-
Junior Member
- Вес репутации
- 62
SMS вымогатель маскируется под центр безопасности
Проверьте, пожалуйста, логи. Столкнулся с новым вымогателем. Метод Олега Зайцева с экранной лупой не подошел из за того, что движение мышки было заблокировано зоной ввода кода. Воспользовался live CD для отката к точке восстановления.
userinit содержит следующее
C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system 32\98d1462c.exe,C:\WINDOWS\system32\ptmmbj.exe,C:\ WINDOWS\system32\c0cb8828.exe,C:\WINDOWS\system32\ c602e2eb.exe,C:\WINDOWS\system32\ybwjeb.exe,
shell - explorer.exe
AppInit_DLLs пуст
Последний раз редактировалось dmitri33; 18.03.2011 в 19:09.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\ybwjeb.exe','');
QuarantineFile('C:\WINDOWS\system32\ptmmbj.exe','');
QuarantineFile('C:\WINDOWS\system32\c602e2eb.exe','');
QuarantineFile('C:\WINDOWS\system32\c0cb8828.exe','');
QuarantineFile('C:\WINDOWS\system32\98d1462c.exe','');
QuarantineFile('C:\csrss.exe','');
DeleteFile('C:\WINDOWS\system32\98d1462c.exe');
DeleteFile('C:\WINDOWS\system32\c0cb8828.exe');
DeleteFile('C:\WINDOWS\system32\c602e2eb.exe');
DeleteFile('C:\WINDOWS\system32\ptmmbj.exe');
DeleteFile('C:\WINDOWS\system32\ybwjeb.exe');
DeleteFile('C:\csrss.exe');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
executerepair(20);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно приложения 3 правил.
Повторите логи.
Последний раз редактировалось Nexus; 18.03.2011 в 19:41.
-
Junior Member
- Вес репутации
- 62
Спасибо за оперативность - карантин загрузил
-
В логах ничего зловредного.
Что с проблемой?
-
Junior Member
- Вес репутации
- 62
Все хорошо. Спасибо за помощь
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 13
- В ходе лечения вредоносные программы в карантинах не обнаружены
-