IPB

Здравствуйте, гость ( Вход | Регистрация )

> Что за вирусы такие?, Заражены почти все файлы .exe расширением
-shooter-
сообщение Jul 19 2006, 19:15
Сообщение #1


Настоящий ADSL'щик
****

Группа: Posters
Сообщений: 336
Регистрация: 16.6.2006
Пользователь №: 730



Кто знает, опасны ли они? Однажды у меня такое было, тогда я все вылечил Каспером,а ща думаю, может они безвредны и удалять их не имеет смысла? (Все вирусы называются одинаково , что-то типа Win32....) sleep.gif
Вернуться к началу страницы
 
+Цитировать сообщение
3 страниц V  < 1 2 3  
Создать новую тему
Ответов (40 - 57)
КАНДУКТОР
сообщение Jul 14 2007, 01:53
Сообщение #41


Продвинутый пользователь
***

Группа: Posters
Сообщений: 161
Регистрация: 21.4.2007
Из: с.Янтиково
Пользователь №: 6,212



и все выше перечисленые а NortonAntivirus их просто не видел ща стоит каспер7


--------------------
Вернуться к началу страницы
 
+Цитировать сообщение
SiMM
сообщение Jul 14 2007, 08:53
Сообщение #42


PAUK-NET.RU TEAM
Иконка группы

Группа: Admin
Сообщений: 4,715
Регистрация: 11.7.2005
Из: ЮЗР
Пользователь №: 3



Сестрёнка недавно подцепила заразу:
Цитата(http://www.softboard.ru/index.php?showtopic=46134 @ 10.07.2007, 01:59)
Этот вирус никаким файрволом и никакой проактивной защитой не определяется.
Приходит письмо следующего содержания:
Код
Здравствуйте, на Ваше имя отправлена открытка. Отправитель открытки: Вася Пупкин. Открытка ждёт Вас по адресу: http://Scrensaverscard.narod.ru/46549gdfgd...vh5/SCardDR.scr Для просмотра перейдите по ссылке или скопируйте ее в адресную строку интернет-браузера. Открытка будет дожидаться Вас в течение 90 дней.

Отправитель - ваш друг, адреса берутся из МАгента.
На деле файл не скринсейвер, а просто самораспаковывающийся зип-архив, который молча извлекается в папку Windows и запускает на выполнение по-очереди 4 скрипта VBScript. Скрипты слегка закодированы, весь код прописан в виде символьных констант вида "chr(79)" (первый скрипт начинается символами "a=chr(79)&chr(110)&chr(32)&chr(69)&chr(114)&chr(114)"), т.е. нечитаем напрямую. Скрипты рассылают копии вашим друзьям, прописывают файл one.exe в автозапуск (файл в папке Windows). Далее они рекурсивно на всех дисках заменяют файлы форматов mp3, avi, ogg, mpg, vob, wmv, wma, aac, aif, aiff, amr, wav и wave на первый прикрепленный к посту файл, файлы jpg, bmp, gif и png - на второй, и txt, xls, doc, htm и xl - на третий. При работе используется файл C:\DR.dr. Также вирус в реестре записывает параметры для блокировки диспетчера задач и редактора реестра. В любом случае, писали это откровенные сволочи и извращенцы, но, как оказалось, операционная система и средства защиты ничего подозрительного не заметили.
Цитата(http://www.diary.ru/~torknet/?comments&postid=31989663&from=last @ 09-07-2007 13:37)
Любите открытки? А вот не стоит.
(Я вот тоже в ЖЖ писать не люблю, однако пришлось.)

Вот не стоит любить открытки, приходящие по электронной почте.
Даже если они от знакомых.
Из последних:
1) приходит открытка от кого-то знакомого
2) запускаете (там файлик с расширение SCR - то бишь скринсейвер)
3) ничего не происходит
И всё.
А на самом деле - ВСЕ картинки (джпг, гиф, пнг), вся музыка (мп3, вав, вма), все документы (док, кслс) заменяются на однотипное сообщение "Деструктивная реклама. Хотите поучаствовать во второй волне - пишите нам". И адрес.
Без резервной копии документы восстановлению не подлежат.
Картинки все становятся размером в 25 килобайт (500 на 400 точек), аудиофайлы - 278 килобайт (исполнитель - destruktivnaya, год 2007, альбом 1), доки и эксель-таблицы - 104 байта.

Увы, это не слух. Проверено моими клиентами.

UPD.: Файлик (по крайней мере один из вариантов) называется SCardDR.scr
Обращается к сайту (или загружается с сайта?) scrensaverscard точка narod точка ru
(пишу через точки, чтобы никто нечаянно не нажал)
Именно через одно "e" в первом слоге.

