eXeL@B —› Оффтоп —› У кого был вирус winxxax.exe ,что это за зверь? |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 17 ноября 2007 13:30 · Личное сообщение · #1 |
|
Создано: 17 ноября 2007 13:34 · Личное сообщение · #2 |
|
Создано: 17 ноября 2007 14:07 · Поправил: Sturgeon · Личное сообщение · #3 Если сам восстанавливается после ребута, то гляди в автозагрузку, откуда он запускается. Дизассемблировал, но походу пошифрованы некоторые строки. Судя по всему обычный трой. Проверь настройки IE, если пользуешься им, походу трой там что-то меняет. Вари сейчас нету, а запускать на основной машине неохота, поэтому подробнее немогу пока сказать. |
|
Создано: 17 ноября 2007 14:21 · Личное сообщение · #4 системную папку просканил,особо ничего нет: d:\windows\csrss.exe >>>>> Trojan-PSW.Win32.LdPinch.boi
в основном спам-софт и кейлоггеры,так что вирь Винду сносить не собирается,а скорее всего из инета разную гадость качает |
|
Создано: 17 ноября 2007 14:42 · Личное сообщение · #5 НУ, обмануть антивирь не такая уж и большая задача. Вот утилита от sysinternalis для просмотра всех автозагрузок. Смотри и ищи палевные процессы. c4bf_17.11.2007_CRACKLAB.rU.tgz - autoruns.rar |
|
Создано: 17 ноября 2007 15:12 · Поправил: Ice-T · Личное сообщение · #6 кароч: читаед из себя участок памяти и превращаед его в URL [рипед] 1. записываецо в "SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPol icy\StandardProfile\AuthorizedApplications\List" 2. выключаед "Software\Microsoft\Windows\CurrentVersion\Internet Settings" -> GlobalUserOffline (работать автономно) 3. отсылаед запрос на "http://morpheus.testme567.info/ + данные такого вида ?ccciiii=iiiiiii" 4. есле удачно, то создает файло (у мну FileName = "C:\WINDOWS\system32\8eb1cce.exe") 5. дальше читаед ответ сервера и пишед его в этот файл 6. запускаед его CreateProcess'ом а уж чо там - йахз, ибо не дал ему сеть, а файло читаецо полностью из сети.. ТС - найди у себя такой\подобный файл, запороль архивом и выложи! ----- invoke OpenFire |
|
Создано: 17 ноября 2007 15:29 · Личное сообщение · #7 |
|
Создано: 17 ноября 2007 15:31 · Личное сообщение · #8 |
|
Создано: 17 ноября 2007 15:45 · Личное сообщение · #9 Ice-T пишет: ТС - найди у себя такой\подобный файл, запороль архивом и выложи! у меня ничего подобного не происходит,там троян не один - их целое семейство (когда опять регенерируются,я их все в архиве выложу,там 300 кб будет отсилы) А коннектиться вроде пытается к какому-то share-admin.info ,аська ещё вылетает постоянно из за этого Сейчас просто подключение через сеть Ethernet,и один из портов открыт вообще. Может какой умник мне по аське эту гадость прислал... |
|
Создано: 17 ноября 2007 16:07 · Личное сообщение · #10 |
|
Создано: 17 ноября 2007 16:41 · Поправил: Kycok Caxapa · Личное сообщение · #11 |
|
Создано: 17 ноября 2007 16:52 · Личное сообщение · #12 вот такое окно вылетает когда вирь сам себя из инета выкачивает: в аттаче некоторые из его файлов,не все: 48f1_17.11.2007_CRACKLAB.rU.tgz - virus.rar |
|
Создано: 17 ноября 2007 17:07 · Личное сообщение · #13 |
|
Создано: 17 ноября 2007 17:21 · Личное сообщение · #14 |
|
Создано: 17 ноября 2007 18:19 · Личное сообщение · #15 Kycok Caxapa Ставь Каспера(KIS желательно последнюю версию, хоть ключик сложно достать, но зато результат) + голову. Желательно каспера настроить на автоматическое блокирование/лечение/удаление. Единственное оставь на "запрос пользователя" проактивку и всё аналогичное(монитор реестра , контроль целостности и тд). Если за компом работает часто кто-то другой, то аоставь всё на максимум. ----- моя подпись! |
|
Создано: 17 ноября 2007 18:23 · Личное сообщение · #16 |
|
Создано: 17 ноября 2007 18:31 · Личное сообщение · #17 |
|
Создано: 17 ноября 2007 18:34 · Личное сообщение · #18 |
|
Создано: 17 ноября 2007 18:47 · Поправил: locker_fx · Личное сообщение · #19 |
|
Создано: 17 ноября 2007 18:50 · Личное сообщение · #20 |
|
Создано: 17 ноября 2007 19:04 · Личное сообщение · #21 |
|
Создано: 17 ноября 2007 19:10 · Личное сообщение · #22 |
|
Создано: 17 ноября 2007 19:17 · Личное сообщение · #23 |
|
Создано: 17 ноября 2007 19:33 · Личное сообщение · #24 Так! Мы тут вообще то троян обсуждаем,а не каспера Ice-T пишет: этот троянчег походу получаед от скрипта все время разные версии, автору остаецо тока сидеть дома и придумывать новых засранчеков... хотя могу ошибацо конечно )) По моему у меня через Opera 8.5 эта гадость влезла. Я почти на 80% уверен в этом |
|
Создано: 17 ноября 2007 19:35 · Личное сообщение · #25 |
|
Создано: 17 ноября 2007 19:37 · Личное сообщение · #26 |
|
Создано: 17 ноября 2007 19:38 · Поправил: Sturgeon · Личное сообщение · #27 Kycok Caxapa пишет: По моему у меня через Opera 8.5 эта гадость влезла. Влезло оно через то, что ты качаешь и запускаешь у себя всякую хренотень. Я почти на 100% уверен в этом. Ice-T опередил немного У меня Опера 9.21. Ни фаерволов, ни антивирей не стоит. Винда пашет два года. Порнуху не качаю. Кряки с сомнительных серваков не сливаю. Радуюсь жизни. Один раз приполз червячок. Был отпрепарирован и выброшен. |
|
Создано: 17 ноября 2007 19:41 · Личное сообщение · #28 |
|
Создано: 17 ноября 2007 20:03 · Личное сообщение · #29 |
|
Создано: 17 ноября 2007 20:22 · Личное сообщение · #30 Kycok Caxapa пишет: И ещё Nero7 стала писать что её файлы заражены вирусом и надо переустановить типа. хз связано ли это с трояном или просто так совпало Ну что ты, конечно это совпадение. SLV пишет: Kycok Caxapa, нихера се у тя зоопарк) +1 Kycok Caxapa пишет: По моему у меня через Opera 8.5 эта гадость влезла. Я почти на 80% уверен в этом А ты взломщик интернета не ставил случайно ? Kycok Caxapa пишет: D:\WINDOWS\csrss.exe >>>>> Trojan-PSW.Win32.LdPinch.boi Переставляй всё нах... И меняй все пароли. |
. 1 . 2 . >> |
eXeL@B —› Оффтоп —› У кого был вирус winxxax.exe ,что это за зверь? |