Страница 2 из 4 Первая 1234 Последняя
Показано с 21 по 40 из 62.

Модификация Win32.Sector.5

  1. #21
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Цитата Сообщение от priv8v Посмотреть сообщение
    прогоните авптулом все компы, например....
    Опять же, предварительно проверив, лечит ли корректно авпстул его...
    иначе ждать пока или нод или доктор добавят в базы алгоритмы лечения.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    06.03.2008
    Сообщений
    29
    Вес репутации
    59
    Уважаемые, если так можно выразиться, коллеги. Я заметил в консоли НОДа очень интересный факт. Перед каждым появлением в системах Sality (будь то АВ, AD, NAS), у меня появлялся в логах Win32/KillAV.NE. При таком раскладе возможны 2 структурных действия: либо он качает Салити, либо его генерит. Изменений по трафику я не вижу, следовательно сошлюсь на то, что он его генерирует...

  4. #23
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1263
    Опять же, предварительно проверив, лечит ли корректно авпстул его
    извините за то, что я не расшифровал слово "прогоните".
    Под этим словом я имел в виду "просканируйте компьютеры и найдите где сидит зловред", т.е я не советовал АВПТулом лечить компы - т.к ТС просил не говорить как ему лечить - просил только помочь обнаружить с какого компа лезет зараза - т.е я посоветовал с помощью АВПТула просто найти на каком компе есть еще такая зараза - т.о выяснить откуда зараза попадает на расшаренные ресурсы.
    а как лечить заразу автор знает и сам. и это хорошо описано на ресурсе др.веба и на других форумах.
    да и самому несложно догадаться как лечить если знать, что он делает.

  5. #24
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.11.2004
    Адрес
    Россия
    Сообщений
    1,014
    Вес репутации
    1148
    Цитата Сообщение от Skye Посмотреть сообщение
    ...Нод по-прежнему лечить отказывается, как и CureIt.
    Имеет смысл отправить зараженные файлы в Eset. Возможно, лечение со временем будет выпущено через обновление баз.

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Цитата Сообщение от Skye Посмотреть сообщение
    Уважаемые, если так можно выразиться, коллеги. Я заметил в консоли НОДа очень интересный факт. Перед каждым появлением в системах Sality (будь то АВ, AD, NAS), у меня появлялся в логах Win32/KillAV.NE. При таком раскладе возможны 2 структурных действия: либо он качает Салити, либо его генерит. Изменений по трафику я не вижу, следовательно сошлюсь на то, что он его генерирует...
    По одному случаю из раздела "Помогите!" могу сказать, что тогда судя по всему Салити (Сектор) подгружал в память троян, который боролся с антивирусами, причем троян был в памяти, но на диске его не было. М.б. часть Салити, созданная для его защиты.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  7. #26
    Junior Member Репутация
    Регистрация
    06.03.2008
    Сообщений
    29
    Вес репутации
    59
    Цитата Сообщение от priv8v Посмотреть сообщение
    извините за то, что я не расшифровал слово "прогоните".
    Под этим словом я имел в виду "просканируйте компьютеры и найдите где сидит зловред", т.е я не советовал АВПТулом лечить компы - т.к ТС просил не говорить как ему лечить - просил только помочь обнаружить с какого компа лезет зараза - т.е я посоветовал с помощью АВПТула просто найти на каком компе есть еще такая зараза - т.о выяснить откуда зараза попадает на расшаренные ресурсы.
    а как лечить заразу автор знает и сам. и это хорошо описано на ресурсе др.веба и на других форумах.
    да и самому несложно догадаться как лечить если знать, что он делает.
    Я правильно трактовал Ваши слова, будем надеяться, что другие пользователи так же дочитают до этой страницы прежде, чем начнут борьбу не с того конца.

    Все равно за совет - спасибо, он обязательно кому нибудь поможет .

    Может быть (раз уж я стал центром эксперимента), я могу еще чем нибудь помочь, или попробовать различными методами погонять данную модификацию?

  8. #27
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    819
    Цитата Сообщение от kps Посмотреть сообщение
    По одному случаю из раздела "Помогите!" могу сказать, что тогда судя по всему Салити (Сектор) подгружал в память троян, который боролся с антивирусами, причем троян был в памяти, но на диске его не было. М.б. часть Салити, созданная для его защиты.
    Салити ака Сектор содержит код, противодействующий антивирусам - вынос баз, убийство процессов и т. д.
    ---
    С уважением,
    Borka.

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Цитата Сообщение от borka Посмотреть сообщение
    Салити ака Сектор содержит код, противодействующий антивирусам - вынос баз, убийство процессов и т. д.
    Угу, я так и подумал, что это его драйвер - это часто единственная зацепка, по которой по логам AVZ можно определить наличие этого файлового вируса в системе.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  10. #29
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1263
    Может быть (раз уж я стал центром эксперимента), я могу еще чем нибудь помочь, или попробовать различными методами погонять данную модификацию?
    Попробуйте Антивирус Калинина. С его эвристикой и кроссплатформенностью он должен помочь. Про то, что его автор несет людям истину - тоже не следует забывать. Поэтому все вышеперечисленные факторы должны оказать благотворное влияние на решение Вашей проблемы.


    (это шутка, у меня аж слезы на глазах, не надо воспринимать этот совет всерьез - я просто шучу)

    PS: если одна модификация данного вируса по функционалу не сильно отличается от другой, то можете на других компах поискать в реестре куда он себя в исключения системного фаера добавил - как я понял система какая-то заражена и заражает при этом файлы на расшаренном ресурсе на другом компе и решение проблемы сводится лишь к нахождению данной системы, которая заражает файлы на расшаренном ресурсе...

  11. #30
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Цитата Сообщение от Skye
    Система девственно чиста, поражен только пошареный ресурс.
    Цитата Сообщение от Skye
    Я заметил в консоли НОДа очень интересный факт. Перед каждым появлением в системах Sality (будь то АВ, AD, NAS), у меня появлялся в логах Win32/KillAV.NE.
    Простите, уважаемый, но вы сами себе противоречите.

  12. #31
    Junior Member Репутация
    Регистрация
    06.03.2008
    Сообщений
    29
    Вес репутации
    59
    Цитата Сообщение от AndreyKa Посмотреть сообщение
    Простите, уважаемый, но вы сами себе противоречите.
    Эм. Не так выразился. Система действительно чистая, проблема только в пошареной папке. Смотрю другие машины - пошареных ресурсов нет, но есть Win32/KillAV.NE и вместе с ним модифицированный Сектор.5 (на одной машине), или чистый Сектор.5 (вторая машина), или Сектор.4 на третьей (Салити NAS, AD, AB соотвественно). Похоже, опасения оправдались (что к трояну КиллАВ идет в комплекте Сектор.*, который генерится на машине непосредственно или загружается с инета, и пытается поразить открытые ресурсы в сети). При таких раскладах я б предложил его переквалифицировать в "Червя", но кто ж мне даст (с).

  13. #32
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Цитата Сообщение от Skye
    Похоже, опасения оправдались (что к трояну КиллАВ идет в комплекте Сектор.*, который генерится на машине непосредственно или загружается с инета, и пытается поразить открытые ресурсы в сети).
    Нет, наоборот, при запуске зараженного фирусом Sality EXE или .SCR файла создаётся троянская библиотека KillAV (она уже находится в теле вируса и не откуда не скачивается).

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Цитата Сообщение от AndreyKa Посмотреть сообщение
    Нет, наоборот, при запуске зараженного фирусом Sality EXE или .SCR файла создаётся троянская библиотека KillAV (она уже находится в теле вируса и не откуда не скачивается).
    Точнее троянский драйвер. В логах AVZ виден в Модулях пространства ядра.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  15. #34
    Junior Member Репутация
    Регистрация
    06.03.2008
    Сообщений
    29
    Вес репутации
    59
    Тогда получается, что троянская библиотека КиллАВ пытается поразить пошареные ресурсы? Или я чего то недопонимаю?..

  16. #35
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Присланные экземпляры стали детектироваться и лечиться доктором как Win32.Sector.4

  17. #36
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    10
    Вес репутации
    59
    Цитата Сообщение от Shu_b Посмотреть сообщение
    Присланные экземпляры стали детектироваться и лечиться доктором как Win32.Sector.4
    прочитал - скачал последний CureIt - ан нет .... все по прежнему...

    Shu_b, подскажите куда можно отправить зараженный "модификацией Win32.sector.5" - мой файл к сожалению так и определяется и не лечится

  18. #37

  19. #38
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    10
    Вес репутации
    59
    Цитата Сообщение от pig Посмотреть сообщение


    уже ! ждем-с...

    и в Каспер, и в Нод, и в ДрВеб отправил

  20. #39
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Цитата Сообщение от evglap Посмотреть сообщение
    уже ! ждем-с...

    и в Каспер, и в Нод, и в ДрВеб отправил
    если можете, поделитесь номером запроса.

  21. #40
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Groft
    Регистрация
    26.11.2007
    Сообщений
    510
    Вес репутации
    676
    И, если можно, ссылочку на вирустотал с детектом этого вируса

Страница 2 из 4 Первая 1234 Последняя

Похожие темы

  1. Win32.Sector.16, Win32.Sector.17 (Win32.Sality)
    От Second_Fry в разделе Помогите!
    Ответов: 20
    Последнее сообщение: 07.09.2009, 20:02
  2. Tupe win32 (модификация) или непонятный червь
    От Isabela в разделе Помогите!
    Ответов: 11
    Последнее сообщение: 08.04.2009, 22:05
  3. Ответов: 1
    Последнее сообщение: 02.03.2009, 14:25
  4. Win32.sector.12(sector.5)
    От Medievil в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 06.12.2008, 03:52
  5. Вирус Win32.Sector.xxx либо Win32.Sality.
    От Akela в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 04.09.2008, 17:46

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00557 seconds with 17 queries