Перейти к содержимому


Фото
- - - - -

Piggy.zip


  • Please log in to reply
46 ответов в этой теме

#1 stalker1ua

stalker1ua

    Newbie

  • Posters
  • 78 Сообщений:

Отправлено 18 Январь 2010 - 18:17

Нив коем случае не открывайте файл информация о котором приходит на аську в сообщении вида -

Прямая ссылка для скачивания файла Piggy.zip
http://easyload.ru/download/?,,,,,,,, (1,95 мб)
[-- Файл отправлен через сервис EasyLoad. Подробнее на сайте: http://easyload.ru/ --]

Это самый что ни наесть вирус
Большое кол-во знакомых уже купилось на эту штуку.
Этот вирус крадет пароль от аськи и рассылает всем это сообщение.
Поэтому люди и покупаются на уловку отправки сообщения от хорошего знакомого.
DrWEBовцам уже отправил
Номер тикета [drweb.com #1135284]

#2 DA

DA

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 18 Январь 2010 - 18:26

Да, пошел массовый угон асек, Касперский отреагировал уже

Piggy.exe - not-a-virus:PSWTool.Win32.ICQ.bs

#3 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 18 Январь 2010 - 18:29

Да, пошел массовый угон асек, Касперский отреагировал уже

Piggy.exe - not-a-virus:PSWTool.Win32.ICQ.bs

Мы тоже добавили, сейчас база должна выйти.
Sergey Komarov
R&D www.drweb.com

#4 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 18 Январь 2010 - 18:33

Вирусок работает независимо от используемого клиента?
http://ledovskoy.com - Приятно познакомиться (с) :)

#5 stalker1ua

stalker1ua

    Newbie

  • Posters
  • 78 Сообщений:

Отправлено 18 Январь 2010 - 18:43

Вирусок работает независимо от используемого клиента?




QIP infium и Miranda - удачно ушли пароли

#6 guest_l

guest_l

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 18 Январь 2010 - 19:18

Если удалось восстановить аську и удалены скаченные файлы, сохраняется ли активность вируса? может он где-то себя прописывает?

#7 melgabber

melgabber

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Январь 2010 - 19:28

Вирус умеет отспарлять ответы на сообщения

"
Мел (18:31:42 18/01/2010)
Кому придет сылка на скачивание файлика Piggy, невкоем случае ее не скачивайте и не запускайте, это вирус, потеряете ICQ!!!!!!!!!!!!!!!! (я повелся:)))

crazy243 (18:31:49 18/01/2010)
нет, это флешка про свинью, глянь )))


"

Мел - это я,   Crazy243 - уже спертая аська




када запускаеш Cureit вылазит синий экран. причем если старую просроченнйю запустить то все нори

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Январь 2010 - 19:29

Вирус умеет отспарлять ответы на сообщения

"
Мел (18:31:42 18/01/2010)
Кому придет сылка на скачивание файлика Piggy, невкоем случае ее не скачивайте и не запускайте, это вирус, потеряете ICQ!!!!!!!!!!!!!!!! (я повелся :) ))

crazy243 (18:31:49 18/01/2010)
нет, это флешка про свинью, глянь )))


"

Мел - это я,   Crazy243 - уже спертая аська




када запускаеш Cureit вылазит синий экран. причем если старую просроченнйю запустить то все нори


Дамп гоните :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 melgabber

melgabber

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Январь 2010 - 19:42

Дамп гоните :)


дапм висит 32Мб а архиве потому ссылка с mail.ru  

http://files.mail.ru/5YVBRJ

#10 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 18 Январь 2010 - 19:44

melgabber
попробуйте бету cureit http://beta.drweb.com/files/?p=%2Fcureit&unreg=t , если упадёт, то сюда приложите, пожалуйста, минидамп в архиве.

#11 melgabber

melgabber

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 18 Январь 2010 - 19:54

melgabber
попробуйте бету cureit http://beta.drweb.com/files/?p=%2Fcureit&unreg=t , если упадёт, то сюда приложите, пожалуйста, минидамп в архиве.


Бета работает.

Вот еще заметил в деспетчере

Отправленное изображение

Отправленное изображение


при завершении процесса тоже миний экран

#12 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 18 Январь 2010 - 23:42

Вот еще заметил в деспетчере

Отправленное изображение

Отправленное изображение


при завершении процесса тоже миний экран

что вас тут смутило? тут все нормально. какой процесс убивали? не csrss.exe случаем?
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#13 BANDiT600

BANDiT600

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 19 Январь 2010 - 01:12

А можно узнать на какой пароль меняет данный трой доступ?

#14 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 19 Январь 2010 - 01:37

http://habrahabr.ru/blogs/infosecurity/81172/
С уважением,
Борис А. Чертенко aka Borka.

#15 las-soft

las-soft

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 19 Январь 2010 - 08:36

Даный вирус не просто отвечает а весьма продуманную линию ответов строит во многих случаях он даже очень похож на реального человека, после захвата аськи мгновенно меняются учетные данные на infected H1N1 и мыло убивается так что кто успевает запросить новый пароль на аську в мыло тот и выиграл забег. (я вернул свобю аську) Фалйик може валяться в двух-трех местах накомпе поиск по запросу piggy и в диспетчере задач может также висеть. Nod32 вирус этот видит, но лишь после того как он стырит пароли, причем пароли тырит независимо от того сохранен он или нет. Уводит он вроде только активную (онлайн) аську.

#16 las-soft

las-soft

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 19 Январь 2010 - 09:01

ну вообщем вроде нигде уже у меня файлик не встречается, nod32 проверил комп тишниа вирусов нет, сейчас CureIt! заканчивает тоже вроде чисто все, а аську все равно включать боязно:) Включил менее нужную аську вроде все ровно. запустил полную проверку компа CureIt!

#17 guest_l

guest_l

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 19 Январь 2010 - 10:20

Аську то восстановил, но в личных данных опять прописывается H1N1 infected значит еще какие-то фалйы остались от этой проги?

#18 las-soft

las-soft

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 19 Январь 2010 - 11:28

Аську то восстановил, но в личных данных опять прописывается H1N1 infected значит еще какие-то фалйы остались от этой проги?


я же уже говорил проверьте диспетчер задач и произведите поиск по всему компьютеру на предмет наличия процессов и файлов piggy.***

#19 Anna Nepochatykh

Anna Nepochatykh

    Newbie

  • Members
  • 75 Сообщений:

Отправлено 19 Январь 2010 - 12:00

http://habrahabr.ru/blogs/infosecurity/81172/


Спасибо за ссылку, помогаю восстанавливать пароли всем знакомым теперь :)
Жаль, не могу поблагодарить автора на том форуме, регистрация там возможна только по приглашению.

#20 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 19 Январь 2010 - 12:05

http://habrahabr.ru/blogs/infosecurity/81172/


Спасибо за ссылку, помогаю восстанавливать пароли всем знакомым теперь :)
Жаль, не могу поблагодарить автора на том форуме, регистрация там возможна только по приглашению.


Да пора уже прекратить использование криво-корявых протоколов типа ICQ и проблем не будет! А также не восстанавливать доверчивым юзерам ничего, раза с 3-го сами научатся куда можно ходить, а куда нет.

Личный сайт по Энкодерам - http://vmartyanov.ru/



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых