Правда...
Printable View
Правда...
[QUOTE=drongo;391773]под ограниченной учётной записью работать, тогда такое само не поставиться :)[/QUOTE]
Да уж, от половины проблем спасает, сам давно уже так работаю...но бяка все равно пролазит, хотя так с ней проще справиться :) поэтому приходится учиться блокировать подозрительные обращения к другим доменам.
Сайты с вирусом перестали открываться.
[size="1"][color="#666686"][B][I]Добавлено через 2 минуты[/I][/B][/color][/size]
Кстати, я вчера писал в партнерку.
Вот детект еще одного вида:
[quote]
don1.tmp - Trojan-Ransom.Win32.Blocker.ak
[/quote]
[size="1"][color="#666686"][B][I]Добавлено через 4 минуты[/I][/B][/color][/size]
Ан нет открывается...
Собаки серые :(
Они generic на дроппера сбили
[url]http://www.virustotal.com/ru/analisis/4794ced0ff7d4fcff41a2071c4d5f327[/url]
Партнерка так и не ответил. И вряд ли она ответит. :(
Да, у нового дроппера нет ресурса с именем файла "blocker.exe" (смотреть ресторатом/ресхакером). Кстати, оный ресурс присутствовал и дроппера информер. Сейчас изучим сам темп.
[size="1"][color="#666686"][B][I]Добавлено через 4 минуты[/I][/B][/color][/size]
Дроппер ушел в [email][email protected][/email]
[size="1"][color="#666686"][B][I]Добавлено через 28 минут[/I][/B][/color][/size]
А сам don1.tmp вроде детектиться.
[QUOTE]А сам don1.tmp вроде детектиться. [/QUOTE]
Эвристически...
[quote]
xvidpack1.exe_ - Trojan-Dropper.Win32.Small.dfg
[/quote]
Почему не Blocker? Почему назвали Small?
[size="1"][color="#666686"][B][I]Добавлено через 1 час 32 минуты[/I][/B][/color][/size]
[url]http://www.virustotal.com/analisis/290a9bacaea6de93c0d2996a83ae2195[/url]
Похоже, они слегка обновили свой файл. fc показывается разницу. Похоже, просто закриптовано по-другому.
[size="1"][color="#666686"][B][I]Добавлено через 30 минут[/I][/B][/color][/size]
[quote]
27163731_105738610_xvidpack58.exe_ - Trojan-Dropper.Win32.Blocker.o
[/quote]
Это новую версию отправил Касперскому.
Сам *.tmp пока не изучал.
[size="1"][color="#666686"][B][I]Добавлено через 35 минут[/I][/B][/color][/size]
Что-то подозрительно долго он инсталлируется. Может у дроппера есть и другая функция? А может просто Sleep в коде.
[size="1"][color="#666686"][B][I]Добавлено через 16 минут[/I][/B][/color][/size]
[QUOTE]
Dear customer:
We are enclosing a link to the updated signature file.
[url]http://www.pandasecurity.com/homeusers/security-info/disclaimer/disclaimer[/url]
This file has been created in order to detect and disinfect your malware. We will shortly make available to all our customers the new certified signature file, which will be accessible through the automatic updates.
Once the virus signature file is downloaded, please follow the procedure below:
1.- Decompress the PAV.ZIP file in the directory in which your antivirus is installed. If the signature file cannot be replaced, use the tool with such object, that can be downloaded from the following URL: [url]http://www.pandasecurity.com/homeusers/security-info/disclaimer/disclaimer-update[/url].
2.- Restart your computer and use your antivirus normally.
Should you have any question about this process, you may contact our technical support department ([email protected]), where you will be given the appropriate indications.
The file don1.tmp belongs to the trojan Trj/Ranson.S, due to the nature of the file, it can only be deleted.
The following advice will help you to eliminate the Trj/Ranson.S and protect yourself against it in future.
Visit our web page with information about the malware:
[url]http://www.pandasecurity.com/homeusers/security-info/about-malware/encyclopedia/overview.aspx?IdVirus=208782[/url]
Follow the instructions on how to eliminate the malware:
[url]http://www.pandasecurity.com/homeusers/security-info/about-malware/encyclopedia/overview.aspx?lst=sol&idvirus=208782[/url]
If your computer has Windows Millennium or Windows XP installed, you can find information to permanently remove all trace of the virus in the following URL:
Windows Milenium
[url]http://www.pandasecurity.com/homeusers/support/card?id=17&IdIdioma=2[/url]
Windows XP
[url]http://www.pandasecurity.com/homeusers/support/card.aspx?id=18&IdIdioma=2[/url]
At [url]http://www.pandasecurity.com/homeusers/security-info[/url] there is extensive information on all malware detected by our antivirus, as well as the steps to take to remove them from your system.
If you want more information on how to update your antivirus and the action to take when new viruses appear, visit our Support pages at: [url]http://www.pandasecurity.com/homeusers/support[/url]. You will also find full information and FAQs about your product.
We hope this answer has been helpful and do not hesitate to contact us should you need any suspicious file analyzed in future.
If you do not have an antivirus program or you would like to receive up-to-date information about the characteristics of our new products and which types of malware detects each of them, we offer you the Panda antivirus solution that best meets your needs.
[url]http://www.pandasecurity.com/homeusers/solutions[/url]
Best regards,
PandaLabs
[email][email protected][/email]
PANDA SECURITY. One step ahead.
Gran Vía, 4
48001. Bilbao. SPAIN
Phone: +34 94 425 11 00
Fax: + 34 94 424 46 97
[url]www.pandasecurity.com[/url]
23% of PCs with updated antivirus are infected ...is yours? Find out now for free at [url]www.infectedornot.com[/url]
Source: Panda Security Research 2007. This e-mail contains confidential information owned by Panda. Any such copy, or use, or distribution or disclosure of its contents is strictly forbidden. Please notify us immediately at our phone number (+34 94 425 11 00) if you receive this e-mail and are not its consignee, and then delete this message from your system without copying it, distributing it, or disclosing its contents.
Before printing this message, please make sure it is really necessary.
-----Mensaje original-----
De: XXXXX
Enviado el: jueves, 23 de abril de 2009 17:29
Para: [email][email protected][/email]; PandaLabs
Asunto: (??? ????)
New version of Trojan.Winlock, Trojan.Ransomlock
4���<�m4�M��ߢ���*'N���,j�j�!y�u��8=�j{b�*�̬�顶��0��w��&
[/QUOTE]
Ответ от Panda.
[size="1"][color="#666686"][B][I]Добавлено через 1 минуту[/I][/B][/color][/size]
[url]http://www.pandasecurity.com/homeusers/security-info/about-malware/encyclopedia/overview.aspx?lst=vis&idvirus=208782&sitepanda=particulares[/url]
Похоже, в панде до конца не поняли, что это за вирус...
[QUOTE]Почему не Blocker? Почему назвали Small?[/QUOTE]
Не в курсе, знаю что дженерик подкрутят (источник под контролем) :)
Ответ касперского:
[quote]
don3.tmp_ - Trojan-Ransom.Win32.Blocker.at
[/quote]
Опять апдейт, теперь и эвристику сбили :(
[url]http://www.virustotal.com/ru/analisis/1f0dba2d355e6adcc74e5ef23afc9d7a[/url]
[url]http://www.virustotal.com/ru/analisis/c7e3c1ff47e6831afb87e0e57c5f0780[/url]
А веб его детектит...
[size="1"][color="#666686"][B][I]Добавлено через 41 секунду[/I][/B][/color][/size]
А что за антивирус "Microsoft"? LiveOneCare что ли?
[size="1"][color="#666686"][B][I]Добавлено через 4 минуты[/I][/B][/color][/size]
То, что качается сейчас:
[url]http://www.virustotal.com/ru/analisis/176d3140d951af96a09f823679e8bb08[/url]
Из популярных антивирусов нет детекта AVG (Grisoft).
generic вчера поправили...
[quote=sexvideorussia]
Пользовательское соглашение
Внимательно ознакомьтесь с правилами сайта. Если вы с ними не согласны - покиньте сайт:
Скачивать видеоролики с нашего сайта Вы можете только при налчии установленного Эротического Рекламного Модуля!
После установки на Ваш компьютер, модуль будет запускаться каждый раз при запуске Вашего Интернет-браузера в течении 30 дней, не зависимо от того, какие сайты Вы посещаете.
Для удаления с Вашего компьютера Эротического рекламного модуля, Вам будет необходимо отправить СМС, стоимостью 5 долларов.
После удаления Модуля, возможность скачивать видеоролики с нашего сайта прекратится, и для ее возобновления Вам будет необходимо снова установить Эротический Рекламный Модуль.
