Перейти к содержимому


Фото
- - - - -

Trojan.win32.ddox.ci


  • Please log in to reply
174 ответов в этой теме

#121 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 25 Июнь 2011 - 22:23

можете потереть Вашу реакцию, начинаю складывать мнение

На подземные стуки не отвечаю (с)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#122 lawpin

lawpin

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 25 Июнь 2011 - 22:30

тему можно закрыть, проблема решена.

#123 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 602 Сообщений:

Отправлено 25 Июнь 2011 - 22:36

Вот только теперь можете идти пить пиво!
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#124 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 26 Июнь 2011 - 05:04

7 страниц и никакой конкретики. Как решили проблему? Штатно через сканирование DrWeb или с помощью удаленного доступа и хелперов?

#125 Guest_Artem Baranov_*

Guest_Artem Baranov_*
  • Guests

Отправлено 27 Июнь 2011 - 09:26

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

#126 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 28 Июнь 2011 - 10:42

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

А на Windoes 7 x64 он инфицирует boot sector и в браузерах работает ? ;)

Сообщение было изменено Vindows: 28 Июнь 2011 - 10:42

Essential Security against Evolving Threats
user Windows 64 bit

#127 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 28 Июнь 2011 - 11:57

У меня естя очень похожий файл и уже очень давно - 2 недели, установщик ~ 95 кб, DLL http://www.virustotal.com/file-scan/report...6b83-1309249407
Microsoft PWS:Win32/Sinowal.gen!Y
не он да?
На виртуальной машине Windows 7 x64 у меня не воспроизводится фигня в браузере.
MBR sector of the 0. physical disk - is OK
Active boot sector of the 0. physical disk - is OK

А вот я ищу: Lethic, Ddox, Rootkit.Boot.Cidox, малчок2.. файл вроде как должен быть ~45кб ? Нахожу ссылки, а они не работают.
;)

Сообщение было изменено Vindows: 28 Июнь 2011 - 12:02

Essential Security against Evolving Threats
user Windows 64 bit

#128 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 28 Июнь 2011 - 12:43

Скорей всего он, вердикт сменился с криптика на:
Отправленное изображение
И скорей всего он на Windows 7 x64 не работает, и rootkitы не пройдут - Касперский нечего не видит, хорошая ОС. Получается я его давно уже запускал, подумал какой нибудь малчок липовый, и ещу тут. Когда уже давно отправил.
;)
Essential Security against Evolving Threats
user Windows 64 bit

#129 AndreyKa

AndreyKa

    Poster

  • Posters
  • 1 156 Сообщений:

Отправлено 28 Июнь 2011 - 14:00

Microsoft накануне предупредила пользователей Windows о том, что им придется переустанавливать операционную систему, если их компьютер будет инфицирован новым руткитом, который скрывает от операционной системы главный загрузочный сектор.
http://www.cybersecurity.ru/crypto/126433.html
Это про тот же самый буткит речь? CureIt лечит? Есть у кого-нибудь положительный опыт.

#130 Guest_Artem Baranov_*

Guest_Artem Baranov_*
  • Guests

Отправлено 28 Июнь 2011 - 14:06

Скорей всего он, вердикт сменился с криптика на:
Отправленное изображение
И скорей всего он на Windows 7 x64 не работает, и rootkitы не пройдут - Касперский нечего не видит, хорошая ОС. Получается я его давно уже запускал, подумал какой нибудь малчок липовый, и ещу тут. Когда уже давно отправил.
;)

Я честно говоря не совсем понял, о чем вы пишите. Про Trojan.Mayachok?

#131 Guest_Artem Baranov_*

Guest_Artem Baranov_*
  • Guests

Отправлено 28 Июнь 2011 - 14:16

Microsoft накануне предупредила пользователей Windows о том, что им придется переустанавливать операционную систему, если их компьютер будет инфицирован новым руткитом, который скрывает от операционной системы главный загрузочный сектор.
http://www.cybersecurity.ru/crypto/126433.html
Это про тот же самый буткит речь? CureIt лечит? Есть у кого-нибудь положительный опыт.

Это не тот. Тот, про который здесь идет речь заражает VBR, а не MBR, как уже отмечалось.

