Сейчас на форуме: r0lka, johnniewalker, vsv1, NIKOLA (+4 невидимых) |
eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
Посл.ответ | Сообщение |
|
Создано: 28 октября 2009 16:21 · Поправил: Модератор · Личное сообщение · #1 Предлагаю тут постить запросы на реверс малвары или файлов в которых вы не уверены. Формат запроса: 1. Краткое описание задачи, к примеру "Прошу помочь удалить" или "Не пойму почему антивирус называает ...." 2. Аномалии при работе с компом, которые заметили. 3. Ссылка на файл, точная ссылка. К примеру rapidshare. Архив со всем необходимым обязательно должен быть с паролем "virus" (без кавычек). 4. Описание того, что вы уже сделали и какие получили результаты. Рекомендую отказаться от "Вероятно, это...", а лучше "Запустил тулзу... и увидел что...". Вобщем лучше лишний раз проверить, чем писать что вы всего лишь думаете, что это или хотя бы не так открыто, а после каких-нить телодвижений. ----- My love is very cool girl. |
|
Создано: 01 августа 2010 14:56 · Личное сообщение · #2 Если есть доступ к списку сервисов 1. Отключить сервисы с подозрительным названием Если есть доступ к реестру 2. Выкинуть из HKCU и HKLM\Software\Microsoft\Windows\CurrentVersion\Run подозрительные ключики. 3. Посмотреть HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\<Имя модуля виря/малвари> 4. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, ключ AppInit_DLLs, стереть значение, если есть 5. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa Authentication Packages, проверить каждый файл, указанный там, в отдельности ----- IZ.RU |
|
Создано: 01 августа 2010 15:05 · Личное сообщение · #3 |
|
Создано: 01 августа 2010 15:19 · Личное сообщение · #4 |
|
Создано: 01 августа 2010 15:29 · Личное сообщение · #5 Talula Написал недавно маленькую тулзу, смысл в следующем: Если есть доступ к дискам зараженной системы можно закинуть ее в папку Автозагрузка, после перезапуска тулза через 10 сек ищет активное окно с которым работает пользователь (это будет окно блокировщика), получает ID потока которому принадлежит окно, по ID потока получает ID процесса, далее по ID процесса получает имя процесса и записывает его в файл C:\Deblocker_Log.txt. Далее завершает процесс и поток блокировщика (в этот момент должен будет прозвучать сигнал бипером ~ 4 c). Далее создает новый рабочий стол и запускает в нем процесс Explorer.exe. Если все эти телодвижения сработают можно будет продолжить лечить зараженную систему, имя засранца должно будет известно в C:\Deblocker_Log.txt Попробуй может поможет ) www.sharemania.ru/0177958 ----- Nulla aetas ad discendum sera |
|
Создано: 01 августа 2010 15:33 · Личное сообщение · #6 |
|
Создано: 01 августа 2010 15:35 · Личное сообщение · #7 |
|
Создано: 01 августа 2010 15:39 · Личное сообщение · #8 |
|
Создано: 03 августа 2010 11:59 · Личное сообщение · #9 |
|
Создано: 03 августа 2010 12:06 · Личное сообщение · #10 |
|
Создано: 03 августа 2010 13:30 · Поправил: Alchemistry · Личное сообщение · #11 |
|
Создано: 03 августа 2010 15:10 · Личное сообщение · #12 |
|
Создано: 03 августа 2010 15:22 · Личное сообщение · #13 |
|
Создано: 03 августа 2010 16:17 · Личное сообщение · #14 |
|
Создано: 03 августа 2010 17:12 · Личное сообщение · #15 Alchemistry, проще вообще реестр удалить, ибо если я правильно понял. то дефолтный реестр весит 0 байт... толку от этих аверов, если они эту хрень пропускают? бэкапы... не смеши =) много юзверей уровня "а как мне установить аську?" знают что это вообще такое? =) ладно... пусть с виндой порщаются... в следуующий раз не будут где попало игры от алавар искать спасибо всем за советы =) ----- Do Not Get Mad Get Money! ;) |
|
Создано: 03 августа 2010 20:28 · Поправил: OLEGator · Личное сообщение · #16 Talula пишет: знакомый подхватил очередной блокиратор: полностью чёрный экран, рамка с текстом, внизу поле и две кнопки. просит положить 400 рэ на билайновский номер - типа код на чеке будет. На днях точно такого убирал. всего делов на 5 минут. Твой товарищ скачал нечто: super_puper_porno_video.avi.exe, прописывается в реестр оно прям от туда, откуда запустили (кеш браузера или рабочий стол), найди поиском *avi.exe. Без редактора реестра не включить эксплорер и безопасный режим вобщем. ключ - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\s ystem параметр - DisableTaskMgr значение - 1 (оключает диспетчер задач) ключ -HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon параметр - Shell значение - полный путь к файлу зверька из того места где впервые запустили\vip_porno_24008.avi.exe (обеспечивает себе автозапуск и одновременно убивает explorer) ключ - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot там имеется два ключа Minimal и Network, он их переименовывает добавляя в конце _ или удаляет вообще (убивается запуск в безопасном режиме) Там ещё гдето шарится, но лень вникать было... Лечение: Загрузиться с LiveCD и Открыть редактор реестра, выбрать например раздел HKEY_LOCAL_MACHINE, потом меню Файл\ Загрузить куст... указать путь к файлу C:\Windows\System32\config\SOFTWARE заражённой системы, обозвать как угодно, и перейти в нём на ключ - Microsoft\Windows NT\CurrentVersion\Winlogon параметр - Shell перебить на explorer.exe и Файл\ Выгрузить куст... Перезагрузка... Оживает система, потом в AVZ выполнить Файл\ Восстановление системы. з.ы. Вы маньяки ради такого винду сносить. Хотя если она очень засрана оно к лучшему. И объясните знакомому, что видеофайлы не имеют расширения EXE и не весят 200 килобайт. (люблю таких людей, они меня кормят, особенно в пики эпидемий как в мае месяце) До моего клиента дошло, что его пытаются наипать уже на пути к платёжному терминалу))) Какой нафиг код на чеке? Бгг... ----- AutoIt |
|
Создано: 03 августа 2010 22:26 · Поправил: Talula · Личное сообщение · #17 OLEGator, в том-то и дело, что ничего не качали... зашли на сайт какую-то алаваровскую игру скачать и после этого иакая хрень... никаких подобных файлов не видел на компе этом... но за наводку спасибо =) з.ы. этот заплатил и даже пытался вбивать разные циферки с чека ----- Do Not Get Mad Get Money! ;) |
|
Создано: 03 августа 2010 22:48 · Личное сообщение · #18 Talula пишет: зашли на сайт какую-то алаваровскую игру скачать и после этого иакая хрень... [offtop] стопудово с какого-то "варезного" сайта пытались скачать антиалавар на высокой скорости[/offtop] Алаваровские игры надо качать только с алавара ( или с майла, некоторые игры там можно скачать на день раньше). Ломается за минуту(вручную),смс-ключ на виндовском калькуляторе считается за 30 сек... [//offtop] |
|
Создано: 04 августа 2010 08:22 · Поправил: OLEGator · Личное сообщение · #19 Значит они не ограничиваются только порном, ещё и захватывают аудиторию любителей миниигр. Или стыдно сознаваться, что качали порн. Кстати можно попробовать позвонить в техподдержку платёжного терминала и объяснить ситуацию, могут вернуть. Ещё идея возникла, как лечить если нет LiveCD: копируешь файл C:\Windows\System32\config\SOFTWARE заражённой системы, на своём компе его подгружаешь, редактируешь и обратно на место закидываешь. ----- AutoIt |
|
Создано: 04 августа 2010 09:40 · Личное сообщение · #20 OLEGator, да они с женой вместе искали - какое порно? =) мне как-то с софтового сайта, через который проги покупать можно легально такая фигня пыталась пробиться - каспер заблокировал при запуске. отписывал админам сайта - кто-то тупо уязвимостью в цмс воспользовался и свой код вставил. ----- Do Not Get Mad Get Money! ;) |
|
Создано: 04 августа 2010 10:48 · Личное сообщение · #21 |
|
Создано: 09 августа 2010 12:05 · Поправил: Isaev · Личное сообщение · #22 Словил бяку В общем описание проблемы нашёл только тут, один в один: virusinfo.info/showthread.php?s=069eb91c4ea17a92ca1e5aa41e304cd8&t=78945 Всё то же самое, но решение смущает "С помощью filemon и regmon вычислил файлик к которому обращались окошки при подсоединении к инету. Им оказался mgejpjdl.dll" С помощью filemon и regmon так и ничего не отловил, а mgejpjdl.dll у меня нету, видимо название рандомное... Больше в сети ничего не нашёл по теме иногда сервисы лезут в нет через хост agrabinski.com Этот filtnt.sys постоянно бсодит, при попытке стереть подозрительный файл... он от Outposta вроде, но раньше работал нормально. Вроде больше ничего подозрительного, на первый взгляд... ----- z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh |
|
Создано: 09 августа 2010 13:42 · Личное сообщение · #23 |
|
Создано: 09 августа 2010 14:12 · Личное сообщение · #24 |
|
Создано: 09 августа 2010 17:36 · Поправил: Isaev · Личное сообщение · #25 |
|
Создано: 09 августа 2010 17:50 · Поправил: Isaev · Личное сообщение · #26 |
|
Создано: 09 августа 2010 20:50 · Личное сообщение · #27 |
|
Создано: 10 августа 2010 09:36 · Личное сообщение · #28 |
|
Создано: 10 августа 2010 12:36 · Поправил: Flint · Личное сообщение · #29 |
|
Создано: 11 августа 2010 09:54 · Поправил: obfuskator · Личное сообщение · #30 |
|
Создано: 11 августа 2010 15:40 · Личное сообщение · #31 |
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 16 . 17 . >> |
eXeL@B —› Крэки, обсуждения —› Запросы на исследование вирусов |