|
||
![]() |
![]() ![]() |
|
|
|
||||||
| Инфекция дня Краткие сведения о популярном вредоносном программном обеспечении |
![]() |
|
|
|
Опции темы |
|
|
#1 |
|
Project coordinator
Регистрация: 06.09.2006
Сообщений: 5,623
Вес репутации: 1757
|
Внимание! По многим форумам широко распространились непрофессиональные советы об удалении всех библиотек .dll с опредлённым размером *** кб. из папки %system32%. Этого делать ни в коем случае нельзя!!! Такой же размер имеют множество системных файлов. Их удаление может привести к "падению" Windows.
Так же данным способом не исправляются некоторые патченные зловредом драйвера. Возможны различные остаточные явления: отсутствие звука, отсутствие сети и прочее. 8-9 и 15-16 декабря 2009 года зафиксированы всплески активности нового троянского вымогателя. Наименование: Packed.Win32.Krap.w (Лаборатория Касперского)Самоназвание: iMax Download Manager или iLite Net AcceleratorСимптомы: Как и в случае заражения Get Accelerator (Trojan-Ransom.Win32.Agent.gc) или uFast Download Manager (Trojan-Ransom.Win32.SMSer.qm, Trojan.Win32.Agent.dapb), на Рабочем столе жертвы появляется изображение с надписью, сообщающей, что нормальная работа операционной системы блокирована в связи с нелицензионным использованием программы "iMax Download Manager" или "iLite Net Accelerator". Вредоносное ПО предлагает пользователю отправить SMS-сообщение с определенным текстом на короткий номер 3649.Состав вредоносной программы: Типичный образец вредоносного ПО iMax Download Manager или iLite Net Accelerator (Packed.Win32.Krap.w) состоит из нескольких библиотек (DLL) со случайным именем, размещающихся в папке %system32%, размером около 130 килобайт (размер варьируется в зависимости от конкретного образца). По косвенным данным, в системе может присутствовать также исполняемый файл %system32%\sdra64.exe.Рекомендации в случае заражения: Если ваш ПК заражен вредоносным ПО iMax Download Manager или iLite Net Accelerator (Packed.Win32.Krap.w), то Антивирусный портал VirusInfo настоятельно рекомендует вам ни в коем случае не следовать указаниям мошенников и не отправлять никаких SMS-сообщений на указанный ими номер.Примеры жалоб: http://virusinfo.info/showthread.php?t=62862
__________________
Nick Golovko AVZ English UI Developer Anti-Virus & General Security Advisor Последний раз редактировалось Shu_b; 20.01.2010 в 13:16 |
|
|
| Advertisement | |
Advertisement |
|
|
|
#4 |
|
Global Moderator
Регистрация: 02.11.2004
Адрес: degunino.net, msk, ru
Сообщений: 3,495
Вес репутации: 1597
|
Как поделиться написано там: http://virusinfo.info/showthread.php?t=37678
|
|
|
| Shu_b получил(а) благодарность за это сообщение от |
|
|
#5 | ||
|
Junior Member
Регистрация: 10.12.2009
Сообщений: 2
Вес репутации: 3
|
Попался ещё один комп, зараженный iMax Download Manager
Скорее всего, это уже его вторая модификация: 1) перебор кодов ответа на SMS в окне iMax Download Manager (3182699Х88 - вместо Х-перебрал цифры от 0 до 9) результата не даёт 2) в %system32% всё чисто 3) в C:\Documents and Settings\Guest\Local Settings\Temp\ обнаружены 2 скрытых .bat-файла: rx.bat - 65 байт с текстом Цитата:
Цитата:
4) сами .bat-файлы запускаются через HKCU\Software\Microsoft\Windows\CurrentVersion\Run Лечение: 1. Переименовать\удалить .bat-файлы из C:\Documents and Settings\имя пользователя\Local Settings\Temp\ 2. Перезагрузка (при перезагрузке винда говорит, что не может запустить .bat-файл (ы) 3. Переименовать\удалить dll-ки, которые запускались этими .bat-файлами 4. Удалить в реестре HKCU\Software\Microsoft\Windows\CurrentVersion\Run ссылки на .bat-файл (ы), которые были удалены P.S. Редактор реестра не был заблокирован Последний раз редактировалось New Angel; 10.12.2009 в 13:29 |
||
|
|
|
|
#6 | ||
|
Global Moderator
Регистрация: 02.11.2004
Адрес: degunino.net, msk, ru
Сообщений: 3,495
Вес репутации: 1597
|
Цитата:
Цитата:
|
||
|
|
|
|
#7 |
|
Junior Member
Регистрация: 10.12.2009
Сообщений: 1
Вес репутации: 3
|
Внимание важная информация :-)
Номер 3649 принадлежит компании http://www.a1agregator.ru/ если позвонить (или написать) в тех. поддержку и описать проблему они скажут код. Мне помогло только это Описанные выше методы лечения - не прокатили. |
|
|
|
|
#9 | |
|
Junior Member
Регистрация: 09.12.2009
Сообщений: 4
Вес репутации: 3
|
Цитата:
у меня тут вот вирус в процессе отстрела свернулся, осталась только ссылка в реестре. всё блоки снялись.. потом выловил sdra64.exe из %\system32\ и из %\текущий юзер\aplication data\temp\. вроде всё чисто всё работает... жду что будет дальше. |
|
|
|
|
|
#10 | ||
|
Moderator
Регистрация: 07.01.2005
Адрес: Москва
Сообщений: 7,038
Вес репутации: 3054
|
Цитата:
Концы остаются, нет гарантии, что не попадет повторно, или его новая разновидность. Зачищаться надо в разделе "Помогите".Насчет отправки 10 рублей - это простой психологический расчет - 10 рублей не деньги, а вот насчет 300 еще надо подумать. Кроме того, практически у каждого есть на счете сумма в размере 10 рублей, а 300 может и не оказаться. "Без лоха и жизнь плоха, а с миру по нитке нищему рубаха" ![]() Добавлено через 15 минут Цитата:
Поэтому настоятельно рекомедую обратиться в раздел "Помогите". Других, кто занимается самолечением, это тоже касается. Последний раз редактировалось SDA; 10.12.2009 в 16:49 Причина: Добавлено |
||
|
|
| SDA получил(а) благодарность за это сообщение от |
|
|
#13 |
|
Junior Member
Регистрация: 10.12.2009
Сообщений: 1
Вес репутации: 3
|
а подскажите что я еще не сделал, если у меня запускаются экзешники и антивир, но незапускаются редактор реестра и диспетчер задач и вопрос про распространение тоже очень интересует... стоит приверять 500 гиговый хард внешний, который был подключен все время последние 3 дня
|
|
|
|
|
#14 |
|
Junior Member
Регистрация: 09.12.2009
Сообщений: 4
Вес репутации: 3
|
cryker, хард проверь. потом лезь в реестр через тотал, например, и по адресам
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\System] "DisableRegistryTools"="1 перепиши на "0" и там же будет Task Manager. тоже присваиваешь "0". |
|
|
|
|
#15 | |
|
Moderator
Регистрация: 07.01.2005
Адрес: Москва
Сообщений: 7,038
Вес репутации: 3054
|
Цитата:
Мои рекомендации по обращению в раздел "Помогите" касается обычных пользователей, без крыши "большой организации, с большой кучей безопасников". Хотя порой один опытный админ, умнее и профессиональнее "этой большой кучи" бывших ментов ![]() А насчет прохождения смс, можно еще раз проверить самому после перезагрузки Большой флаг в руки! ![]() Еще раз рекомедую, кто читает этот пост, не слушать всякие "недоделанные, некомпетентные советы" самоучек, а обратиться к профессионалам в раздел "Помогите". Будет гораздо проще и дешевле потраченной нервной энергии. |
|
|
|
| SDA получил(а) 5 благодарностей за это сообщение от |
|
|
#16 | |
|
Junior Member
Регистрация: 12.05.2009
Сообщений: 43
Вес репутации: 46
|
Цитата:
Последний раз редактировалось anton_dr; 11.12.2009 в 06:39 Причина: Уже есть в первом сообщении |
|
|
|
|
|
#17 | |
|
Moderator
Регистрация: 15.12.2004
Адрес: Россия,Новосибирск
Сообщений: 995
Вес репутации: 254
|
Цитата:
А SDA Вам правильно сказал!
__________________
Начинающим КуЛьХаЦкЕрАм, а так же продвинутым! - http://www.uk-rf.com/glava28.html |
|
|
|
|
|
#18 | |
|
Junior Member
Регистрация: 09.12.2009
Сообщений: 4
Вес репутации: 3
|
Цитата:
![]() просто я не подумал честно говоря, что для некоторых попытка редактирования реестра может плачевно окончится) так что, господин модератор, каюсь...
|
|
|
|
|
|
#19 | |
|
Moderator
Регистрация: 07.01.2005
Адрес: Москва
Сообщений: 7,038
Вес репутации: 3054
|
Цитата:
И здесь профессионально может помочь только специалист. Это впрямую касается любителей давать непрофессиональные советы. Ресурс virusinfo.info не несет ответственности, перед теми пользователями, которые следуют непрофессиональным советам, а не обращаются в раздел "Помогите" и в результате убивают свою машину. |
|
|
|
|
|
#20 |
|
Junior Member
Регистрация: 11.12.2009
Адрес: Украина
Сообщений: 1
Вес репутации: 3
|
у нас на сервере инета тот же вирус, через загрузочный диск как написано в первом посте, не удается установить AVPTool. Не работают ни редактор реестра, ни диспетчер задач. И кстати инет раздается у нас с помощью прокси UserGate - так вот он тоже не открывается, хотя работает. Никаких подозрительных bat-файлов не нахожу, только стандартные и юзергейтовские (запускают обычные dll-ки)... Даже не знаю как вылечить систему
|
|
|
![]() |
| Опции темы | |
|
|