Перейти к содержимому


Фото
- - - - -

img001.exe повторяется


  • Please log in to reply
25 ответов в этой теме

#21 ZADR

ZADR

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 24 Январь 2018 - 14:28

Загрузите файл img001 с диска D через форму https://vms.drweb.com/sendvirus/

Номер тикета, который придёт на почту, напишите тут.

Уважаемый eshmuhanov.asylb@mail.ru,

Это сообщение автоматически сформировано в ответ
на Ваш запрос относительно:
"SUBMITTED VIRUS".
Детальная информация о Вашем запросе представлена ниже.

В данный момент никаких действий от Вас не требуется.
Вашему запросу назначен идентификатор [drweb.com #8032640].

Пожалуйста, включайте строку:

[drweb.com #8032640].

в поле Subject всей Вашей корреспонденции по данной теме.
Для этого вы можете просто ответить на это или любое
другое письмо по данной теме.

Спасибо за сотрудничество.

To reсeive notifications in English, send a blank email to lang@rt-web.dev.drweb.com


-------------------Запрос------------------------------------------------
Hello,

User sent us a suspicious file.
User ip: 5.251.77.32
User agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/63.0.3239.132 Safari/537.36
User comment: Здравствуйте, курентом просканировал компьютер другие вирусы нашел но этот вирус не опознает
User language: ru
User email: eshmuhanov.asylb@mail.ru
Original file name: IMG001.exe
File size: 3412791
File time: 2018-01-24 14:26:30
File mime type: application/x-ms-dos-executable
MD5: cba4f71208829e090e9cf90db9f04e2d
SHA1: 60602568b81db49b36ec6ac4aca709878d810f49

-- 
WBR, send-suspic-file.pl v2

-------------------------------------------------------------------------


-- 
С уважением,
Служба вирусного мониторинга ООО "Доктор Веб"



#22 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 24 Январь 2018 - 14:36

D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00 - archive NSIS
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\script.bin infected with Trojan.BtcMine.1154
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\NsCpuCNMiner32.exe infected with Trojan.BtcMine.1665
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\NsCpuCNMiner64.exe is hacktool program Tool.BtcMine.431
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\pools.txt - OK
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\makensis.exe - OK
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\bzip2 - OK
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\icon.ico - OK
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\uninst - OK
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\zlib - OK
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\_ЪА\ExecDos.dll - OK
>D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00\_ЪА\inetc.dll - OK
D:\TEMP\31cc5470e371e5bc1f3307ad280fbf00 - archive contains infected objects

Это вот прямо сейчас. Настройки CureIt не трогали?


Личный сайт по Энкодерам - http://vmartyanov.ru/


#23 ZADR

ZADR

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 24 Январь 2018 - 14:41

нет, сразу же начать сканирование и все



#24 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 940 Сообщений:

Отправлено 24 Январь 2018 - 14:55

Строка в памяти процесса IMG001.exe:

 

\if not "!s!"=="%COMPUTERNAME%" \(for /f "usebackq tokens=1,*" %j in (`net view \\!s!^|find /i " "`) do \echo f|xcopy /y /d "$EXEPATH" "\\!s!\%j\$EXEFILE")

Намекает, что он распространяется по папкам общего доступа в сети.



#25 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 940 Сообщений:

Отправлено 24 Январь 2018 - 15:05

ZADR, появится снова такой файл, жмите правой кнопкой мыши на нём - Свойства, вкладка Безопасность, Дополнительно, вкладка Владелец. Смотрите кто владелец файла.



#26 ZADR

ZADR

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 24 Январь 2018 - 16:41

Хорошо, завтра отпишусь




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых