Перейти к содержимому


Фото
- - - - -

Во что мы вляпались? Вирусы?


  • Please log in to reply
38 ответов в этой теме

#1 Людмила_К

Людмила_К

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 31 Декабрь 2008 - 13:57

В последний день года была сделана большая глупость - нажат на неизвестно откуда взявшийся файл с расширением .exe и после этого запустилась такая дрянь, которая висела в центре экрана и никуда не исчезала. Безлопастный режим не запускался и в итоге направила СМСку на номер 3649 с текстом 86123 1354. Пришло СМС-сообщение: "Отправьте «86123 1354» для подтверждения совершеннолетия. Служба поддержки: www.converts-help.ru. Думали-думали и решили ничего не направлять. Нажали внизу этого голубого окна на «Разблокировать систему» и ввели 86123 1354, нас поблагодарили за использование легальных копий и после перезагузки компа окно исчезло. Сделали быструю проверку системы на вирусы – все чисто. Сейчас запущу полную проверку компа, что-то подсказывает, что тут все не чисто.
Кто-нибуть знает, во что мы вляпалась? Напишите, а.
Вот это окно:
Отправленное изображение
http://i071.radikal.ru/0812/2b/6102873be05b.jpg

Сейчас зашли на сайт www.converts-help.ru. Там текст: «Партнерская программа Converts.Ru обеспечивает функционирование и продажу контента на следующих ресурсах: www.porno-cmc.ru, www.porn-mix.ru, www.elit-porn.ru, www.porno-orders.ru. Данная страница служит для решения проблем и конфликтных ситуаций, возникших у клиентов при оплате услуг наших ресурсов. Будьте уверены, мы сделаем все от нас зависящее для урегулирования конфликта в Вашу пользу. Для обработки Вашей заявки, пожалуйста, максимально подробно заполните нижеприведенную форму.» и форма в которую нужно ввести свои данные и ВСЁ!.

Чувствую, вляпались….По-моему, что-то жрет трафик :- (((

Что делать?

#2 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 31 Декабрь 2008 - 14:20

Что делать?

Шлите нам "неизвестно откуда взявшийся файл с расширением .exe". Ссылка выше.
Sergey Komarov
R&D www.drweb.com

#3 DjWeb

DjWeb

    Member

  • Posters
  • 181 Сообщений:

Отправлено 31 Декабрь 2008 - 14:35

Не волнуйтесь разберемся.

Сделайте логи RkU и Хайджека из логов мы увидим что за суслик к вам пришел жить. ;)

#4 Людмила_К

Людмила_К

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 31 Декабрь 2008 - 15:56

Мне тут попортили в компе и ушли.:- ((((. Я не знаю, что такое логи и что такое RkU и Хайджек. ;)

#5 DjWeb

DjWeb

    Member

  • Posters
  • 181 Сообщений:

Отправлено 31 Декабрь 2008 - 15:58

Мне тут попортили в компе и ушли.:- ((((. Я не знаю, что такое логи и что такое RkU и Хайджек. ;)

я приатачил архив Utilits.rar
в нем хайджек и RkU
http://wiki.drweb.com/index.php/HijackThis

#6 Людмила_К

Людмила_К

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 31 Декабрь 2008 - 15:58

Что делать?

Шлите нам "неизвестно откуда взявшийся файл с расширением .exe". Ссылка выше.

Он исчез из каталога.

#7 Людмила_К

Людмила_К

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 31 Декабрь 2008 - 16:24

С хайджека вроде присоединила.
а с RkU не формируется никакой файл после анализа, либо я делаю что-то не так.

Прикрепленные файлы:



#8 Людмила_К

Людмила_К

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 31 Декабрь 2008 - 16:29

Вот второй файл

Прикрепленные файлы:

  • Прикрепленный файл  Report.txt   36,37К   187 Скачано раз


#9 DjWeb

DjWeb

    Member

  • Posters
  • 181 Сообщений:

Отправлено 31 Декабрь 2008 - 16:29

С хайджека вроде присоединила.
а с RkU не формируется никакой файл после анализа, либо я делаю что-то не так.


O23 - Service: Reset 5 - Unknown owner - C:\WINDOWS\system32\srvany.exe

#10 DjWeb

DjWeb

    Member

  • Posters
  • 181 Сообщений:

Отправлено 31 Декабрь 2008 - 16:34

Driver: C:\DOCUME~1\7D74~1\LOCALS~1\Temp\U12V6c2W.sys

#11 Ян

Ян

    Advanced Member

  • Posters
  • 584 Сообщений:

Отправлено 31 Декабрь 2008 - 16:39

O23 - Service: Reset 5 - Unknown owner - C:\WINDOWS\system32\srvany.exe

Спок. Это вроде кряк для XP ;)
Пользователь Dr.Web | Dr.Web user

#12 DjWeb

DjWeb

    Member

  • Posters
  • 181 Сообщений:

Отправлено 31 Декабрь 2008 - 16:41

Driver: C:\DOCUME~1\7D74~1\LOCALS~1\Temp\U12V6c2W.sys
А вот насчет этого я не уверен, что он там забыл

#13 mk500

mk500

    Newbie

  • Banned
  • 34 Сообщений:

Отправлено 31 Декабрь 2008 - 18:19

Driver: C:\DOCUME~1\7D74~1\LOCALS~1\Temp\U12V6c2W.sys
А вот насчет этого я не уверен, что он там забыл


Это драйвер шилда.

Исходный файл можно попробовать посмотреть в \Temporary Internet Files в профиле пользователя поиском по маске *.ехе или выяснить ссылку, по которой загружается исходный файл, исследуя index.dat в том же \Temporary Internet Files в профиле.
[ нецензурная подпись удалена ]

#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 31 Декабрь 2008 - 18:24

http://www.nirsoft.net/utils/ie_cache_viewer.html
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 RiC

RiC

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 31 Декабрь 2008 - 18:45

С хайджека вроде присоединила.

Ничего интересного,
прочитайте и сделайте 2-й лог из раздела "диагностика". Остальное пока не нужно.

#16 Людмила_К

Людмила_К

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 01 Январь 2009 - 08:08

Во-первых, всех с Новым 2009 годом!
Во-вторых, я нашла ссылку, по которой, по всей вероятности, было закачено приложение (px.exe), которое было запущено, после чего, появилось то, что на картинке.

#17 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 01 Январь 2009 - 08:54

Уберите ссылку на вирус

#18 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 01 Январь 2009 - 09:01

Тикет [drweb.com #745673]

#19 Людмила_К

Людмила_К

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 01 Январь 2009 - 09:06

Ссылку убрала.

Тикет [drweb.com #745673]

Что это значит? ;)

#20 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 01 Январь 2009 - 09:12

Ссылку убрала.

Тикет [drweb.com #745673]

Что это значит? ;)


Это значит то, что я закачал файл, проверил на virustotal и отправил каку в вирлаб.А это номер , под которым зарегестрирована кака. Потом по этому номеру можно узнать дальнейшую судьбу вируса т.е. ложняк или вирус.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых