Сейчас на форуме: Vicshann, surunnerr, zds, cyberlabs, asfa (+6 невидимых)

 eXeL@B —› Оффтоп —› У кого был вирус winxxax.exe ,что это за зверь?
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 13:30
· Личное сообщение · #1

примерно неделю назад он появился в папке temp, удаление не помогает - сам восстанавливается после ребута...
пока особо деструктивных действий не заметно, иногда инет вылетает



Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 13:34
· Личное сообщение · #2

вот ссылка:
slil.ru/25114455
определяется как
winxxax.exe packed by UPX
In file >winxxax.exe probably found virus DLOADER.Trojan

спрашиваю здесь,потому что в инете не нашёл никакой инфы



Ранг: 105.9 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 14:07 · Поправил: Sturgeon
· Личное сообщение · #3

Если сам восстанавливается после ребута, то гляди в автозагрузку, откуда он запускается.
Дизассемблировал, но походу пошифрованы некоторые строки. Судя по всему обычный трой. Проверь настройки IE, если пользуешься им, походу трой там что-то меняет.
Вари сейчас нету, а запускать на основной машине неохота, поэтому подробнее немогу пока сказать.



Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 14:21
· Личное сообщение · #4

системную папку просканил,особо ничего нет:
d:\windows\csrss.exe >>>>> Trojan-PSW.Win32.LdPinch.boi
Количество загруженных модулей: 345
d:\windows\system32\wmdrtc32.dll >>>>> Email-Worm.Win32.Warezov.et
Проверка памяти завершена
3. Сканирование дисков
D:\WINDOWS\csrss.exe >>>>> Trojan-PSW.Win32.LdPinch.boi
D:\WINDOWS\sbhks.dll >>>>> Keylogger.Win32.SpyBuddy.36
D:\WINDOWS\sbtril32.dll >>>>> Keylogger.Win32.SpyBuddy.36
D:\WINDOWS\system\WinStart001.EXE >>>>> Spy.IGetNet
D:\WINDOWS\system32\AdCache\Temp\CD_CLINT.DLL >>>>> AdvWare.Cydoor
D:\WINDOWS\system32\cd_htm.dll >>>>> AdvWare.Cydoor
D:\WINDOWS\system32\H@tKeysH@@k.DLL >>>>> RiskWare.CrackTool.Win32.HotHook.dll
D:\WINDOWS\system32\VCDCDDB.dll >>> подозрение на Backdoor.Win32.Agent.ale ( 006C03F6 003492AF 001C71E4 00210A30 61440)
D:\WINDOWS\system32\wmdrtc32.dll >>>>> Email-Worm.Win32.Warezov.et

в основном спам-софт и кейлоггеры,так что вирь Винду сносить не собирается,а скорее всего из инета разную гадость качает



Ранг: 105.9 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 14:42
· Личное сообщение · #5

НУ, обмануть антивирь не такая уж и большая задача.
Вот утилита от sysinternalis для просмотра всех автозагрузок.
Смотри и ищи палевные процессы.


c4bf_17.11.2007_CRACKLAB.rU.tgz - autoruns.rar




Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 17 ноября 2007 15:12 · Поправил: Ice-T
· Личное сообщение · #6

кароч:

читаед из себя участок памяти и превращаед его в URL [рипед]

1. записываецо в "SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPol icy\StandardProfile\AuthorizedApplications\List"

2. выключаед "Software\Microsoft\Windows\CurrentVersion\Internet Settings" -> GlobalUserOffline (работать автономно)

3. отсылаед запрос на "http://morpheus.testme567.info/ + данные такого вида ?ccciiii=iiiiiii"
4. есле удачно, то создает файло (у мну FileName = "C:\WINDOWS\system32\8eb1cce.exe")
5. дальше читаед ответ сервера и пишед его в этот файл
6. запускаед его CreateProcess'ом

а уж чо там - йахз, ибо не дал ему сеть, а файло читаецо полностью из сети..

ТС - найди у себя такой\подобный файл, запороль архивом и выложи!

