Форумы Серверы Суспільство
Игры Серверы VBIOS General Soft & Hard Увлечения А поговорить... Культура Полезная информация Межигір'я Чат

  2 из 5 <2345
Пользователь Сообщение: борьба с вирусом        (Тема#32762)
Ganzilla 
мясник-звероящер
Ganzilla
: Киев, 36 лет
С нами с 24.02.06
Посты: 6371
15.12.09 21:47 [Re: Shu®Mu®] Ukraine #670311
Эта штука внедряется как надстройки БЕЗОПАСНОСТИ winlogon и userinit.
И искать надо таки длл-ки. Не знаю, что такое PE, но ERD дает работать с драйверами устройств (некоторые вредные проги могут так инфильтрироваться с типом загрузки BOOT, т.е. в момент загрузки еще до винлогона и юзеринита) и реестром, чтобы найти и поотключать надстройки winlogon и userinit.
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
16.12.09 00:05 [Re: Ganzilla] Ukraine #670403
Ну если еще раз кто принесет бум копать в винлогоне
Tester_1 
генералиссимус
Tester_1
Возраст: 47
: Kovel,Ukraine
С нами с 10.11.03
Посты: 13415
16.12.09 14:00 [Re: Shu®Mu®] Ukraine #670629
нечего там копать, это отдельные библиотеки, которые грузит winlogon или userinit

Способы борьбы - LiveCD со свежим антивирусом
Превентивные меры - 1)повесить пароль на учетку админа по-умолчанию, 2)создать отдельного админа с паролем, 3)работа из-под "ограниченого пользователя".

Из ограниченого повесить надстройку или отладчик можно только через "run as.." - итого зараза крепко обломается, потому что на админах стоят неизвестные ей пароли.
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
17.12.09 09:19 [Re: Shu®Mu®] Ukraine #671180
Провели эксперимент, Windows 7 успешно заражаеться данным типом блокировки компьютера. Подловили умышленно версию которая разблокируеться кодом от др.вебера и не блокирует приложения на запуск. Пытаемся найти тело проги.
Battle 
генерал
С нами с 21.03.07
Посты: 8227
17.12.09 09:42 [Re: Shu®Mu®] Ukraine #671185
Хочу поучаствовать в процессе
Поделитесь инфой как заразиться?
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
17.12.09 09:58 [Re: Battle] Ukraine #671190
Заражал не я, и ссылки уже вычистили Но процесс в следующем заходишь на порносайт где требуют установить якобы Flash Pleer 10 для просмотра , вот установка оного и ставит бациллу.
Battle 
генерал
С нами с 21.03.07
Посты: 8227
17.12.09 10:14 [Re: Shu®Mu®] Ukraine #671195
Ну что за время Придется с благими намерениями лазить по порно-сайтам
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
17.12.09 10:16 [Re: Battle] Ukraine #671199
Прикинь я принципиально там не лажу ,а друг решил повыделываться, вот теперсь сидит чистит , а я его подкалываю. Винде 4 дня как поставил и взял спецом заразился
t0rik 
майор
t0rik
Возраст: 45
: /etc/passwd
С нами с 07.03.03
Посты: 1291
17.12.09 10:21 [Re: Shu®Mu®] Ukraine #671201
хорошая инфа

http://www.osp.ru/win2000/2007/03/4246343/
Battle 
генерал
С нами с 21.03.07
Посты: 8227
17.12.09 10:22 [Re: Shu®Mu®] Ukraine #671202
Если я правильно понял, то надо искать Trojan.Winlock, модифицированый, доселе неизвесный тут?
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
17.12.09 10:35 [Re: Battle] Ukraine #671206
Хрен его знает, знаем только что именно установка типа flash pleera заражает. Найдешь ссылочку дай. Невынес друг 3 й час проверки переставляет винду , так ничего и не нашли. 1 файл отправил др вебу на сайт на проверку. имя bootstat (хоть ето и системный файл но чем черт не шутит) и по дате совпадал с датой заражения больше пока ничего не нашли. Cureit webera тоже ничего не нашел. Похоже бацилла маскирует дату создания .
Battle 
генерал
С нами с 21.03.07
Посты: 8227
17.12.09 10:40 [Re: Shu®Mu®] Ukraine #671209
А как искали?
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
17.12.09 10:47 [Re: Battle] Ukraine #671213
поиск по дате, антивирусники, проверка веток автозагрузок реестра и мсконфига, подмена shell итд. Товарищ утверждает , что он вначале скачал типа флаш плеер себе на комп файл 300 кб и проверил его нодом, нод не ругнулся поэтому он его и установил файл исчез а окно блокировки появилось чуть позже. Жаль он мне перед этим этот файл не дал блин.
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
17.12.09 10:51 [Re: Shu®Mu®] Ukraine #671217
ггг Друг говорит - "не ссцы счас систему переставлю я тебе за 10 минут его снова найду"
Tester_1 
генералиссимус
Tester_1
Возраст: 47
: Kovel,Ukraine
С нами с 10.11.03
Посты: 13415
17.12.09 11:02 [Re: Shu®Mu®] Ukraine #671223
Мониторьте реестр - чистый слепок - слепок после заражения.
Есть проги, которые показывают разницу.