Вся информация о посетителях сайта строго конфиденциальна и не распространяется ни в каком виде;
Получая доступ к сайту - вы подтверждаете что вы - совершеннолетний гражданин своей страны. Несовершеннолетние посетители - немедленно покиньте сайт;
Доступные видеоматериалы могут отличаться от изображений на главной странице из-за периодического обновления материала;
Соглашаясь с условиями данного соглашения - вам будет предоставлен ехе файл для скачки, после установки которого Вам будет установлен информер, дающий бесплатный доступ к сайту;
Информер не наносит никакого вреда вашему компьютеру и не передает никакую информацию третьим лицам;
Удаляя информер Вы отказываетесь от бесплатного доступа к видео архиву;
Информер удалится автоматически по истечения тридцати дней с момента установки;
Чтобы удалить информер, нужно отправить смс на указанный в информере номер;
Стоимость отправки смс не превышает четырёх условных единиц, точную цену уточняйте у вашего оператора;
Система не гарантирует выдачу корректного кода, если вы невнимательно отправляете смс. Однако предупреждаем, что в случае ошибки деньги за смс всё равно могут быть списаны;
В случае возникновения технических проблем или - же вопросов по данному сервису,
Вы можете обратиться с письмом по адресу [email][email protected][/email]
[/quote]
_http://sexvideorussia.com/
Имеется в наличии datafeeder.wsf. Есть способные расшифровать его?
Похоже, это информер. Судя по всему, это те же люди, что и авторы blocker, и авторы информера на том сайте.
Похоже, обычный информер.
[size="1"][color="#666686"][B][I]Добавлено через 47 минут[/I][/B][/color][/size]
_http://pornomaster.biz/
для решении это проблеммы вам необходимо иметь на внешнем носителе операционную систему Windows LEX Live CD & USB 2009 (Я ДЕЛАЛ ЧЕРЕЗ НЕЕ)
1. ЗАПУСТИТЬ Windows LEX Live CD & USB 2009
2. ЗАПУСТИТЬ ПРОГРАММУ "Автозапуск"
3. Там в процесах [B]HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit[/B]
будет процесс издатель которого будет не майкрософт. Вот этот процесс НАДО УБИТЬ!!!
4. Перезагружаете компьютер.
5. Запускайте Windows
6. Удалите содержимое папки c:\documents and settings\*****\local settings\temp\ (там где ***** - имя пользователя)
7.Запустите ПОЛНУЮ ПРОВЕРКУ антивирусом с самыми новыми антивирусными базами. (Рекомендую: антивирус Касперского)
8. Проверте [B][U]ВСЕ[/U][/B] съемные носители на вирусы.(телефоны тоже)
Я сам все так делал:yes3:. Получилось.:) (способ мой.:094:)
maximilion, Вы америку не открыли.
1. способ с LiveCD известен, единственное: был известен способ с regedit.exe, File => Load Hive, это чуть проще
2. вирус через съемные носители не размножается
[size="1"][color="#666686"][B][I]Добавлено через 37 минут[/I][/B][/color][/size]
По поводу файла datafeeder.wsf с _sexvideorussia.com - ответ Касперского:
[quote=Kaspersky Lab]
datafeeder.wsf1 - Trojan.JS.Agent.zz
[/quote]
[size="1"][color="#666686"][B][I]Добавлено через 16 минут[/I][/B][/color][/size]
Обновленный НОД32 нашел несколько видов блокера в инсталляторах - "HexZone".
Ребята, всё реально просто, я тоже искал 3 дня, как избавиться от этой гадости... [url]http://news.drweb.com/show/?i=304&c=5[/url] А вы тут напостили...:P
[QUOTE]Похоже, это информер.[/QUOTE]
datafeeder.wsf ставит:
C:\Documents and Settings\Администратор\Application Data\bpfeed.dll
[url]http://www.virustotal.com/ru/analisis/972e5113b1cab1ede71e2bd4bc67735e[/url]
Гриша, Вы bpfeed.dll отправили в [email][email protected][/email] ?
Это который ставит bpfeed? С sexvideorussia?
Там внутри код зашифрован. Нельзя никак расшифровать, чтобы понять все его действия?
[QUOTE]Гриша, Вы bpfeed.dll отправили в [email][email protected][/email][/QUOTE]
Отправил...
[QUOTE]Это который ставит bpfeed? С sexvideorussia?[/QUOTE]
Да...
[QUOTE]Там внутри код зашифрован. Нельзя никак расшифровать, чтобы понять все его действия? [/QUOTE]
Это инсталер, дроппает dll в папку пользователя, а дальше работает она, подгружаясь в адресное пространство браузера, показывает порнушный баннер, для удаления которого нужно отправить смс...
[QUOTE=kamo;392943]Ребята, всё реально просто, я тоже искал 3 дня, как избавиться от этой гадости... [url]http://news.drweb.com/show/?i=304&c=5[/url] А вы тут напостили...:P[/QUOTE]
я напостил еще две недели назад!!!!
если комп заблокирован и второго рядом нет, надо звонить мошенникам и угрожать им кровавой и жестокой расправой!!!!!))))))))
вобщем даже угрожать не пришлось! без разговоров дают код разблокировки!!
тел.: 363 14 27 доб.555
сайт в интернете: [url]www.alt1.ru[/url]
тел их узнал позвонив оператору) вся операция заняла минут 5-7 от момента блокировки