
| Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел. |
![]() |
||
Вирус "отправьте смс"
|
||
| Обсуждение конкретных проблем с функционированием оборудования. |
![]() |
|
|
|
Опции темы |
|
|
#1 |
|
Форумец
|
Вирус "отправьте смс"
Один из компов в сети второй раз хватанул эту дрянь, предлагаю обсудить методы борьбы. После первого раза переустановил систему - спешил, теперь хочу победить.
Система - WinXP SP2. Вирус - имитирующий экран бсод при сразу при загрузке системы после ввода пароля и на нем предлагает отправить old oper на номер 4161 (аля blocker). стандартные методы избавления НЕ прошли, а именно - зажатие различных клавиш - Shift (через залипание), Esc до загрузки вируса - сканирование свежим лайфсд ДрВеб - после первого скана обнаружил три штуки MalWare в application data, удаление не помогло. сейчас делаю второй скан - чистка кеша оперы, ие в аппл дата, local settings, windows temp c лайфсд - подбор пароля через сайт дрвеба - откаты системы, безопасные режимы - смена даты в биосе в буд/прошлое имеется - - ctrl+alt+del рабочие, диспетчер отключен - доступ к компу по сети (даные все уже сохранены ) - доступ к реестру по сети, к веткам HKLM, HKU Какие будут предложения коллеги? как вообще эта хрень работает - видимо меняет шелл в реестре? |
|
|
|
|
#3 |
|
Форумец
|
что еще любопытно - по номеру 4161 торгует интернет магазин softkey
http://www.softkey.ru/news_detail.php?ID=7639. |
|
|
|
|
#6 |
|
путник
Сообщений: 178
Регистрация: 07.04.2008
Возраст: 41
|
Помогло следующее - на загруженном компе был вставлен загрузочный диск 8 убунту, и комп отправили в выключение при завершении процессов и тд и тп, вирь выгрузило а как таковая винда не уша в перезагрузку окончательно (появилось окно завершения задачи в нашем случае это был загрузчик диска), запустили командер и експлорер, после этого сразу почистили автозагрузку. И началась борьба с энтой гадостью.
|
|
|
|
|
#7 |
|
Форумец
Сообщений: 612
Регистрация: 14.05.2008
Возраст: 42
|
на сайте доктора веб есть ссылка на страничку в которую вводишь ключ, там же появляется ответ, делал так клиенту одному - прокатило
Вот ссылка: http://news.drweb.com/show/?i=304&c=5 |
|
|
|
|
#9 |
|
Out There
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47
|
][irurg, с помощью avz, HijackThis делаешь отчеты и сбрасываешь сюда. А если тебя интересует как предотвратить подобное, то ставишь какой-нть приличный HIPS, но придется пользователей обучать на него реагировать.
|
|
|
|
|
#10 | |
|
БУХ
Сообщений: 5,702
Регистрация: 30.07.2004
Возраст: 46
|
Цитата:
|
|
|
|
|
|
#11 | ||
|
Форумец
|
так понимаю совет для рабочей системы. avz исследует запущенные процессы например. но если система заблокирована ?
Цитата:
Цитата:
потом будем как советовал билдер травить с рабочей системы |
||
|
|
|
|
#12 |
|
Форумец
Сообщений: 636
Регистрация: 25.10.2007
|
пробуй восстановить сейфбут
1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot 2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно) 3. Импортировать модифицированный файл и avz |
|
|
|
|
#14 |
|
Форумец
|
|
|
|
|
|
#16 |
|
Форумец
|
могу помочь в реале за вознаграждение, а так livecd в помошь
p.s. опыт был |
|
|
|
|
#19 | ||
|
Форумец
|
Цитата:
Цитата:
на самом деле работа вируса удивительна - на компе куда он внедрился у пользователя не было прав админа (!), стоял обновленный нод32. вирь мгновенно после запуска скрипта блокировал комп, даже перезагрузки не потребовалось видимо это приложение запускается из автозагрузки, поскольку пару секунд при загрузке видно рабочий стол АПД Ну собственно после того как стало понятно как вирь работает удалить его не сложно - в разделе RUN ищем параметр ekzabc и убиваем. Если к реестру доступа нет (одиночная машина) убиваем файл %systemroot%\lsasss.exe. кому нужен для исследований пишите в личку сегодня дрвеб его уже опознает как Trojan.Winlock.68 Последний раз редактировалось ][irurg; 13.05.2009 в 10:36. |
||
|
|
|
|
#20 |
|
психолог
Сообщений: 925
Регистрация: 01.08.2006
|
http://u-antona.vrn.ru/forum/showthread.php?t=393684тут всё решиловсь лечится элементарно любым антивирусом на данный момент он ( вирус) в базе и к тому же через 2 часа блокировка сама пропадает и через лайфсиди можно запустить бесплатную лечащаю утилиту доктора вебера она легко его грохает!
|
|
|
|
|
#23 |
|
Out There
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47
|
Ну ты же имеешь доступ по сети... Загрузись в удаленный рабочий стол и сканируй. Если он выключен - правкой реестра по сети его легко включить. К тому же, никто не отменял запуск avz через утилиты типа pstools с заданием ключей работы через ком. строку.
|
|
|
|
|
#24 |
|
Форумец
|
X0R, если бы виртуалка заразилась, она бы тоже заблокировалась, как бы узнали какие файлы при этом изменялись?
Part!zan, да, pstools в голову не пришел, интересная мысль. удаленный рабочий стол тоже блокировался бы - ветка Run исполняется и в нем |
|
|
|
|
#25 |
|
старый хрыч
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38
|
][irurg, если меня не очень клинит и глючит - то виртуальный винт все таки можно подключить. При создании виртуальной машины спрашивают - какой вирт диск использовать, существующий или новый. На крайняк можно было еще одну операционку на виртуальный винт внедрить
|
|
|
|
|
#26 | |
|
Форумец
|
Цитата:
|
|
|
|
|
|
#27 |
|
Форумец
|
X0R, что то я туплю видимо, но идеи все равно не пойму. вы хотите установить одну ось, заразить ее, потом подключить диск с зараженной осью к другой виртуальной ОС и уже из нее проанализировать измененения ? проанализировать примерно 50 000 файлов составляющих только папку виндовс сложновато, имхо (не считая прочего)
|
|
|
|
|
#28 |
|
Форумец
|
типа так можно
z.php модифицирован файл counter0 появился |
|
|