Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Вирус 0.9663742389989457.exe / 25 сообщений из 25, страница 1 из 1
09.02.2011, 16:05
    #37107165
Max Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
При заходе на заражённый сайт запускается Ява-апплет. Он использует какую-то уязвимость и сохраняет файл 0.9663742389989457.exe. Затем запускает его.
*********************************
В этом топике я расскажу как избавиться от вируса. Дело в том, что антивирусы, такие как Стингер, Нортон, Симантик, MRT (Микрософт) и Касперский не могут обнаружить вирус и удалить его.
*********************************
Начнём с симптомов и побочных эффектов.
*********************************
Симптом:
Во весь экран появляется такая картинка - см влож рис
...
Рейтинг: 0 / 0
09.02.2011, 16:23
    #37107216
Max Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Понятно, что номера телефонов указывают на преступников, вымогающих деньги.
При этом никакие кнопки не работают. Если перезагрузить Винду, возникнет опять это сообщение. Ctrl+Alt+Del тоже не работают. Антивирусы ничего не находят.
Для вылечивания следует загрузить комп с Linux Live-CD и удалить следующий файл:
C:\Documents and Settings\имя_пользователя\Local Settings\Temp\0.9663742389989457.exe
В Вашем случае набор цифр может быть иным.
После удаления файла комп загрузится, вымогательной вывески не будет, однако Вы сможете заценить побочные эффекты:

1. Пропадает кнопка Пуск вместе с нижней панелью. Если для Вас это хорошо, то Вы можете применить у себя вирус для удаления панели Пуска. Но есть и другие побочные эффекты.

2. В программе Проводник не работает поиск. Вообще не работает.

3. На рабочем столе пропадают все значки, остаётся только фон.

4. На рабочем столе не работает правая кнопка мыши. Для запуска программ используйте диспетчер задач по нажатию Ctrl+Alt+Del.

5. Окна программ сворачиваются на рабочем столе в стиле Windows 3 (он был до Windows 95).
...
Рейтинг: 0 / 0
09.02.2011, 16:30
    #37107237
Max Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Я открыл файл вируса в двоичном редакторе, но никакого "послания" к своему разочарованию не нашёл.
Вот тот единственный текст, который там был:

4 V S _ V E R S I O N _ I N F O
S t r i n g F i l e I n f o Р
C o m m e n t s L e t y o u i n s t a l l , s t a r t , s t o p a n d u n i n s t a l l d e v i c e d r i v e r s .
C o m p a n y N a m e F o u r - F
F i l e D e s c r i p t i o n K e r n e l M o d e D r i v e r M a n a g e r 6
F i l e V e r s i o n 1 , 3 , 0 , 0 6
I n t e r n a l N a m e K m d M a n a g e r
L e g a l C o p y r i g h t C o p y r i g h t © 2 0 0 2 - 2 0 0 5 F o u r - F F
O r i g i n a l F i l e n a m e K m d M a n a g e r . e x e V
P r o d u c t N a m e K e r n e l M o d e D r i v e r M a n a g e r ,
P r o d u c t V e r s i o n 1 . 3 D
V a r F i l e I n f o $
T r a n s l a t i o n
KERNEL32.DLL ADVAPI32.dll COMCTL32.dll SHELL32.dll SHLWAPI.dll user32.dll LoadLibraryA GetProcAddress VirtualProtect VirtualAlloc VirtualFree ExitProcess FreeSid ImageList_Draw DragFinish PathIsDirectoryA GetDC
...
Рейтинг: 0 / 0
09.02.2011, 16:33
    #37107243
Max Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Прикладываю сам файл. Может кому будет интересно поковыряться там. Перед загрузкой файла скопируйте важные данные, кто знает что может случиться.
См. влож. файл.

