Перейти к содержимому


Фото
- - - - -

Trojan.win32.ddox.ci


  • Please log in to reply
174 ответов в этой теме

#141 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 29 Июнь 2011 - 23:02

Подскажите пожалуйста - Как решили проблему? Прочитал весь топик и не понял какие именно действия нужно сделать, что бы удалить этот вирус с компьютера. Я создал утром аналогичную тему, с логами и пока никто ничего не подсказал :) . Посему пишу здесь - прошу объясните пожалуйста конкретный ход последовательных действий для устранения вируса с компьютера

в тех. поддержке помогут обязательно

http://forum.drweb.com/index.php?showtopic...st&p=529803 ;)


Подскажите пожалуйста - Как решили проблему? Прочитал весь топик и не понял какие именно действия нужно сделать, что бы удалить этот вирус с компьютера. Я создал утром аналогичную тему, с логами и пока никто ничего не подсказал :P . Посему пишу здесь - прошу объясните пожалуйста конкретный ход последовательных действий для устранения вируса с компьютера

в тех. поддержке помогут обязательно

Прямо тайны мадридского двора

А то! :P
С уважением,
Борис А. Чертенко aka Borka.

#142 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 600 Сообщений:

Отправлено 29 Июнь 2011 - 23:06

Подскажите пожалуйста - Как решили проблему? Прочитал весь топик и не понял какие именно действия нужно сделать, что бы удалить этот вирус с компьютера. Я создал утром аналогичную тему, с логами и пока никто ничего не подсказал ;) . Посему пишу здесь - прошу объясните пожалуйста конкретный ход последовательных действий для устранения вируса с компьютера

в тех. поддержке помогут обязательно


Прямо тайны мадридского двора

да ну. какие тайны. дадут новый сканер и вылечат.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#143 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 30 Июнь 2011 - 00:52

Подскажите пожалуйста - Как решили проблему? Прочитал весь топик и не понял какие именно действия нужно сделать, что бы удалить этот вирус с компьютера. Я создал утром аналогичную тему, с логами и пока никто ничего не подсказал :P . Посему пишу здесь - прошу объясните пожалуйста конкретный ход последовательных действий для устранения вируса с компьютера

в тех. поддержке помогут обязательно


Прямо тайны мадридского двора

да ну. какие тайны. дадут новый сканер и вылечат.

Ёщё какая тайна. А это точно rootkit ? ;)
Essential Security against Evolving Threats
user Windows 64 bit

#144 sda

sda

    Newbie

  • Posters
  • 96 Сообщений:

Отправлено 30 Июнь 2011 - 09:00

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

А на Windoes 7 x64 он инфицирует boot sector и в браузерах работает ? ;)

на Windows 7 x64 нужно серфить на IE x64 и не "париться" :P Мультиплатформенных вредоносного программного обеспечения с "гулькин ...нос" и этот скорее всего к ним не относится.

это не панацея. прошли времена безопасности 64 битных процессов. вся безопасность была основана на слабом уровне писателей вирусов, а теперь поддержка 64 бита обязательный атрибут для новых угроз.

И много их кроме TDL 4? «Защита от патчей» работает прекрасно или к примеру, атакам типа SSDT-Hooks http://b23.ru/n20s x64 не подвержен. Могу напомнить что все 64-битные процессы в обязательном порядке поддерживают DEP и не имеют возможности для маневра и много чего еще :P
Как вы правильно отметили панацеи нет, но 64- х битность, как один из барьеров защиты себя вполне оправдывает и миллионов вирусов как под 32-х битный вариант на х64 нет.

#145 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 600 Сообщений:

Отправлено 30 Июнь 2011 - 09:54

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

А на Windoes 7 x64 он инфицирует boot sector и в браузерах работает ? ;)

на Windows 7 x64 нужно серфить на IE x64 и не "париться" :P Мультиплатформенных вредоносного программного обеспечения с "гулькин ...нос" и этот скорее всего к ним не относится.

это не панацея. прошли времена безопасности 64 битных процессов. вся безопасность была основана на слабом уровне писателей вирусов, а теперь поддержка 64 бита обязательный атрибут для новых угроз.

И много их кроме TDL 4? «Защита от патчей» работает прекрасно или к примеру, атакам типа SSDT-Hooks http://b23.ru/n20s x64 не подвержен. Могу напомнить что все 64-битные процессы в обязательном порядке поддерживают DEP и не имеют возможности для маневра и много чего еще :P
Как вы правильно отметили панацеи нет, но 64- х битность, как один из барьеров защиты себя вполне оправдывает и миллионов вирусов как под 32-х битный вариант на х64 нет.

когда тебе из драйвера вставляют код. ни какие DEP и ASLR не помогут, ибо они от другого. будут, не сомневайтесь. сложности только с файловыми инфекторами драйверов, т.к. там подпись и все такое. любой винлок после минимальной допилки, прекрасно будет работать на 64 бита, а этого уже достаточно дл я головняка.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#146 sda

sda

    Newbie

  • Posters
  • 96 Сообщений:

Отправлено 30 Июнь 2011 - 11:25

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

А на Windoes 7 x64 он инфицирует boot sector и в браузерах работает ? ;)

на Windows 7 x64 нужно серфить на IE x64 и не "париться" :) Мультиплатформенных вредоносного программного обеспечения с "гулькин ...нос" и этот скорее всего к ним не относится.

это не панацея. прошли времена безопасности 64 битных процессов. вся безопасность была основана на слабом уровне писателей вирусов, а теперь поддержка 64 бита обязательный атрибут для новых угроз.

И много их кроме TDL 4? «Защита от патчей» работает прекрасно или к примеру, атакам типа SSDT-Hooks http://b23.ru/n20s x64 не подвержен. Могу напомнить что все 64-битные процессы в обязательном порядке поддерживают DEP и не имеют возможности для маневра и много чего еще :P
Как вы правильно отметили панацеи нет, но 64- х битность, как один из барьеров защиты себя вполне оправдывает и миллионов вирусов как под 32-х битный вариант на х64 нет.

когда тебе из драйвера вставляют код. ни какие DEP и ASLR не помогут, ибо они от другого. будут, не сомневайтесь. сложности только с файловыми инфекторами драйверов, т.к. там подпись и все такое. любой винлок после минимальной допилки, прекрасно будет работать на 64 бита, а этого уже достаточно дл я головняка.

Пока с безопасностью 64-разрядные версии Windows 7и Windows Vista все нормально :P Отчет Microsoft показывает, что 64-разрядные версии Windows 7 и Windows Vista менее подвержены заражениям, чем их 32-битные собратья http://download.microsoft.com/download/6/0...010_English.pdf

Сообщение было изменено sda: 30 Июнь 2011 - 11:28


#147 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 30 Июнь 2011 - 16:26

И много их кроме TDL 4? «Защита от патчей» работает прекрасно или к примеру, атакам типа SSDT-Hooks http://b23.ru/n20s x64 не подвержен. Могу напомнить что все 64-битные процессы в обязательном порядке поддерживают DEP и не имеют возможности для маневра и много чего еще :P
Как вы правильно отметили панацеи нет, но 64- х битность, как один из барьеров защиты себя вполне оправдывает и миллионов вирусов как под 32-х битный вариант на х64 нет.

Там ещё в оперативную памать все грузится с разбросом в 256, эксплойты и хакеры - пока в нокауте. ;)
Trojan.win32.ddox.ci тоже использует какой-то эксплойт и наобновлённой OC, даже UAC его обломает. :P
Essential Security against Evolving Threats
user Windows 64 bit

#148 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 30 Июнь 2011 - 16:46

Интересно, а защищает опция "Block applications from writing to disk using low-levels functions" от записи в VBR?

да

Даже если это опция включина, вредоносный процесс в теории может висеть в памяти и ждать когда эту функцию отключат или переустановят Dr.Web, и уже в этот момент инфицировать VBR. Так? ;)
Так как нет HIPS, и понятных логов HIPS, а также прграммы анализа системы. :P

Сообщение было изменено Vindows: 30 Июнь 2011 - 16:47

Essential Security against Evolving Threats
user Windows 64 bit

#149 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 600 Сообщений:

Отправлено 30 Июнь 2011 - 16:55

Там ещё в оперативную памать все грузится с разбросом в 256, эксплойты и хакеры - пока в нокауте. ;)

это ASLR. уже сломали. пока редко но возможно.

Даже если это опция включина, вредоносный процесс в теории может висеть в памяти и ждать когда эту функцию отключат или переустановят Dr.Web, и уже в этот момент инфицировать VBR. Так? :P

ну, можно много чего напридумывать при желании :P
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#150 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 602 Сообщений:

Отправлено 04 Июль 2011 - 19:51

Microsoft
PWS:Win32/Sinowal.gen!Y
http://www.virustotal.com/file-scan/report...6b83-1309249407

Вот наверно такая виря:
http://www.threatexpert.com/report.aspx?md...d8027b75b2c9250
Незнаю та это виря или нет, но похожа!!!

Нет, это не то. Сами дропперы даже на VT не засвечены.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#151 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 602 Сообщений:

Отправлено 04 Июль 2011 - 19:56

Как выяснилось ключевое значение имеет именно дроппер, ибо там нестандартная функция заражения бут-сектора, вернее VBR.

Как правило, он всегда имеет ключевое значение. Можете дать прямую ссылку на закачку новой версии Вашего сканера?
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#152 NastyaA

NastyaA

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 10 Июль 2011 - 21:31

Всем привет!
В-общем, сегодня я тоже "попала"!!!
Сначала меня "выбросило" со всех сайтов и ОС самопроизвольно перезагрузилась... Конечно, я заподозрила неладное, но тем не менее когда на сайте "В Контакте" меня попросили ввести номер телефона, я, сама не понимая, почему это послушно сделала. Пришло СМС с номера 5581 с просьбой отправить ответ с текстом 7830. И Я ЭТО СДЕЛАЛА!!! С меня списали 400 рублей... В ответ пришло еще одно смс: "Для завершения активации отправьте текст 2261 на номер 8353 или 3121. Служба поддержки 8-800-100-7337". А самое ужасное, что теперь при попытке зайти в интернет через IE появлется окно (прикрепила). Почитала - нала про него в интернете. Но что делать не знаю. Потому что:
1) утилита DrWeb CUREIT у меня не запускается: ошибка пишет, что "не является приложением WIN32"
2) hosts, как вы их называете вроде читсые. Или может быть я неправильно смотрю???
3) мой антивирусник Microsoft ничего не нашел.

