Большой Воронежский Форум

Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел.
Вернуться   Большой Воронежский Форум » Компьютеры и все, что с ними связано » » Техническая поддержка
Обсуждение конкретных проблем с функционированием оборудования.

Ответ
 
Опции темы
Старый 12.05.2009, 16:56   #1   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
Вирус "отправьте смс"

Один из компов в сети второй раз хватанул эту дрянь, предлагаю обсудить методы борьбы. После первого раза переустановил систему - спешил, теперь хочу победить.
Система - WinXP SP2. Вирус - имитирующий экран бсод при сразу при загрузке системы после ввода пароля и на нем предлагает отправить old oper на номер 4161 (аля blocker).

стандартные методы избавления НЕ прошли, а именно
- зажатие различных клавиш - Shift (через залипание), Esc до загрузки вируса
- сканирование свежим лайфсд ДрВеб - после первого скана обнаружил три штуки MalWare в application data, удаление не помогло. сейчас делаю второй скан
- чистка кеша оперы, ие в аппл дата, local settings, windows temp c лайфсд
- подбор пароля через сайт дрвеба
- откаты системы, безопасные режимы
- смена даты в биосе в буд/прошлое

имеется -
- ctrl+alt+del рабочие, диспетчер отключен
- доступ к компу по сети (даные все уже сохранены )
- доступ к реестру по сети, к веткам HKLM, HKU

Какие будут предложения коллеги? как вообще эта хрень работает - видимо меняет шелл в реестре?
  Ответить с цитированием
Старый 12.05.2009, 16:58   #2   
=ТрамваЙ=
 
Аватар для =Дмитрий=
 
Сообщений: 28,261
Регистрация: 14.07.2006
Возраст: 40

=Дмитрий= вне форума Не в сети
Сбрось биос, Format C сделай.
  Ответить с цитированием
Старый 12.05.2009, 17:03   #3   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
что еще любопытно - по номеру 4161 торгует интернет магазин softkey
http://www.softkey.ru/news_detail.php?ID=7639.
  Ответить с цитированием
Старый 12.05.2009, 17:07   #4   
=ТрамваЙ=
 
Аватар для =Дмитрий=
 
Сообщений: 28,261
Регистрация: 14.07.2006
Возраст: 40

=Дмитрий= вне форума Не в сети
Тогда надо удалять все продукты этой фирмы с компьютера.
  Ответить с цитированием
Старый 12.05.2009, 17:08   #5   
бабай
 
Аватар для builder
 
Сообщений: 6,960
Регистрация: 29.07.2004
Возраст: 46

builder вне форума Не в сети
... и как адский глум звучит предложение купить KAV посредством отправки СМС на тот же номер.
ЗЫ: в такой ситуации подцепил бы диск вторичным и травил бы всем подряд, методично и бесжалостно.
  Ответить с цитированием
Старый 12.05.2009, 18:31   #6   
путник
 
Аватар для vitolik
 
Сообщений: 178
Регистрация: 07.04.2008
Возраст: 41

vitolik вне форума Не в сети
Помогло следующее - на загруженном компе был вставлен загрузочный диск 8 убунту, и комп отправили в выключение при завершении процессов и тд и тп, вирь выгрузило а как таковая винда не уша в перезагрузку окончательно (появилось окно завершения задачи в нашем случае это был загрузчик диска), запустили командер и експлорер, после этого сразу почистили автозагрузку. И началась борьба с энтой гадостью.
  Ответить с цитированием
Старый 12.05.2009, 19:35   #7   
Форумец
 
Аватар для Andrei_ra
 
Сообщений: 612
Регистрация: 14.05.2008
Возраст: 42

Andrei_ra вне форума Не в сети
на сайте доктора веб есть ссылка на страничку в которую вводишь ключ, там же появляется ответ, делал так клиенту одному - прокатило
Вот ссылка: http://news.drweb.com/show/?i=304&c=5
  Ответить с цитированием
Старый 12.05.2009, 19:48   #8   
Форумец
 
Аватар для Andrei_ra
 
Сообщений: 612
Регистрация: 14.05.2008
Возраст: 42

Andrei_ra вне форума Не в сети
только прочитал что уже пробовали подбирать
  Ответить с цитированием
Старый 12.05.2009, 19:53   #9   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
][irurg, с помощью avz, HijackThis делаешь отчеты и сбрасываешь сюда. А если тебя интересует как предотвратить подобное, то ставишь какой-нть приличный HIPS, но придется пользователей обучать на него реагировать.
  Ответить с цитированием
Старый 12.05.2009, 19:55   #10   
БУХ
 