Модератор: Вложение удалено.
...
Рейтинг: 0 / 0
09.02.2011, 16:36
    #37107257
Max Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Также к вирусу могут относиться ещё несколько файлов, но они имеют размер более 150 КБайт и поэтому я их разбил архиватором на три части - часть 1 см во влож файле

Модератор: Вложение удалено.
...
Рейтинг: 0 / 0
09.02.2011, 16:36
    #37107258
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Обычный троян вымогатель, такие пишут по несколько десятков в день.
...
Рейтинг: 0 / 0
09.02.2011, 16:37
    #37107262
Max Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Часть 2 из 3 - см влож файл

Модератор: Вложение удалено.
...
Рейтинг: 0 / 0
09.02.2011, 16:38
    #37107268
Max Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Часть 3 из 3-х - см влож файл

Модератор: Вложение удалено.
...
Рейтинг: 0 / 0
09.02.2011, 16:41
    #37107280
Max Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Anatoly PodgoretskyОбычный троян вымогатель, такие пишут по несколько десятков в день.
А, ты похоже знаком с этим делом. А я вот первый раз попал. Слышал про такое, но сам заценить не мог. Теперь заценил. Ты говоришь, такие пишут по десятку в день? Я, кстати, слышал, их ребята Касперского пишут. Но это всё на уровне слухов.
...
Рейтинг: 0 / 0
09.02.2011, 16:52
    #37107310
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Max ProПрикладываю сам файл. Может кому будет интересно поковыряться там. Перед загрузкой файла скопируйте важные данные, кто знает что может случиться.
См. влож. файл.
Зачем вирусы распротраняешь?
...
Рейтинг: 0 / 0
09.02.2011, 16:59
    #37107330
Edd.Dragon
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Max ProЯ, кстати, слышал, их ребята Касперского пишут. Но это всё на уровне слухов.
Ну да, а потом же на своем сайте длают страничку, на которой можно ввести номер телефона и получить код разблокировки забесплатно.
http://support.kaspersky.ru/viruses/deblocker

Твоя версия вируса еще не добавлена в деблокер. Вот можешь написать им письмо и выслать. Т.е. номер телефона и старые вирусы с таким текстом есть. Но код и офрмление твоего - новые.
...
Рейтинг: 0 / 0
09.02.2011, 16:59
    #37107333
vizit73
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Max ProAnatoly PodgoretskyОбычный троян вымогатель, такие пишут по несколько десятков в день.
А, ты похоже знаком с этим делом. А я вот первый раз попал. Слышал про такое, но сам заценить не мог. Теперь заценил. Ты говоришь, такие пишут по десятку в день? Я, кстати, слышал, их ребята Касперского пишут. Но это всё на уровне слухов.

А работать на компе под учёткой с правами обычного пользователя слабо?
...
Рейтинг: 0 / 0
09.02.2011, 17:02
    #37107343
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
vizit73Max Proпропущено...

А, ты похоже знаком с этим делом. А я вот первый раз попал. Слышал про такое, но сам заценить не мог. Теперь заценил. Ты говоришь, такие пишут по десятку в день? Я, кстати, слышал, их ребята Касперского пишут. Но это всё на уровне слухов.

А работать на компе под учёткой с правами обычного пользователя слабо?
А у меня поэтому и нет таких зверюшек
...
Рейтинг: 0 / 0
09.02.2011, 17:41
    #37107434
Гавриленко Сергей Алексеевич
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Max ProЯ, кстати, слышал, их ребята Касперского пишут.Я еще слышал, что Сонцо вокруг земли вращается. Даже видел.
...
Рейтинг: 0 / 0
09.02.2011, 17:58
    #37107488
Edd.Dragon
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
vizit73А работать на компе под учёткой с правами обычного пользователя слабо?
Очень слабо. Иногда Убунту за это убить хочется. А пальцы болят от постоянного ввода пароля. Хорошо, что в XP можно спокойно работать под "рутом".

Но работа с правами админа вкупе с остсутствием активного антивируса никак не способствует появлению зверушек.
Проблемам способствуют другие факторы и ограничение прав, к сожалению, им не помеха .
...
Рейтинг: 0 / 0
09.02.2011, 18:09
    #37107515
Гавриленко Сергей Алексеевич
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Max ProДело в том, что антивирусы, такие как Стингер, Нортон, Симантик, MRT (Микрософт) и Касперский не могут обнаружить вирус и удалить его.
Файло 10209633 детектится Каспером как DangerousObject.Multi.Generic начиная с седьмого числа.

