|
|
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
При заходе на заражённый сайт запускается Ява-апплет. Он использует какую-то уязвимость и сохраняет файл 0.9663742389989457.exe. Затем запускает его. ********************************* В этом топике я расскажу как избавиться от вируса. Дело в том, что антивирусы, такие как Стингер, Нортон, Симантик, MRT (Микрософт) и Касперский не могут обнаружить вирус и удалить его. ********************************* Начнём с симптомов и побочных эффектов. ********************************* Симптом: Во весь экран появляется такая картинка - см влож рис ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:05 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Понятно, что номера телефонов указывают на преступников, вымогающих деньги. При этом никакие кнопки не работают. Если перезагрузить Винду, возникнет опять это сообщение. Ctrl+Alt+Del тоже не работают. Антивирусы ничего не находят. Для вылечивания следует загрузить комп с Linux Live-CD и удалить следующий файл: C:\Documents and Settings\имя_пользователя\Local Settings\Temp\0.9663742389989457.exe В Вашем случае набор цифр может быть иным. После удаления файла комп загрузится, вымогательной вывески не будет, однако Вы сможете заценить побочные эффекты: 1. Пропадает кнопка Пуск вместе с нижней панелью. Если для Вас это хорошо, то Вы можете применить у себя вирус для удаления панели Пуска. Но есть и другие побочные эффекты. 2. В программе Проводник не работает поиск. Вообще не работает. 3. На рабочем столе пропадают все значки, остаётся только фон. 4. На рабочем столе не работает правая кнопка мыши. Для запуска программ используйте диспетчер задач по нажатию Ctrl+Alt+Del. 5. Окна программ сворачиваются на рабочем столе в стиле Windows 3 (он был до Windows 95). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:23 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Я открыл файл вируса в двоичном редакторе, но никакого "послания" к своему разочарованию не нашёл. Вот тот единственный текст, который там был: 4 V S _ V E R S I O N _ I N F O S t r i n g F i l e I n f o Р C o m m e n t s L e t y o u i n s t a l l , s t a r t , s t o p a n d u n i n s t a l l d e v i c e d r i v e r s . C o m p a n y N a m e F o u r - F F i l e D e s c r i p t i o n K e r n e l M o d e D r i v e r M a n a g e r 6 F i l e V e r s i o n 1 , 3 , 0 , 0 6 I n t e r n a l N a m e K m d M a n a g e r L e g a l C o p y r i g h t C o p y r i g h t © 2 0 0 2 - 2 0 0 5 F o u r - F F O r i g i n a l F i l e n a m e K m d M a n a g e r . e x e V P r o d u c t N a m e K e r n e l M o d e D r i v e r M a n a g e r , P r o d u c t V e r s i o n 1 . 3 D V a r F i l e I n f o $ T r a n s l a t i o n KERNEL32.DLL ADVAPI32.dll COMCTL32.dll SHELL32.dll SHLWAPI.dll user32.dll LoadLibraryA GetProcAddress VirtualProtect VirtualAlloc VirtualFree ExitProcess FreeSid ImageList_Draw DragFinish PathIsDirectoryA GetDC ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:30 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Прикладываю сам файл. Может кому будет интересно поковыряться там. Перед загрузкой файла скопируйте важные данные, кто знает что может случиться. См. влож. файл. Модератор: Вложение удалено. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:33 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Также к вирусу могут относиться ещё несколько файлов, но они имеют размер более 150 КБайт и поэтому я их разбил архиватором на три части - часть 1 см во влож файле Модератор: Вложение удалено. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:36 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Обычный троян вымогатель, такие пишут по несколько десятков в день. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:36 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Часть 2 из 3 - см влож файл Модератор: Вложение удалено. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:37 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Часть 3 из 3-х - см влож файл Модератор: Вложение удалено. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:38 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyОбычный троян вымогатель, такие пишут по несколько десятков в день. А, ты похоже знаком с этим делом. А я вот первый раз попал. Слышал про такое, но сам заценить не мог. Теперь заценил. Ты говоришь, такие пишут по десятку в день? Я, кстати, слышал, их ребята Касперского пишут. Но это всё на уровне слухов. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:41 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Max ProПрикладываю сам файл. Может кому будет интересно поковыряться там. Перед загрузкой файла скопируйте важные данные, кто знает что может случиться. См. влож. файл. Зачем вирусы распротраняешь? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:52 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Max ProЯ, кстати, слышал, их ребята Касперского пишут. Но это всё на уровне слухов. Ну да, а потом же на своем сайте длают страничку, на которой можно ввести номер телефона и получить код разблокировки забесплатно. http://support.kaspersky.ru/viruses/deblocker Твоя версия вируса еще не добавлена в деблокер. Вот можешь написать им письмо и выслать. Т.е. номер телефона и старые вирусы с таким текстом есть. Но код и офрмление твоего - новые. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:59 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Max ProAnatoly PodgoretskyОбычный троян вымогатель, такие пишут по несколько десятков в день. А, ты похоже знаком с этим делом. А я вот первый раз попал. Слышал про такое, но сам заценить не мог. Теперь заценил. Ты говоришь, такие пишут по десятку в день? Я, кстати, слышал, их ребята Касперского пишут. Но это всё на уровне слухов. А работать на компе под учёткой с правами обычного пользователя слабо? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 16:59 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
vizit73Max Proпропущено... А, ты похоже знаком с этим делом. А я вот первый раз попал. Слышал про такое, но сам заценить не мог. Теперь заценил. Ты говоришь, такие пишут по десятку в день? Я, кстати, слышал, их ребята Касперского пишут. Но это всё на уровне слухов. А работать на компе под учёткой с правами обычного пользователя слабо? А у меня поэтому и нет таких зверюшек ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 17:02 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Max ProЯ, кстати, слышал, их ребята Касперского пишут.Я еще слышал, что Сонцо вокруг земли вращается. Даже видел. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 17:41 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
vizit73А работать на компе под учёткой с правами обычного пользователя слабо? Очень слабо. Иногда Убунту за это убить хочется. А пальцы болят от постоянного ввода пароля. Хорошо, что в XP можно спокойно работать под "рутом". Но работа с правами админа вкупе с остсутствием активного антивируса никак не способствует появлению зверушек. Проблемам способствуют другие факторы и ограничение прав, к сожалению, им не помеха . ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 17:58 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Max ProДело в том, что антивирусы, такие как Стингер, Нортон, Симантик, MRT (Микрософт) и Касперский не могут обнаружить вирус и удалить его. Файло 10209633 детектится Каспером как DangerousObject.Multi.Generic начиная с седьмого числа. Так же оно детектится некоторыми другими антивирусами: http://www.virustotal.com/file-scan/report.html?id=f91bd5e876cf2ff50517b137a424e10d6628b90f7c6661ff96e6637f80a5cdd9-1297091291 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 18:09 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Гавриленко Сергей Алексеевич, У меня только что обновленный KIS 2010 в exe-шнике ничего не не обнаруживает. Даже включил максимальную эвристику и выключил "проверять только новые и измененные" - побоку. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 18:14 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Edd.DragonГавриленко Сергей Алексеевич, У меня только что обновленный KIS 2010 в exe-шнике ничего не не обнаруживает. Даже включил максимальную эвристику и выключил "проверять только новые и измененные" - побоку.На соседнем компе задетектился 2010м без проблем. Дома ткну для разнообразия (правда там у меня 2009й). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 18:23 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
А вот на Exe-шник из архива заругался Trojan.Win32.FakeAV.afhi Время детектирования 08 фев 2011 01:58 MSK Время выпуска обновления 08 фев 2011 07:47 MSK http://www.securelist.com/ru/search?VN=Trojan.Win32.FakeAV.afhi&sha1=727d2a64c2fb8e5d97267e6cf5b6d15a88625fa6 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 18:34 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Собственно, задетектился сразу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 21:50 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
пальцы болят от постоянного ввода пароля и зачем же так часто повышать привилегии? Хорошо, что в XP можно спокойно работать под "рутом". знаю людей, которые уже несколько раз отправляли смс. Чего не сделаешь, ради спокойной работы под рутом. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2011, 22:02 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Такие вирусы появляются время от времени. Ну и что? В крайнем случае, отправляешь вирус разработчику антивирусного ПО и через несколько часов твой вирус будет в базе детектирования. Я сам отправил больше 20 штук разработчикам. Так ещё и спасибо сказали! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2011, 09:48 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Edd.DragonГавриленко Сергей Алексеевич, У меня только что обновленный KIS 2010 в exe-шнике ничего не не обнаруживает. Даже включил максимальную эвристику и выключил "проверять только новые и измененные" - побоку. Можешь запускать, у тебя не вирус, может быть. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2011, 11:52 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Damienпальцы болят от постоянного ввода пароля и зачем же так часто повышать привилегии? Хорошо, что в XP можно спокойно работать под "рутом". знаю людей, которые уже несколько раз отправляли смс. Чего не сделаешь, ради спокойной работы под рутом. И продолжают отправлять. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2011, 11:54 |
|
||
|
Вирус 0.9663742389989457.exe
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyDamienпропущено... и зачем же так часто повышать привилегии? пропущено... знаю людей, которые уже несколько раз отправляли смс. Чего не сделаешь, ради спокойной работы под рутом. И продолжают отправлять. И денег, в отличии от трояна, не запросили ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.02.2011, 11:54 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=37107528&tid=1498646]: |
0ms |
get settings: |
8ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
157ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
63ms |
get tp. blocked users: |
1ms |
| others: | 237ms |
| total: | 496ms |

| 0 / 0 |