Аватар для I'am
 
Сообщений: 5,702
Регистрация: 30.07.2004
Возраст: 46

I'am вне форума Не в сети
Цитата:
Сообщение от ][irurg Посмотреть сообщение
что еще любопытно - по номеру 4161 торгует интернет магазин softkey
http://www.softkey.ru/news_detail.php?ID=7639.
То что софткей купил на нем несколько кодов вовсе не значит что номер принадлежит им...
  Ответить с цитированием
Старый 12.05.2009, 20:08   #11   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
][irurg, с помощью avz, HijackThis делаешь отчеты и сбрасываешь сюда.
так понимаю совет для рабочей системы. avz исследует запущенные процессы например. но если система заблокирована ?
Цитата:
Сообщение от I'am Посмотреть сообщение
То что софткей купил на нем несколько кодов вовсе не значит что номер принадлежит им...
не знал что там еще по кодам делят, хотя это было бы логично. все же интересно, ведь проследить кому в конечном итоге идут деньги плевое дело - почему не занимаются этим соответсвующие организации? риторический вопрос, видимо
Цитата:
Сообщение от vitolik Посмотреть сообщение
на загруженном компе был вставлен загрузочный диск 8 убунту, и комп отправили в выключение при завершении процессов и тд и тп, вирь выгрузило а как таковая винда не уша в перезагрузку окончательно (появилось окно завершения задачи в нашем случае это был загрузчик диска)
вот это любопытно, завтра попробую. думаю еще должен быть способ через удаленный реестр воздействовать. например попробовать вообще отменить загрузку шелла - как поведет себя вирь?
потом будем как советовал билдер травить с рабочей системы
  Ответить с цитированием
Старый 12.05.2009, 20:53   #12   
Форумец
 
Сообщений: 636
Регистрация: 25.10.2007

Virt. вне форума Не в сети
пробуй восстановить сейфбут
1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
3. Импортировать модифицированный файл

и avz
  Ответить с цитированием
Старый 12.05.2009, 20:59   #13   
Форумец
 
Сообщений: 636
Регистрация: 25.10.2007

Virt. вне форума Не в сети
проверь
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  Ответить с цитированием
Старый 12.05.2009, 21:10   #14   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
Цитата:
Сообщение от Virt. Посмотреть сообщение
avz
не пойму почему все советуют авз - что от него толку на заблокированной системе? ни одной программы запустить не выходит - отсюда и пляски с пятикратным нажатием шифта и прочее
  Ответить с цитированием
Старый 12.05.2009, 22:55   #15   
Форумец
 
Сообщений: 636
Регистрация: 25.10.2007

Virt. вне форума Не в сети
][irurg
вы не поняли...
сперва восстановить сейфбут, а из него использовать avz для восстановления загрузки (опции там есть)
  Ответить с цитированием
Старый 12.05.2009, 23:25   #16   
Форумец
 
Аватар для inet-pioner
 
Сообщений: 122
Регистрация: 18.04.2009
Возраст: 39
Записей в дневнике: 1

inet-pioner вне форума Не в сети
могу помочь в реале за вознаграждение, а так livecd в помошь
p.s. опыт был
  Ответить с цитированием
Старый 13.05.2009, 07:05   #17   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
на виртуалке хапускается, блочит? Как можно заразить комп? Есть идеи, хочется опробовать на практике.
  Ответить с цитированием
Старый 13.05.2009, 08:10   #18   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
X0R, если выделю в живом виде, подарю. если есть идеи самое время поделится
  Ответить с цитированием
Старый 13.05.2009, 09:48   #19   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
Цитата:
Сообщение от Virt. Посмотреть сообщение
проверь
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
вроде ничего подозрительного (скрин)
Цитата:
Сообщение от Virt. Посмотреть сообщение
пробуй восстановить сейфбут
1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
3. Импортировать модифицированный файл
а вот это интересно - на зараженной машине нет раздела SafeBoot - видимо вирус удалил его и поэтому загрузка в безопасном режиме не помогает (!)

на самом деле работа вируса удивительна - на компе куда он внедрился у пользователя не было прав админа (!), стоял обновленный нод32. вирь мгновенно после запуска скрипта блокировал комп, даже перезагрузки не потребовалось
видимо это приложение запускается из автозагрузки, поскольку пару секунд при загрузке видно рабочий стол
АПД
Ну собственно после того как стало понятно как вирь работает удалить его не сложно - в разделе RUN ищем параметр ekzabc и убиваем. Если к реестру доступа нет (одиночная машина) убиваем файл %systemroot%\lsasss.exe. кому нужен для исследований пишите в личку
сегодня дрвеб его уже опознает как Trojan.Winlock.68
Миниатюры
Нажмите на изображение для увеличения
Название: reestr.JPG
Просмотров: 60
Размер:	136.0 Кб
ID:	451390  

Последний раз редактировалось ][irurg; 13.05.2009 в 10:36.
  Ответить с цитированием
Старый 13.05.2009, 16:25   #20   
психолог
 
Аватар для ram777
 
Сообщений: 925
Регистрация: 01.08.2006

ram777 вне форума Не в сети
http://u-antona.vrn.ru/forum/showthread.php?t=393684тут всё решиловсь лечится элементарно любым антивирусом на данный момент он ( вирус) в базе и к тому же через 2 часа блокировка сама пропадает и через лайфсиди можно запустить бесплатную лечащаю утилиту доктора вебера она легко его грохает!
  Ответить с цитированием
Старый 13.05.2009, 16:52   #21   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
ram777, совсем не читал тему, да? этих вирей уже тьма модификаций
  Ответить с цитированием
Старый 13.05.2009, 19:24   #22   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
][irurg, была идея заразить виртуалку и отследить какие файлы появились, ну и проанализировать их.
  Ответить с цитированием
Старый 13.05.2009, 20:06   #23   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от ][irurg Посмотреть сообщение
если система заблокирована
Ну ты же имеешь доступ по сети... Загрузись в удаленный рабочий стол и сканируй. Если он выключен - правкой реестра по сети его легко включить. К тому же, никто не отменял запуск avz через утилиты типа pstools с заданием ключей работы через ком. строку.
  Ответить с цитированием
Старый 13.05.2009, 21:36   #24   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
X0R, если бы виртуалка заразилась, она бы тоже заблокировалась, как бы узнали какие файлы при этом изменялись?
Part!zan, да, pstools в голову не пришел, интересная мысль.
удаленный рабочий стол тоже блокировался бы - ветка Run исполняется и в нем
  Ответить с цитированием
Старый 13.05.2009, 22:42   #25   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
][irurg, если меня не очень клинит и глючит - то виртуальный винт все таки можно подключить. При создании виртуальной машины спрашивают - какой вирт диск использовать, существующий или новый. На крайняк можно было еще одну операционку на виртуальный винт внедрить
  Ответить с цитированием
Старый 13.05.2009, 22:48   #26   
Форумец
 
Аватар для inet-pioner
 
Сообщений: 122
Регистрация: 18.04.2009
Возраст: 39
Записей в дневнике: 1

inet-pioner вне форума Не в сети
Цитата:
как бы узнали какие файлы при этом изменялись?
можно посчитать md5 хеши и сравнить до и после, есть прога cdcheck и др программы для подсчета md5
  Ответить с цитированием
Старый 13.05.2009, 22:51   #27   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
X0R, что то я туплю видимо, но идеи все равно не пойму. вы хотите установить одну ось, заразить ее, потом подключить диск с зараженной осью к другой виртуальной ОС и уже из нее проанализировать измененения ? проанализировать примерно 50 000 файлов составляющих только папку виндовс сложновато, имхо (не считая прочего)
  Ответить с цитированием
Старый 13.05.2009, 22:56   #28   
Форумец
 
Аватар для inet-pioner
 
Сообщений: 122
Регистрация: 18.04.2009
Возраст: 39
Записей в дневнике: 1

inet-pioner вне форума Не в сети
типа так можно
z.php модифицирован
файл counter0 появился
Миниатюры
Нажмите на изображение для увеличения
Название: cf.JPG
Просмотров: 49
Размер:	72.5 Кб
ID:	451948  
  Ответить с цитированием
Старый 13.05.2009, 23:20   #29   
Форумец
 
Сообщений: 701
Регистрация: 22.02.2008

trox вне форума Не в сети
][irurg,
когда в асе будешь? Попробуем побороть=)
з.ы.Проанализировать,что сделал вирус,можно с помощью проги Regshot(анализирует файлы и реестр). Только нужен снимок до заражения и после
  Ответить с цитированием
Старый 13.05.2009, 23:23   #30   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
][irurg, а может я туплю и такое не возможно, но почему то надежда есть
PS
inet-pioner, все правильно понял
  Ответить с цитированием
Поиск в теме: 



Быстрый переход:

  Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения
BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Support by DrIQ & Netwind