Так же оно детектится некоторыми другими антивирусами: http://www.virustotal.com/file-scan/report.html?id=f91bd5e876cf2ff50517b137a424e10d6628b90f7c6661ff96e6637f80a5cdd9-1297091291
...
Рейтинг: 0 / 0
09.02.2011, 18:14
    #37107528
Edd.Dragon
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Гавриленко Сергей Алексеевич,

У меня только что обновленный KIS 2010 в exe-шнике ничего не не обнаруживает. Даже включил максимальную эвристику и выключил "проверять только новые и измененные" - побоку.
...
Рейтинг: 0 / 0
09.02.2011, 18:23
    #37107548
Гавриленко Сергей Алексеевич
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Edd.DragonГавриленко Сергей Алексеевич,

У меня только что обновленный KIS 2010 в exe-шнике ничего не не обнаруживает. Даже включил максимальную эвристику и выключил "проверять только новые и измененные" - побоку.На соседнем компе задетектился 2010м без проблем. Дома ткну для разнообразия (правда там у меня 2009й).
...
Рейтинг: 0 / 0
09.02.2011, 18:34
    #37107577
Edd.Dragon
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
А вот на Exe-шник из архива заругался

Trojan.Win32.FakeAV.afhi
Время детектирования 08 фев 2011 01:58 MSK
Время выпуска обновления 08 фев 2011 07:47 MSK
http://www.securelist.com/ru/search?VN=Trojan.Win32.FakeAV.afhi&sha1=727d2a64c2fb8e5d97267e6cf5b6d15a88625fa6
...
Рейтинг: 0 / 0
09.02.2011, 21:50
    #37107850
Гавриленко Сергей Алексеевич
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Собственно, задетектился сразу.
...
Рейтинг: 0 / 0
09.02.2011, 22:02
    #37107864
Damien
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
пальцы болят от постоянного ввода пароля

и зачем же так часто повышать привилегии?

Хорошо, что в XP можно спокойно работать под "рутом".

знаю людей, которые уже несколько раз отправляли смс. Чего не сделаешь, ради спокойной работы под рутом.
...
Рейтинг: 0 / 0
10.02.2011, 09:48
    #37108265
Khod
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Такие вирусы появляются время от времени.
Ну и что?
В крайнем случае, отправляешь вирус разработчику антивирусного ПО и через несколько часов твой вирус будет в базе детектирования.
Я сам отправил больше 20 штук разработчикам.
Так ещё и спасибо сказали!
...
Рейтинг: 0 / 0
10.02.2011, 11:52
    #37108592
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Edd.DragonГавриленко Сергей Алексеевич,

У меня только что обновленный KIS 2010 в exe-шнике ничего не не обнаруживает. Даже включил максимальную эвристику и выключил "проверять только новые и измененные" - побоку.
Можешь запускать, у тебя не вирус, может быть.
...
Рейтинг: 0 / 0
10.02.2011, 11:54
    #37108602
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Damienпальцы болят от постоянного ввода пароля

и зачем же так часто повышать привилегии?

Хорошо, что в XP можно спокойно работать под "рутом".

знаю людей, которые уже несколько раз отправляли смс. Чего не сделаешь, ради спокойной работы под рутом.
И продолжают отправлять.
...
Рейтинг: 0 / 0
10.02.2011, 11:54
    #37108605
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус 0.9663742389989457.exe
Anatoly PodgoretskyDamienпропущено...


и зачем же так часто повышать привилегии?

пропущено...


знаю людей, которые уже несколько раз отправляли смс. Чего не сделаешь, ради спокойной работы под рутом.
И продолжают отправлять.
И денег, в отличии от трояна, не запросили
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Вирус 0.9663742389989457.exe / 25 сообщений из 25, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]