Перейти к содержимому


Фото
- - - - -

Расскажите о вирусе


  • Please log in to reply
13 ответов в этой теме

#1 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 02 Март 2010 - 17:52

В расшаренных на запись каталогах на машинах сети постоянно появляется siggen.43
Пытался понять откуда оно туда пишется - пока бесполезно, никакой активности в журналах не наблюдается, компы (не все) проверялись и в безопасном режиме и с еррд - всё вроде чисто.
Расскажите что это за гадость такая, где селится, каков жизненный цикл, в описаниях я её не нашёл. Спасибо!

#2 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Март 2010 - 17:54

В расшаренных на запись каталогах на машинах сети постоянно появляется siggen.43
Пытался понять откуда оно туда пишется - пока бесполезно, никакой активности в журналах не наблюдается, компы (не все) проверялись и в безопасном режиме и с еррд - всё вроде чисто.
Расскажите что это за гадость такая, где селится, каков жизненный цикл, в описаниях я её не нашёл. Спасибо!


По сети лезет. Закрывайте шары.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#3 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 02 Март 2010 - 17:57

В расшаренных на запись каталогах на машинах сети постоянно появляется siggen.43
Пытался понять откуда оно туда пишется - пока бесполезно, никакой активности в журналах не наблюдается, компы (не все) проверялись и в безопасном режиме и с еррд - всё вроде чисто.
Расскажите что это за гадость такая, где селится, каков жизненный цикл, в описаниях я её не нашёл. Спасибо!


По сети лезет. Закрывайте шары.

Шары на запись нужны обязательно. Лечить нужно.

#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Март 2010 - 17:58

В расшаренных на запись каталогах на машинах сети постоянно появляется siggen.43
Пытался понять откуда оно туда пишется - пока бесполезно, никакой активности в журналах не наблюдается, компы (не все) проверялись и в безопасном режиме и с еррд - всё вроде чисто.
Расскажите что это за гадость такая, где селится, каков жизненный цикл, в описаниях я её не нашёл. Спасибо!


По сети лезет. Закрывайте шары.

Шары на запись нужны обязательно. Лечить нужно.


Ну и как шара будет отличать, кто на нее пишет - вирус или легальный пользователь?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#5 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 02 Март 2010 - 22:16

 

Ну и как шара будет отличать, кто на нее пишет - вирус или легальный пользователь?

Пользователь в неё будет писать после того как я вылечу то место откуда вир пишет в шару а я его найти не могу потому что описания его нету.

#6 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 02 Март 2010 - 22:26

 

Ну и как шара будет отличать, кто на нее пишет - вирус или легальный пользователь?

Пользователь в неё будет писать после того как я вылечу то место откуда вир пишет в шару а я его найти не могу потому что описания его нету.


Поможет только до следующего червя.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#7 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 02 Март 2010 - 22:31

 

Поможет только до следующего червя.

Я согласен на это.

#8 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 02 Март 2010 - 22:59

 

Ну и как шара будет отличать, кто на нее пишет - вирус или легальный пользователь?

Пользователь в неё будет писать после того как я вылечу то место откуда вир пишет в шару а я его найти не могу потому что описания его нету.

Смотрите описание родственника - Конфикера.
С уважением,
Борис А. Чертенко aka Borka.

#9 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 03 Март 2010 - 00:37

 

Смотрите описание родственника - Конфикера.

Также подбирает пароли к администратору? В системе живет в файлах исполняемых по формату? В какой момент начинается распространение? Вот допустим включается компьютер который заражён - он сразу начинает заражать доступные шары? С какой периодичностью в течение сеанса работы компьютера? Конфикер например легко можно отловить по тому что он пытается заразить постоянно, этот никак не удаётся в продолжение сессии поймать. Я слышал что некоторые из  siggen могут заражать файлы автокада - это справедливо для 43го?

#10 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 03 Март 2010 - 00:52

 

Смотрите описание родственника - Конфикера.

Также подбирает пароли к администратору? В системе живет в файлах исполняемых по формату? В какой момент начинается распространение? Вот допустим включается компьютер который заражён - он сразу начинает заражать доступные шары? С какой периодичностью в течение сеанса работы компьютера?

Точное описание этого вируса могут дать только вирусные аналитики.

Конфикер например легко можно отловить по тому что он пытается заразить постоянно

Да как сказать... Если бы было так легко, давно бы уже его победили бы. :)

Я слышал что некоторые из  siggen могут заражать файлы автокада - это справедливо для 43го?

Это вряд ли. Siggen - это троян, а не файловый вирус.
С уважением,
Борис А. Чертенко aka Borka.

#11 Guest346

Guest346

    Member

  • Posters
  • 157 Сообщений:

Отправлено 03 Март 2010 - 01:31

 

Да как сказать... Если бы было так легко, давно бы уже его победили бы. :)

У меня нет проблем с конфикером, он не пишет себя в шары, и если дыра закрыта а пароль админа неподбираемый он обычно идет лесом. А этот зафлуживает до невозможности шары. Несколько часов уже несколько дней пытался по устанавливаемым сеансам или открытым файлам отловить заражённые машины - никакого результата, не заражаются шары, а вот как только включили - начинается... но в этот момент я не могу следить за сетью...

Логгер что ли искать...

#12 big_brother_1612

big_brother_1612

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 10 Март 2010 - 05:57

Наверное у меня тоже такая зараза!В расшаренных папках появляется файл khw (именно так без расширения!),а потом выходит autorun.inf и какой-то *.exe-файл.Пробема в том, что расшарен еще и диск винта,в результате через какое-то время на него невозможно зайти из explorer-a (в смысле через обычное окно простым кликом),только через меню "папки" или Total Comander, и так пока не удалишь эти файлы.Так это я к чему Nod этот khw не считает за вирь,хочу Cureit попробовать,может кто еще какой иструмент подскажет?.

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Март 2010 - 06:00

может кто еще какой иструмент подскажет?.

Заплатки на ось

http://vms.drweb.com/search/?q=Win32.HLLW.Shadow.based


http://news.drweb.com/show/?i=204&c=5

Сообщение было изменено mrbelyash: 10 Март 2010 - 06:02

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 ezzo

ezzo

    Guru

  • Beta Testers
  • 4 203 Сообщений:

Отправлено 10 Март 2010 - 07:24

какой-то *.exe-файл.

проверьте файл на VirusTotal и результат сюда плиз

Regards, ezzo.



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых