Сейчас на форуме: johnniewalker, Kybyx, testrev1337, bedop66938, vsv1 (+7 невидимых) |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
<< 1 ... 36 . 37 . 38 . 39 . 40 . 41 . 42 . 43 . 44 . 45 . 46 ... 47 . 48 . >> |
Посл.ответ | Сообщение |
|
Создано: 13 октября 2006 23:15 · Поправил: Модератор · Личное сообщение · #1 |
|
Создано: 10 апреля 2009 20:09 · Личное сообщение · #2 |
|
Создано: 10 апреля 2009 21:02 · Личное сообщение · #3 ProTeuS пишет: всмысле копировать, куда? например лежит на рабочем столе несколько доков, он создаёт их копии там же, с теми же именами, но без расширения... потом лезит в нет, но оутпост его блочит GMax пишет: вот сайт группы которая противодествует этому червю, www.confickerworkinggroup.org он тоже заблочен видимо очень хочет жить Hellspawn пишет: 32536453.exe - этот спам бот, пишется в PromoReg Software\Microsoft\Windows\CurrentVersion\Run это я нашёл, файлы убил, но избранные сайты не пускает ----- z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh |
|
Создано: 10 апреля 2009 21:22 · Личное сообщение · #4 |
|
Создано: 10 апреля 2009 21:23 · Личное сообщение · #5 |
|
Создано: 10 апреля 2009 21:29 · Личное сообщение · #6 |
|
Создано: 12 апреля 2009 00:25 · Личное сообщение · #7 GMax пишет: Программы лечения от Касперского не нашла ничего GMax пишет: и ESET пишет, что находит в памяти, удаляет и находит снова (но в памяти похоже уже нет ничего) левые процессы убиты, файлы потёр... Vovan666 пишет: Может он тупо все эти сайты в hosts прописывает? чистый он... 1 стандартная строка после чистки реестра о системы любимой прогой, всё вернулось на круги своя а каким образом через реестр можно не пускать на сайты осталось для меня загадкой даже интересно, как оно это организовано ----- z+Dw7uLu5+jqLCDq7vLu8PvpIPHs7uMh |
|
Создано: 22 апреля 2009 12:04 · Личное сообщение · #8 со вчерашнего дня при открытии контекстного меню файла(папки) explorer стал перезагружаться.думал глюк, но...в плеере нажал добавить папку,вылезло древо папок, на нем нажал правой кнопкой...и плеер закрылся...установил тоталкомандер, тоже самое, вызываеш контекстное меню и он закрывается.также не работают в експлорере ctrl+c,DEL...сразу вылетает...закрывается как я понял не по ошибке, а просто завершается приложение.в базах антивирусов ничего не нашлось, общий осмотр системы вобщемто тоже не показал ничего левого...может кто сталкивался?как исправить проблему? |
|
Создано: 22 апреля 2009 13:13 · Личное сообщение · #9 скачай Autoruns 9.41, запусти, а в нём глянь раздел "Explorer" и присмотрись к длл-кам, где есть пустые поля в столбиках. да и вообще пробегись по всем вкладкам. перед этим лучше конечно запустить Avz и выбрат там Файл-Стандартные срикпты-Поиск и нейтрализации... вот, и посомтреть что он в логе напишет ----- [nice coder and reverser] |
|
Создано: 22 апреля 2009 13:41 · Личное сообщение · #10 ну восстановление системы в AVZ не спасло...и восстановление более раннего состояния винды тоже.сморел в procexp dll, принадлежащие explorer, но вроде ничего страшного не увидел.правда море софта наставленно, винда старая, много мусора...процессы все убивал(кроме особо важных) проблемма не решается. по поводу Autoruns 9.41 приду домой, попробую...спасибо. |
|
Создано: 22 апреля 2009 13:45 · Личное сообщение · #11 |
|
Создано: 22 апреля 2009 14:12 · Личное сообщение · #12 |
|
Создано: 22 апреля 2009 14:15 · Личное сообщение · #13 |
|
Создано: 23 апреля 2009 11:46 · Личное сообщение · #14 |
|
Создано: 23 апреля 2009 15:14 · Личное сообщение · #15 |
|
Создано: 23 апреля 2009 15:50 · Личное сообщение · #16 depler - разновидностей этого вируса достаточно большое количество, и каждая разновидность по разному интегрируется в систему, по разному удаляется и обходится, в аттаче один из примеров. Пароль на архив vir 4e84_23.04.2009_CRACKLAB.rU.tgz - sms.zip ----- The blood swap.... |
|
Создано: 23 апреля 2009 16:22 · Личное сообщение · #17 Johnson Finger пароль не верный. depler Обычно вся эта нечесть прописывается сюда: HLKM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon параметр Userinit заодно глянуть: HLKM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run P.S. До реестра добраться с LiveCD (Infra CD, ERD and etc) ----- Computer Security Laboratory |
|
Создано: 23 апреля 2009 16:23 · Личное сообщение · #18 |
|
Создано: 23 апреля 2009 17:04 · Личное сообщение · #19 |
|
Создано: 23 апреля 2009 17:59 · Поправил: zxcZXC · Личное сообщение · #20 |
|
Создано: 23 апреля 2009 20:05 · Поправил: [HEX] · Личное сообщение · #21 zxcZXC хуй =) сегодня только чистил такую гадость и темновый файлик сидел в папке винды и генератор вроде подходит только для одной версии вирусни. P.S. На каком фоне сообщение было без понятия, так как сразу с LiveCD грузился и убивал эту дрянь. P.P.S Сегодня наткнулся на отличный блог какой то конторы blog.fireeye.com/research/ впринципе интересного много пишут. Оттуда же наткнулся на фильтры с живыми ботнетами mtc.sri.com/live_data/cc_servers/ В общем вдруг кому интересно. ----- Computer Security Laboratory |
|
Создано: 24 апреля 2009 09:43 · Личное сообщение · #22 ну у меня вчера был такой комп с красным окном и паролем.с лив сиди в автозагрузке сидел какраз тэмповский файл.удалил, заработало. по поводу zxcZXC пишет: со вчерашнего дня при открытии контекстного меню файла(папки) explorer стал перезагружаться. вчера запустил глэриутилс, и там есть редактор контекстного меню.там то и оказалась херь...щас всё работает. |
|
Создано: 30 апреля 2009 10:38 · Личное сообщение · #23 Седня синий локер тестил обходится в два счета без лайв сиди (возможно с красным так же): Жмем на заставке локера Win + U, справка, параметры, параметры интернета. Т.о. попали в свойства обозревателя, далее жмем во фрэйме "временные файлы интернета" параметры, просмотр файлов и запускается проводник. Далее из проводника запускаем уже все что угодно для убийства этой заразы. ----- Nulla aetas ad discendum sera |
|
Создано: 30 апреля 2009 10:47 · Личное сообщение · #24 |
|
Создано: 30 апреля 2009 10:58 · Личное сообщение · #25 |
|
Создано: 30 апреля 2009 14:46 · Поправил: GMax · Личное сообщение · #26 Кейген для трояна Blocker: Формула: (((((((X>>16)&15)*149)%167)*16+(((X>>12)&15)*108)%151)*16+(((X>>8)&15) *31)%163)*16+(((X>>4)&15)*29)%179)*16+((X&15)*53)%197= где для красного экрана X -- число из текста СМС начиная с третьего символа, по два символа через один (для кода k2670620002, X=676200) для синего экрана X -- число из текста СМС начиная с 4 символа (для кода 41212325758, X=12325758) У доктора на сайте есть сервис по анлоку: |
|
Создано: 30 апреля 2009 14:47 · Личное сообщение · #27 |
|
Создано: 03 мая 2009 14:27 · Поправил: Dem0n1C · Личное сообщение · #28 Flint пишет: Жмем на заставке локера Win + U, справка, параметры, параметры интернета. Т.о. попали в свойства обозревателя, далее жмем во фрэйме "временные файлы интернета" параметры, просмотр файлов и запускается проводник. Далее из проводника запускаем уже все что угодно для убийства этой заразы. Не знаю как в синем, но в красном ни справка, ни гиперссылка не фунциклировала. |
|
Создано: 15 мая 2009 14:06 · Личное сообщение · #29 sderni.ru/33041 пароль - virus Пока я ходил братишке чай сварганить - тот уже успел в комп вставить флешку с этой гадостью и открыть в проводнике Ессесно я "обрадовался" новой живности на моём кампеке и кинулся на неё с помощью оли, но не тут то было - дроппер скомпилиров в AutoItе и дальше чем выдрать скомпилированный скрипт из оверлея я ниасилел. Хз как декомпилить скрипты от этой херни - никода не пробывал. РкУ показывал хуки, я их снял, копия тела ложится в c:\windows\system32 и ещё где-то зарывается лаунчер. Что самое обидное эта зараза убила все мои конфиги модемов для gprs соединения и при попытке создать новое вот что вижу: p.s.: мож засранчег и старый, но 2 недели назад его drweb не хотел видеть) ----- все багрепорты - в личные сообщения |
|
Создано: 15 мая 2009 14:12 · Поправил: tihiy_grom · Личное сообщение · #30 |
|
Создано: 15 мая 2009 15:53 · Поправил: OLEGator · Личное сообщение · #31 HandMill, выдраный скрипт можно глянуть? он хоть в читабельном виде? единственное наверное что есть по автоиту: справка по командам: HandMill пишет: мож засранчег и старый, но 2 недели назад его drweb не хотел видеть Докторвебовцы ныли по поводу автоита, что его трудно детектить. Достаточно чуток изменить скрипт и файло сново не палиццо (есть обфускаторы). ----- AutoIt |
<< 1 ... 36 . 37 . 38 . 39 . 40 . 41 . 42 . 43 . 44 . 45 . 46 ... 47 . 48 . >> |
eXeL@B —› Крэки, обсуждения —› Исследование вирусов |
Эта тема закрыта. Ответы больше не принимаются. |