Что мне сделать????

Прошу вашей ПОМОЩИ!

Прикрепленные файлы:



#153 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Июль 2011 - 21:35

Всем привет!
В-общем, сегодня я тоже "попала"!!!
Сначала меня "выбросило" со всех сайтов и ОС самопроизвольно перезагрузилась... Конечно, я заподозрила неладное, но тем не менее когда на сайте "В Контакте" меня попросили ввести номер телефона, я, сама не понимая, почему это послушно сделала. Пришло СМС с номера 5581 с просьбой отправить ответ с текстом 7830. И Я ЭТО СДЕЛАЛА!!! С меня списали 400 рублей... В ответ пришло еще одно смс: "Для завершения активации отправьте текст 2261 на номер 8353 или 3121. Служба поддержки 8-800-100-7337". А самое ужасное, что теперь при попытке зайти в интернет через IE появлется окно (прикрепила). Почитала - нала про него в интернете. Но что делать не знаю. Потому что:
1) утилита DrWeb CUREIT у меня не запускается: ошибка пишет, что "не является приложением WIN32"
2) hosts, как вы их называете вроде читсые. Или может быть я неправильно смотрю???
3) мой антивирусник Microsoft ничего не нашел.

Что мне сделать????

Прошу вашей ПОМОЩИ!





Действия пользователя
-Скачать TeamViewer http://www.teamviewer.com/download/TeamViewerQS_ru.exe
-Запустить(и ни в коем случае программу не закрывать...Она должна быть все это время запущена и работать. Единственное что можно сделать-это свернуть ее).
-Указать хелперам ID и пароль(они будут написаны в окошке этой программы)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#154 NastyaA

NastyaA

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 10 Июль 2011 - 21:41

Всем привет!
В-общем, сегодня я тоже "попала"!!!
Сначала меня "выбросило" со всех сайтов и ОС самопроизвольно перезагрузилась... Конечно, я заподозрила неладное, но тем не менее когда на сайте "В Контакте" меня попросили ввести номер телефона, я, сама не понимая, почему это послушно сделала. Пришло СМС с номера 5581 с просьбой отправить ответ с текстом 7830. И Я ЭТО СДЕЛАЛА!!! С меня списали 400 рублей... В ответ пришло еще одно смс: "Для завершения активации отправьте текст 2261 на номер 8353 или 3121. Служба поддержки 8-800-100-7337". А самое ужасное, что теперь при попытке зайти в интернет через IE появлется окно (прикрепила). Почитала - нала про него в интернете. Но что делать не знаю. Потому что:
1) утилита DrWeb CUREIT у меня не запускается: ошибка пишет, что "не является приложением WIN32"
2) hosts, как вы их называете вроде читсые. Или может быть я неправильно смотрю???
3) мой антивирусник Microsoft ничего не нашел.

Что мне сделать????

Прошу вашей ПОМОЩИ!





Действия пользователя
-Скачать TeamViewer http://www.teamviewer.com/download/TeamViewerQS_ru.exe
-Запустить(и ни в коем случае программу не закрывать...Она должна быть все это время запущена и работать. Единственное что можно сделать-это свернуть ее).
-Указать хелперам ID и пароль(они будут написаны в окошке этой программы)





Скачала, запустила, ID и пароль узнала. Кому их указывать? И не опасно ли это?.......

#155 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Июль 2011 - 21:43


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#156 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 10 Июль 2011 - 21:44

NastyaA, Ещё одно сообщение сюда напишите, чтобы личка у вас заработала.

Сообщение было изменено pig: 10 Июль 2011 - 21:45

Почтовый сервер Eserv тоже работает с Dr.Web

#157 NastyaA

NastyaA

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 10 Июль 2011 - 21:47

Тестовое сообщение.
Этого достаточно, чтобы заработала "личка"?

#158 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Июль 2011 - 21:47

Тестовое сообщение.
Этого достаточно, чтобы заработала "личка"?


да
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#159 Kit-kot

Kit-kot

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 15 Июль 2011 - 04:30

Здравствуйте.
Перечитал все страницы , понял что сам точно не разберусь, как избавиться от этого вируса.
Скажите, есть ли уже какое-то решение или нужно так же как и NastyaA давать доступ к своему компу и ждать помощи?

#160 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 15 Июль 2011 - 08:07

Пролечите систему свежим CureIt.
Далее, если не поможет, в отдельную тему и логи по правилам.

ыЫ