-----
invoke OpenFire




Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 15:29
· Личное сообщение · #7

Ice-T
Sturgeon
благодарю за инфу,если ещё что накопаете - пишите тоже сюда




Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 17 ноября 2007 15:31
· Личное сообщение · #8

Kycok Caxapa дурень:

Ice-T пишет:
ТС - найди у себя такой\подобный файл, запороль архивом и выложи!


-----
invoke OpenFire




Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 15:45
· Личное сообщение · #9

Ice-T пишет:
ТС - найди у себя такой\подобный файл, запороль архивом и выложи!

у меня ничего подобного не происходит,там троян не один - их целое семейство
(когда опять регенерируются,я их все в архиве выложу,там 300 кб будет отсилы)
А коннектиться вроде пытается к какому-то share-admin.info ,аська ещё вылетает постоянно из за этого
Сейчас просто подключение через сеть Ethernet,и один из портов открыт вообще. Может какой умник мне по аське эту гадость прислал...




Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 17 ноября 2007 16:07
· Личное сообщение · #10

фтопку

-----
invoke OpenFire




Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 16:41 · Поправил: Kycok Caxapa
· Личное сообщение · #11

ps На Vista тоже этот троян переполз,причём на чистую.. похоже в boot-секторе прописался как то
И ещё Nero7 стала писать что её файлы заражены вирусом и надо переустановить типа. хз связано ли это с трояном или просто так совпало



Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 16:52
· Личное сообщение · #12

вот такое окно вылетает когда вирь сам себя из инета выкачивает:

в аттаче некоторые из его файлов,не все:

48f1_17.11.2007_CRACKLAB.rU.tgz - virus.rar



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 17 ноября 2007 17:07
· Личное сообщение · #13

Kycok Caxapa, нихера се у тя зоопарк)

-----
Shalom ebanats!





Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 17 ноября 2007 17:21
· Личное сообщение · #14

эмм... этот троянчег походу получаед от скрипта все время разные версии, автору остаецо тока сидеть дома и придумывать новых засранчеков... хотя могу ошибацо конечно ))

КусокСахара, форматируй нах винт, ты заипешься вычищать это дерьмо! и фаервол поставь....

-----
invoke OpenFire




Ранг: 113.4 (ветеран)
Активность: 0.130
Статус: Участник
Ветеран

Создано: 17 ноября 2007 18:19
· Личное сообщение · #15

Kycok Caxapa
Ставь Каспера(KIS желательно последнюю версию, хоть ключик сложно достать, но зато результат) + голову. Желательно каспера настроить на автоматическое блокирование/лечение/удаление. Единственное оставь на "запрос пользователя" проактивку и всё аналогичное(монитор реестра , контроль целостности и тд). Если за компом работает часто кто-то другой, то аоставь всё на максимум.

-----
моя подпись!





Ранг: 109.2 (ветеран)
Активность: 0.090
Статус: Участник
Cardinal

Создано: 17 ноября 2007 18:23
· Личное сообщение · #16

locker_fx
8ка каспера вырубается древними методами. так что при таком зоопарке, вероятносто того, что какой-то вирь может его прибить, - стремится к 1

-----
– Почему ты работаешь по ночам ? – Так удобнее... В одну смену с чертями...




Ранг: 113.4 (ветеран)
Активность: 0.130
Статус: Участник
Ветеран

Создано: 17 ноября 2007 18:31
· Личное сообщение · #17

tnt17 пишет:
8ка

А разве уже вышла? У меня 7-ка стоит...я доволен
Щас на офф сайте посмотрю насчёт 8-ки....

-----
моя подпись!





Ранг: 109.2 (ветеран)
Активность: 0.090
Статус: Участник
Cardinal

Создано: 17 ноября 2007 18:34
· Личное сообщение · #18

downloads1.kaspersky-labs.com/devbuilds/8.0.0.56/KAV/kav.en.msi

-----
– Почему ты работаешь по ночам ? – Так удобнее... В одну смену с чертями...




Ранг: 113.4 (ветеран)
Активность: 0.130
Статус: Участник
Ветеран

Создано: 17 ноября 2007 18:47 · Поправил: locker_fx
· Личное сообщение · #19

del

-----
моя подпись!




Ранг: 113.4 (ветеран)
Активность: 0.130
Статус: Участник
Ветеран

Создано: 17 ноября 2007 18:50
· Личное сообщение · #20

tnt17 пишет:
downloads1.kaspersky-labs.com/devbuilds/8.0.0.56/KAV/kav.en.msi

ЗЫ. А на главной ни слова. Кстати в продуктах я тоже его не нашёл. Может это ещё тестовая версия?

-----
моя подпись!





Ранг: 109.2 (ветеран)
Активность: 0.090
Статус: Участник
Cardinal

Создано: 17 ноября 2007 19:04
· Личное сообщение · #21

я без понятия, пишется что альфа. ну да ладно, нах этот авер. баги остались старые, так что пох что за версия.

-----
– Почему ты работаешь по ночам ? – Так удобнее... В одну смену с чертями...




Ранг: 113.4 (ветеран)
Активность: 0.130
Статус: Участник
Ветеран

Создано: 17 ноября 2007 19:10
· Личное сообщение · #22

tnt17 пишет:
я без понятия, пишется что альфа. ну да ладно, нах этот авер. баги остались старые, так что пох что за версия.

сам ответил откуда баги - альфа!

-----
моя подпись!





Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 17 ноября 2007 19:17
· Личное сообщение · #23

locker_fx не про эти баги он говорил..

-----
invoke OpenFire




Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 19:33
· Личное сообщение · #24

Так! Мы тут вообще то троян обсуждаем,а не каспера
Ice-T пишет:
этот троянчег походу получаед от скрипта все время разные версии, автору остаецо тока сидеть дома и придумывать новых засранчеков... хотя могу ошибацо конечно ))

По моему у меня через Opera 8.5 эта гадость влезла. Я почти на 80% уверен в этом




Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 17 ноября 2007 19:35
· Личное сообщение · #25

Kycok Caxapa при чом тут браузер? через интернет она у тебя залезла....

-----
invoke OpenFire




Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 19:37
· Личное сообщение · #26

www.shared-admin.com ,отсюда лезет вирус



Ранг: 105.9 (ветеран), 1thx
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 19:38 · Поправил: Sturgeon
· Личное сообщение · #27

Kycok Caxapa пишет:
По моему у меня через Opera 8.5 эта гадость влезла.

Влезло оно через то, что ты качаешь и запускаешь у себя всякую хренотень. Я почти на 100% уверен в этом.
Ice-T опередил немного
У меня Опера 9.21. Ни фаерволов, ни антивирей не стоит. Винда пашет два года. Порнуху не качаю. Кряки с сомнительных серваков не сливаю. Радуюсь жизни.
Один раз приполз червячок. Был отпрепарирован и выброшен.



Ранг: 43.2 (посетитель)
Активность: 0.090
Статус: Участник

Создано: 17 ноября 2007 19:41
· Личное сообщение · #28

Как убить скрипт,через который вирь себя закачивает на комп?




Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 17 ноября 2007 20:03
· Личное сообщение · #29

никак.. это пхп скрипт, он исполняется на сервере

-----
invoke OpenFire




Ранг: 226.0 (наставник), 67thx
Активность: 0.160
Статус: Участник

Создано: 17 ноября 2007 20:22
· Личное сообщение · #30

Kycok Caxapa пишет:
И ещё Nero7 стала писать что её файлы заражены вирусом и надо переустановить типа. хз связано ли это с трояном или просто так совпало

Ну что ты, конечно это совпадение.

SLV пишет:
Kycok Caxapa, нихера се у тя зоопарк)

+1

Kycok Caxapa пишет:
По моему у меня через Opera 8.5 эта гадость влезла. Я почти на 80% уверен в этом

А ты взломщик интернета не ставил случайно ?

Kycok Caxapa пишет:
D:\WINDOWS\csrss.exe >>>>> Trojan-PSW.Win32.LdPinch.boi

Переставляй всё нах...
И меняй все пароли.


. 1 . 2 . >>
 eXeL@B —› Оффтоп —› У кого был вирус winxxax.exe ,что это за зверь?

У вас должно быть 20 пунктов ранга, чтобы оставлять сообщения в этом подфоруме, но у вас только 0

   Для печати Для печати