UPD.2: Зараза сидит в файле ScardDR.scr. Надо грохнуть его (тщательно поискать по всему винчестеру). Заодно грохнуть и файл one.exe (живёт скорее всего в папке Windows).
Выгрузить из памяти wsсriрt.exe.
Снести все файлы с расширением .dr и файл dr.vbs (валяются в корне диска C:).
Найти файлы 01.vbs, 02.vbs, 03.vbs - и их тоже удалить.
Ни у кого файлик этот не залежался? Ибо NOD32 его не определял (и хз, определяет ли теперь), а сохранить копию я не догадался - надо бы ESET'у его отправить.
PS: может кому пригодится - Kaspersky Lab Forum
Вернуться к началу страницы
 
+Цитировать сообщение
Atlika
сообщение Jul 14 2007, 09:18
Сообщение #43


ГыГы
*****

Группа: Posters
Сообщений: 631
Регистрация: 22.6.2007
Из: Там на севере. В теплой зиме.
Пользователь №: 7,283



У мя NOD32 находит их регулярно. Пыталась вышибать касперским,не вышло. До сих пор живой зараза. И вообще у меня он пишит что это троян и червь.


--------------------
Let's get it bumpin' bumpin', yeah!
Вернуться к началу страницы
 
+Цитировать сообщение
Гость_GeMB!RD_*
сообщение Jul 14 2007, 09:59
Сообщение #44





Guests






у меня 2 месяца назад был такой вирус в дс++ скачал ф1 после етого комп тормозил файлы незапускалиь
касперский все находил кроме главного вируса вощем я лечил удалял непомогло помогло тока после полного форматирования винчестера и зброса биоса
Вернуться к началу страницы
 
+Цитировать сообщение
Гость_Aligarx_*
сообщение Jul 14 2007, 22:40
Сообщение #45





Guests






сцуко, тож такая уйня была, вылечил всё drveb-ом и каспером начисто
Вернуться к началу страницы
 
+Цитировать сообщение
sox
сообщение Aug 24 2007, 21:18
Сообщение #46


Новичок
*

Группа: Posters
Сообщений: 26
Регистрация: 9.6.2007
Пользователь №: 7,039



ИСПОЛЬЗУЙТЕ ЭТО ПОМОГАЕТ http://afanet.org.ru/showthread.php?t=175 ВНУТР ТРАФ ПО ЧР


--------------------
Вернуться к началу страницы
 
+Цитировать сообщение
Siplyj
сообщение Aug 24 2007, 22:17
Сообщение #47


Настоящий ADSL'щик
****

Группа: Posters
Сообщений: 364
Регистрация: 22.8.2007
Пользователь №: 8,707



было такое... Касперыч вылечил, буквально 2 программы пришлось переустановить и всё
Вернуться к началу страницы
 
+Цитировать сообщение
SERfer
сообщение Sep 8 2007, 15:33
Сообщение #48


Продвинутый пользователь
***

Группа: Posters
Сообщений: 159
Регистрация: 14.9.2005
Из: г. Цивильск
Пользователь №: 67



У меня вирус neshta win32 заразил все .ехе , NOD32 видит, но вылечить не может, предлагает все снести sad.gif
у кого встречался подобный зверь? как вылечить? и по подробней плз

Сообщение отредактировал SERfer - Sep 8 2007, 15:56
Вернуться к началу страницы
 
+Цитировать сообщение
SERfer
сообщение Sep 8 2007, 18:05
Сообщение #49


Продвинутый пользователь
***

Группа: Posters
Сообщений: 159
Регистрация: 14.9.2005
Из: г. Цивильск
Пользователь №: 67



Цитата(SERfer @ Sep 8 2007, 16:33) *
У меня вирус neshta win32 заразил все .ехе , NOD32 видит, но вылечить не может, предлагает все снести sad.gif
у кого встречался подобный зверь? как вылечить? и по подробней плз

касперский 7.0 решил smile.gif
Вернуться к началу страницы
 
+Цитировать сообщение
Dizza
сообщение Sep 8 2007, 18:20
Сообщение #50


Main Devil
Иконка группы

Группа: Local moder
Сообщений: 604
Регистрация: 30.8.2007
Из: г. Новочебоксарск
Пользователь №: 8,938



Цитата(SERfer @ Sep 8 2007, 19:05) *
касперский 7.0 решил smile.gif

У меня тоже поблемы исчезли... smile.gif


--------------------
ИНОГДА МЫ НЕ ДУМАЕМ О ТОМ, ЧТО ГОВОРИМ И ГОВОРИМ ТО, О ЧЕМ НЕ ДУМАЕМ....
Вернуться к началу страницы
 
+Цитировать сообщение
Гость_Ася_*
сообщение Oct 9 2007, 15:08
Сообщение #51





Guests






у меня такое было Касперский не помог, винду переустанавливали
Вернуться к началу страницы
 
+Цитировать сообщение
Гость_anudril_*
сообщение Feb 3 2008, 01:30
Сообщение #52





Guests






Эти виды вирусов были выведены в США, одним програмистом.. Я сам не раз заражал свой компьютер подобными тварями. Самый лёгкий способ их снести это Касперский 7 или NOD 32, можно поставить фаерволл не ниже классом ZoneAlarm, то есть ConSeal PC FIREWALL или Agnitum Outpost Firewall не первый раз спасают мою систему.. А так этот вирус поражает тока .exe, мне недавно друг принёс флэшку с вирусом Neshta( точнее червём), но вот именно ConSeal PC FIREWALL сразу его видит и бъёт по макушке, чтоб он вылез и убивает( но фаил остаётся целым)... И тем более минусы Каспера и НОДА видны не вооружённым глазом ... у Каспера не первый раз у меня и моих друзей вирусы тупо вылезали из хранилища и продолжали свой дело. У Нода другое в нём есть много чего интересного, но лучше этой прогой не пользоваться т.к. она получила широкое распространение и под нее написано много exploit'ов, самый часто взламываемый анвир
Вернуться к началу страницы
 
+Цитировать сообщение
Гость_anudril_*
сообщение Feb 3 2008, 01:31
Сообщение #53





Guests






Есть вариант восстановить систему до даты её заражения и всё червя нет
Вернуться к началу страницы
 
+Цитировать сообщение
MAGnym
сообщение Feb 3 2008, 09:11
Сообщение #54


Пользователь
**

Группа: Posters
Сообщений: 100
Регистрация: 27.12.2007
Из: 4ебы
Пользователь №: 12,996



А мне всё равно на вирусы!, я ща на висте сижу и здесь вирус ехел не запускается хотя мне и до него всё равно!
Вернуться к началу страницы
 
+Цитировать сообщение
SiMM
сообщение Feb 3 2008, 10:59
Сообщение #55


PAUK-NET.RU TEAM
Иконка группы

Группа: Admin
Сообщений: 4,715
Регистрация: 11.7.2005
Из: ЮЗР
Пользователь №: 3



Цитата(anudril @ Feb 3 2008, 01:30) *
у Каспера не первый раз у меня и моих друзей вирусы тупо вылезали из хранилища и продолжали свой дело.
С чего, интересно, Вы взяли, что они вылезали из хранилища?
Вернуться к началу страницы
 
+Цитировать сообщение
FeNikS
сообщение Feb 3 2008, 11:32
Сообщение #56


Devil May Cry
*****

Группа: Posters
Сообщений: 632
Регистрация: 31.12.2007
Из: Моргауши
Пользователь №: 13,173



Цитата(-shooter- @ Jul 19 2006, 19:15) *
Кто знает, опасны ли они? Однажды у меня такое было, тогда я все вылечил Каспером,а ща думаю, может они безвредны и удалять их не имеет смысла? (Все вирусы называются одинаково , что-то типа Win32....) sleep.gif


У меня таких вирусов куча.Но я их всех вылечил с антивирусом сумантек.
У меня ещо какой-то вирус был, который exe файлы удаляет и делает exe.exe.,
и так пока я невылечил.


--------------------
Вернуться к началу страницы
 
+Цитировать сообщение
..::KraN::..
сообщение Feb 3 2008, 11:51
Сообщение #57


Пользователь
**

Группа: Posters
Сообщений: 87
Регистрация: 28.11.2007
Из: Ядрин
Пользователь №: 12,105



Надо ставить хороший антивирус (Каспер или лучше NOD), хорошенько его настроить и всё... Я уже года 3-4 как поставил NOD32 - вирусов пока не подцеплял... И ещё желательно файрволл и проверять комп спец программами для определённых вирусов (для троянов: TrojanRemover, Adware, SpyWare: Lavasoft Adaware SE). И всё будет ОК!


--------------------
Программист ошибается дважды: первый раз - при рождении, а второй раз - при выборе профессии.

Мой сайт: http://max35soft.narod.ru

Вернуться к началу страницы
 
+Цитировать сообщение
Гость_anudril_*
сообщение Feb 4 2008, 15:52
Сообщение #58





Guests






Я чуть ошибся, в том что написал, что вирус был создан в США..
В теле вируса содержатся следующие строки:
Delphi-the best.
**** off all the rest.
Neshta 1.0
Made in Belarus.
Есть способ отрубить его через программы по автозапуску например AnVir TaskManager. Там надо запретить запуск файла svohost.com( вирусное тело) или в системном реестре изменить значение следующего ключа:
[HKCR\exefile\shell\open\command]
c
%WINDIR%\svchost.com "%1" %*
на
"%1" %*

Далее удаляем фаил%WINDIR%\svchost.com

А насчёт побега из хранилища, так это бывает када у тебя в хранилище более 10 заражённых файлов и тел. Метод побега прост: при перезагрузке вы можете не досчитатся какого-нить заражённого файла(ток если сразу же среагировать и провести проверку компьютера, то анвир скажет мол фаил там-то там-то)
Вернуться к началу страницы
 
+Цитировать сообщение

3 страниц V  < 1 2 3
ОтветитьСоздать новую тему
2 чел. читают эту тему (гостей: 2, скрытых пользователей: 0)
Пользователей: 0

 



RSS Текстовая версия Сейчас: 14th August 2025 - 11:24