|
||
![]() |
![]() ![]() |
|
|
|
||||||
| Компьютерные вирусы, Spyware, Adware, Hijackers Описание различных компьютерных вирусов, червей, троянов, рекламных и шпионских модулей. Способы обнаружения, удаления и защиты. |
![]() |
|
|
|
Опции темы |
|
|
#1 | |||
|
Lady Moderator
Регистрация: 28.06.2005
Адрес: Darkness of Moscow
Сообщений: 2,732
Вес репутации: 1688
|
Пришло вот такое письмо -
Цитата:
flash_mult.exe 10751 байт А вот данные по этому вложению - Цитата:
Цитата:
__________________
Fear the dark-winged messenger, dread his darkened words... Последний раз редактировалось ScratchyClaws; 12.04.2006 в 19:41 |
|||
|
|
|
| Advertisement | |
Advertisement |
|
|
|
#2 | |
|
Lady Moderator
Регистрация: 28.06.2005
Адрес: Darkness of Moscow
Сообщений: 2,732
Вес репутации: 1688
|
Кстати, иконка у файла почти как у флеш мультика отображается... так что выглядит оно совсем невинно... хотя на темном фоне можно заметить что нарисованна иконка кривовато...
Вот скриншот - (Flash_mult.exe - тот самый вирус, Флэш мультик - одна из моих флешек, точно безопасная) И ещё, ссылка (которая выделенна красным в предыдущем посте) Проверила на сайте DrWeb - Цитата:
__________________
Fear the dark-winged messenger, dread his darkened words... Последний раз редактировалось ScratchyClaws; 11.04.2006 в 21:26 |
|
|
|
|
|
|
#3 | |||
|
Visiting Moderator
Регистрация: 17.09.2004
Адрес: Апатиты, Мурманская область, Россия
Сообщений: 10,524
Вес репутации: 1252
|
Сразу три варианта текста:
Цитата:
Цитата:
Цитата:
Рассылали через МТУ.
__________________
Что значит и Как сделать (ЧаВо) * Скажи, что ты думаешь о Virusinfo Doctor Web Eserv |
|||
|
|
|
|
|
#4 |
|
Moderator
Регистрация: 07.01.2005
Адрес: Москва
Сообщений: 7,038
Вес репутации: 3054
|
Такая же фигня на прошлой неделе пришла с "флэш мультиком" мне на мейловский ящик, просто предлагалось посмотреть. Решил скачать и проверить, что за трояна прислали но забыл отключить монитор Каспера и "поросячий визг" и пинч пойман. Кстати, уже постил, что на Mail.ru
есть защита Каспера, однако почему то пропускает. Описание и лечение пинча на сайте Олега Зайцева http://z-oleg.com/secur/virlist/vir1074.php Последний раз редактировалось SDA; 12.04.2006 в 21:54 |
|
|
|
|
|
#5 |
|
Guest
Сообщений: n/a
|
Сегодня пришло письмо:
--- Привет, шла по улице и видела тебя, а ты меня даже не заметил... ладно не обиделась... Держи архив с документом, позвоним не сегодня, пока. --- Атач - you.cab 20 kb Проверка показала - Trojan-Dropper.Win32.Agent.ami Причем моя Панда его не увидела!!! Проверяла онлайн Касперским. Письмо прислано с 84.17.234.26 от "Guest" guest@bomb.net.ua Такое зло разобрало,руки бы вывихнула блин коленками назад*) |
|
|
|
#6 | |
|
Senior Helper
Регистрация: 29.09.2004
Сообщений: 3,505
Вес репутации: 1251
|
Вот что мне пришло на мейл.ру
Цитата:
Последний раз редактировалось kps; 13.04.2006 в 23:30 |
|
|
|
|
|
|
#7 |
|
Global Moderator
Регистрация: 17.09.2004
Адрес: Israel
Сообщений: 7,287
Вес репутации: 944
|
Я тоже получил , каспер промолчал . зашёл на сайт каспера проверить , говорит что вирус . нужно переставлять каспера думаете ?
flash_mult.exe - инфицирован Trojan-PSW.Win32.LdPinch.akv устанавки , по умолчанию . базы последние . странно
__________________
*Нажми и выполни, если хочешь чтобы помощь улучшилась и ускорилась *MyFirefox Portable special avz @ rapidshare.com md5: 2091925798B7909E010E3F7E328C5F0D |
|
|
|
|
|
#8 |
|
Guest
Сообщений: n/a
|
guest@bomb.net.ua Задолбал уже!!!
Вот новый текст --- Привет, я сегодня тебя жду в гости, позвони мне перед тем как ехать... Кстати, в архиве я запоковала необходимые тебе документы... Там все сам поймешь, пока. Жду! Атач cool.cab --- Я думаю, стоит этого гада наказать хорошенько. Есть идеи? |
|
|
|
#9 |
|
Helper-Teacher
Регистрация: 07.07.2005
Адрес: Moscow region
Сообщений: 23,615
Вес репутации: 2111
|
У нас в сети прошла рассылка вируса со след.
адресами: mail собака aeroflot.ru, admin собака aeroflot.ru и другие.
В сообщении указано, что изменен пароль на почтовый ящик и предлагалось получить его из приложения. KAV5 начинал орать, штатный Symantec Corporate 8 - молчал. Пользователей много, некоторые испугались таких писем.
__________________
Павел AVZ HijackThis помощь с 10-00 до 18-00МСК Windows2000, SEP(work) KIS(home) На up не реагирую полиморфный AVZ альтернатива Помощь сайту |
|
|
|
|
|
#10 | |
|
Moderator
Регистрация: 16.04.2005
Адрес: München, Deutschland
Сообщений: 1,127
Вес репутации: 244
|
ВОТ, ещё одна разновидность письма, только сегодня пришло)))
Цитата:
__________________
Мои фотографии |
|
|
|
|
|
|
#11 | ||
|
Global Moderator
Регистрация: 09.09.2005
Адрес: Russia
Сообщений: 1,726
Вес репутации: 108
|
Цитата:
Код:
Приветик, как у тебя дела?... Ты сегодня в интернете будешь? Напиши мне в аську, окей? Кстати документы которые тебе нужны в архиве тебе выслала, пока) Ксюха Код:
Привет, шла по улице и видела тебя, а ты меня даже не заметил... ладно не обиделась... Держи архив с документом, позвоним не сегодня, пока. Код:
Привет, я сегодня тебя жду в гости, позвони мне перед тем как ехать... Кстати, в архиве я запоковала необходимые тебе документы... Там все сам поймешь, пока. Жду! Цитата:
|
||
|
|
|
|
|
#12 | |||
|
Lady Moderator
Регистрация: 28.06.2005
Адрес: Darkness of Moscow
Сообщений: 2,732
Вес репутации: 1688
|
И ещё вариант -
Цитата:
Только по моему начинка другая уже - Цитата:
Цитата:
__________________
Fear the dark-winged messenger, dread his darkened words... |
|||
|
|
|
|
|
#13 |
|
Guest
Сообщений: n/a
|
И мне грохнулось только что:
"Привет, у меня такое чувство, что ты про меня забыл.... Я ждала-ждала тебя вчера в аське, а ты так и не пришел.... а мне так хотелось показать тебе флеш мультик, который я для тебя сделала)) сегодня обязательно выйди в сеть, кстати мультик я прикрепила к письму.. пока..." С сообщением в теме : Сообщение обезврежено Приложенного файла уже нет...ящик на майле...Касп наверное не пропустил. |
|
|
|
#14 |
|
Junior Member
Регистрация: 20.11.2005
Сообщений: 5
Вес репутации: 18
|
вобщем этот mult.exe качает два файла
4.vexe [http://85.249.23 . 36/o/4.exe] 444.vexe [http://85.249.23 . 37/e/444.exe] первый - это Pinch который шлет отчеты через скрипт http://85.249.23.39/nester/m.php второй это вродебы червь, т.е. самое интересное ![]() там были найденые какие-то странные сылки http://85.249.23.35/m2/g.php http://207.46.250.119/g/m.php http://84.22.161.192/s/f.php и email'ы sergienko@yahoo.com kuralev@bk.ru и еще 2 ссылки http://85.249.23 . 43/1.exe http://falop5fas . com/1.exe |
|
|
|
|
|
#15 | |
|
Junior Member
Регистрация: 20.11.2005
Сообщений: 5
Вес репутации: 18
|
и тексты писем
Цитата:
|
|
|
|
|
|
|
#16 | |
|
Lady Moderator
Регистрация: 28.06.2005
Адрес: Darkness of Moscow
Сообщений: 2,732
Вес репутации: 1688
|
Цитата:
__________________
Fear the dark-winged messenger, dread his darkened words... |
|
|
|
|
|
|
#17 |
|
Visiting Moderator
Регистрация: 17.09.2004
Адрес: Апатиты, Мурманская область, Россия
Сообщений: 10,524
Вес репутации: 1252
|
Свежак. Добавили в базы поутру (это про Delf.alf) - всё, что упало в почту до того, осталось целым.
__________________
Что значит и Как сделать (ЧаВо) * Скажи, что ты думаешь о Virusinfo Doctor Web Eserv |
|
|
|
|
|
#19 | |
|
Visiting Helper
Регистрация: 02.02.2006
Сообщений: 125
Вес репутации: 17
|
Цитата:
от Technical Assistance тема Last Network Critical Pathприлепленый вирус DrWeb опознает как Win32.HLLM.Gibe.2 еще пришло мыло такого содержания с тем же вирем: от ms storage system тема Failure Message Hi. Undeliverable to drrwtzrhwd@freemail.com Message follows: сам хтмл-код а-ля Микрософт лежит в этом же ехе-шнике.. с дурацким ограничением на размер закачек.... потом скрин залью |
|
|
|
|
|
|
#20 |
|
Guest
Сообщений: n/a
|
А как его лечить-то!
В c:\windows есть csrss.exe, в safemode его удалил, потом в реестре убил ссылку на его запуск HKLM\Software\Microsoft\Windows NT\CurrentVersion\ImageFileExecutionOptions\Explor er.exe, там значение csrss.exe. После перезапуска комп подтормаживает, снова есть Message.hta и csrss.exe в c:\windows снова появился. |
|