В автозагрузках - не найдете, оно вешает dll'ку, которую грузит легальный процесс (explorer, svchost, userinit, winlogon - кто во что горазд)

Некоторых можно вычислить по наличию в \windows или \windows\system скрытого файла sdra64.exe, но 1)не у всех, 2)это контролька, а не тело вируса
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
17.12.09 11:04 [Re: Tester_1] Ukraine #671228
Так я ему так и сказал перед тем как ставить бациллу запустилбы мониторинг
P.S. sdra64.exe да да знакомая зараза.
Battle 
генерал
С нами с 21.03.07
Посты: 8227
17.12.09 11:19 [Re: Shu®Mu®] Ukraine #671236
юзаю Active Registry Monitor и DiskChange

может в логах и найду что...
Tester_1 
генералиссимус
Tester_1
Возраст: 47
: Kovel,Ukraine
С нами с 10.11.03
Посты: 13415
17.12.09 11:21 [Re: t0rik] Ukraine #671240
  • t0rik Сказано:
Неполная инфа очень вредна в неумелых руках.
Зачем менять расположение папки автозагрузки, если текущую папку вируса читают из системной инфы?

В статье не описан ДАЖЕ самые простые способы скрытой загруки
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = "Explorer.exe C:\MyFolder\MyHiddenProgram.exe"

или например, модификация ключа
HKEY_CLASSES_ROOT\exefile\shell\open\command
Tester_1 
генералиссимус
Tester_1
Возраст: 47
: Kovel,Ukraine
С нами с 10.11.03
Посты: 13415
17.12.09 11:27 [Re: Battle] Ukraine #671245
  • Battle Сказано:
юзаю Active Registry Monitor и DiskChange

может в логах и найду что...

http://www.fcenter.ru/online.shtml?articles/software/utilities/4882 в качестве примера как надо искать.

Найти одну запись в логах монитора - нереально.
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 55
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17999
17.12.09 11:28 [Re: Shu®Mu®] Ukraine #671248
Нашел внимание ссылка на страничку с вирусом 193.104.153.47\freeporn\?uid=21 при нажатии на видео предлагает установить якобы флаш плеер install_flash_player.exe ( DrWebery отправил чтоб в базу добавили) Файл могу прикрепить если надо. Или можете скачать по той ссылке но не устанавливайте!
Но это "легкий" вариант он не блокирует запуск приложений и разблокируется генератором вебера.( как кто-то и писал выше для разблокировки надо ввести код и на компьютере дата должна совпадать с датой "установки" вируса.)
После установки его на экран сначала выводиться

а потом

Файл после установки исчезает.

Прикрепления: 2009-12-17_113104.png (33.25 KB) 94 Просмотр(ы)
Прикрепления: 2009-12-17_113714.png (480.54 KB) 95 Просмотр(ы)

  2 из 5 <2345
Icon Legend Права Настройки темы
Распечатать тему


10197 Просмотры
Реклама
318 сейчас в онлайне
1 пользователей (ubiytza) и 1 скрытых, а также 316 гостей сейчас онлайн.
VBIOS Version 3.0 FINAL | ©1999-2024
Execution time: 0.145 seconds.   Total Queries: 80   Zlib сжатие вкл.
All times are (GMT+3). Current time is 18:47
Top