Январь 2009 - 18:00

Вы выше писали про jwgkvsq.vmx, который был на вирустотале. это тот же файл, по которому создан запрос #755958 ?

Это его загрузчик с флешки.

а сам jwgkvsq.vmx Вы мог ли бы отосласть в вир.лаб? если не сложно сообщите его номер тикета сюда. Спасибо.

Отправил 2 варианта взятые с разных компов, пока нет подтверждения получения. Жду.


Какой номер тикета?
+ нужен лог проверки сканером (express) когда файл обнаружен и лечение не удалось

#112 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 18:24

Вы выше писали про jwgkvsq.vmx, который был на вирустотале. это тот же файл, по которому создан запрос #755958 ?

Это его загрузчик с флешки.

а сам jwgkvsq.vmx Вы мог ли бы отосласть в вир.лаб? если не сложно сообщите его номер тикета сюда. Спасибо.

Отправил 2 варианта взятые с разных компов, пока нет подтверждения получения. Жду.


Какой номер тикета?
+ нужен лог проверки сканером (express) когда файл обнаружен и лечение не удалось

Номера #758669 и #758671
Лог приложить не могу, т.к ДрВеб пока их не видит в упор.
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#113 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 18:58

Надеюсь теперь мы завтра избавимся от проблем :rolleyes:
Логи лечения приложу.
===cut===
Ваш запрос был проанализирован. Запись о новом вирусе добавлена в базу.
Вирус: Win32.HLLW.Shadow.3.
===cut===
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#114 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Январь 2009 - 19:44

Это autorun.inf. Формально вирусом и не является, DrWeb их грохает.

не всегда он их грохает :rolleyes:


Давайте конкретные примеры - я баг заведу :-) Специально смотрели, как с этим поганым .vmx ситуация обстоит: при проверке диска через Custom scan сначала находит червя, сразу после его удаления находит и autorun.inf с предложением вылечить. При express scan находит и червя и autorun.inf и тоже успешно грохает.

а если вирус грохнет спайдер то inf останется. но это не опасно. сканер при проверке поймает его эвристиком.

Константин, проблема-с.
Не каждый пользователь пользуется сканером. Спайдер убил вирус, флешка стала недоступна через эксплорер. Вот она - проблема.
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#115 pig

pig

    Бредогенератор

  • Helpers
  • 10 897 Сообщений:

Отправлено 15 Январь 2009 - 20:34

Но просканировать-то её можно. Да и так можно открыть, если не зацикливаться на действии по умолчанию.
Почтовый сервер Eserv тоже работает с Dr.Web

#116 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Январь 2009 - 20:49

Но просканировать-то её можно. Да и так можно открыть, если не зацикливаться на действии по умолчанию.

"Антивирус должен быть незаметным и не отвлекать пользователя от его Word-а" (с) :rolleyes:
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#117 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 15 Январь 2009 - 20:55

Но просканировать-то её можно. Да и так можно открыть, если не зацикливаться на действии по умолчанию.

"Антивирус должен быть незаметным и не отвлекать пользователя от его Word-а" (с) :rolleyes:


World-а :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#118 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Январь 2009 - 20:56

Но просканировать-то её можно. Да и так можно открыть, если не зацикливаться на действии по умолчанию.

"Антивирус должен быть незаметным и не отвлекать пользователя от его Word-а" (с) :rolleyes:


World-а :)

Тоже пойдёт :)
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#119 demn

demn

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 15 Январь 2009 - 21:35

Кто-нибудь пожалуйста скачайте и залейте последнюю версию CureIt на zalil.ru или на ifolder! Не могу скачать, вирус не дает!

#120 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Январь 2009 - 21:41

Кто-нибудь пожалуйста скачайте и залейте последнюю версию CureIt на zalil.ru или на ifolder! Не могу скачать, вирус не дает!

А если попробовать похитрить и скачать отсюда :rolleyes:

ftp://81.176.67.170/pub/drweb/cureit/launch.exe
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.