#132 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 28 Июнь 2011 - 14:45

Эта штука лезет в сеть, и судя по вердикту качает какой-то mebroot. Качает about.exe. ;)
Три скрытых DLL с одинаковым MD5 прописываются в реестре, атрибуты можно сменить в только в Far, так чтобы увидеть dll - показывать скрытые файлы у меня включено.
:P
C:\Users\vitalik\qloada14.dll Win32/Theola.A trojan
C:\Users\vitalik\AppData\Roaming\MICROS~1\Windows\STARTM~1\Programs\Startup\SCANTD~1.DLL Win32/Theola.A
C:\Windows\system32\qloada14.dll Win32/Theola.A trojan

Microsoft
PWS:Win32/Sinowal.gen!Y
http://www.virustotal.com/file-scan/report...6b83-1309249407

Вот наверно такая виря:
http://www.threatexpert.com/report.aspx?md...d8027b75b2c9250
Незнаю та это виря или нет, но похожа!!!

А вот виря которая в теме работает на Windows 7 x64 ? :P
Essential Security against Evolving Threats
user Windows 64 bit

#133 sda

sda

    Newbie

  • Posters
  • 96 Сообщений:

Отправлено 28 Июнь 2011 - 14:50

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

А на Windoes 7 x64 он инфицирует boot sector и в браузерах работает ? ;)

на Windows 7 x64 нужно серфить на IE x64 и не "париться" :P Мультиплатформенных вредоносного программного обеспечения с "гулькин ...нос" и этот скорее всего к ним не относится.

#134 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 28 Июнь 2011 - 15:25

Интересно ещё как люди заражаются? :P Чтобы самому не попасть на это чудо! ;)
Essential Security against Evolving Threats
user Windows 64 bit

#135 RocK1986

RocK1986

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 28 Июнь 2011 - 15:48

Подскажите пожалуйста - Как решили проблему? Прочитал весь топик и не понял какие именно действия нужно сделать, что бы удалить этот вирус с компьютера. Я создал утром аналогичную тему, с логами и пока никто ничего не подсказал ;) . Посему пишу здесь - прошу объясните пожалуйста конкретный ход последовательных действий для устранения вируса с компьютера

Сообщение было изменено RocK1986: 28 Июнь 2011 - 15:49


#136 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 28 Июнь 2011 - 15:58

RocK1986
Обратитесь, пожалуйста, в техническую поддержку. Насколько мне известно, в настоящее время имеются трудности с устранением всех последствий этого вируса.

#137 Blitskrieg

Blitskrieg

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 28 Июнь 2011 - 17:16

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

А на Windoes 7 x64 он инфицирует boot sector и в браузерах работает ? ;)


Да, работает и под x64.

#138 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 600 Сообщений:

Отправлено 29 Июнь 2011 - 22:55

Подскажите пожалуйста - Как решили проблему? Прочитал весь топик и не понял какие именно действия нужно сделать, что бы удалить этот вирус с компьютера. Я создал утром аналогичную тему, с логами и пока никто ничего не подсказал ;) . Посему пишу здесь - прошу объясните пожалуйста конкретный ход последовательных действий для устранения вируса с компьютера

в тех. поддержке помогут обязательно
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#139 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Июнь 2011 - 22:58

Подскажите пожалуйста - Как решили проблему? Прочитал весь топик и не понял какие именно действия нужно сделать, что бы удалить этот вирус с компьютера. Я создал утром аналогичную тему, с логами и пока никто ничего не подсказал ;) . Посему пишу здесь - прошу объясните пожалуйста конкретный ход последовательных действий для устранения вируса с компьютера

в тех. поддержке помогут обязательно


Прямо тайны мадридского двора
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#140 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 600 Сообщений:

Отправлено 29 Июнь 2011 - 23:01

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

А на Windoes 7 x64 он инфицирует boot sector и в браузерах работает ? ;)

на Windows 7 x64 нужно серфить на IE x64 и не "париться" :P Мультиплатформенных вредоносного программного обеспечения с "гулькин ...нос" и этот скорее всего к ним не относится.

это не панацея. прошли времена безопасности 64 битных процессов. вся безопасность была основана на слабом уровне писателей вирусов, а теперь поддержка 64 бита обязательный атрибут для новых угроз.
With best regards, Konstantin Yudin
Doctor Web, Ltd.