Страница 1 из 4 1234 Последняя
Показано с 1 по 20 из 71.

Заразился с сайта, подробности внутри (заявка № 10049)

  1. #1
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76

    Question Заразился с сайта, подробности внутри

    Доброго здоровья, СЕТЯНЕ !

    Искал инфу через ya.ru, зашёл по ссылке - НЕ НАЖИМАЙТЕ!!! - : сайта МОНИКИ [Link] института областного, сразу на машину полезла всякая дрянь [Link]! (Кстати: куда надо сообщить, чтобы ПРИЖАть негодяя ?) НОД32 со свежими базами сообщил об атаке, похожей на известный вирус, попытался блокировать приложение, но.., потом всё же позволил заразить машину, так как не знал этого вируса (точнее их там целых 3). Сейчас я пытаюсь действовать по "Правилам", проверяю последним обновлением KISа 6.0.2.621. Пока находит только заражённые объекты в карантине НОДа. С этого раздела машина теперь уходит в перезагрузку едва дойдя до ввода пароля на профиль. Уходит быстрее при отключенном сетевом кабеле, при включенном слегка тормозит РЕБУТ. В SAFE MODE не перегружается, позволяет ввести пароль и запустить антивирус cureit.exe.
    В выковырянных мной во время атаки и заражения файлах из темпов (инета и времянках) KIS 6.0.2.621 находит 4 вируса!:
    Trojan-PSW.Win32.LdPinch.byy
    Trojan-Spy.Win32.Goldun.os
    Rootkit.Win32.Agent.ea
    Trojan-Downloader.Win32.Agent.bkm

    А в самом разделе, который перегружается - НЕТ! Проверяю его с чистой свежей системы с чистого раздела - заражённые только карантинные с НОДа - ВСЁ! Больше нигде не находит.
    Ковыряю по "Правилам" дальше...
    Хотелось бы вылечить раздел - много там всего весёлого ;-)


    Адреса приняты к сведению. Из поста я их убрал, чтобы ни кто не заразился.

    ЗЫ: Спасибо! И всё же: куда обратиться насчёт этого адреса ?
    А адрес я всё же как-нибудь оставил (не запускаемый, с русской "о", например), чтобы нашедший ЕГО в яндексе НЕ ЗАРАЗИЛСЯ!
    Последний раз редактировалось serjga; 28.05.2007 в 00:20.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76
    Сделал заражённый раздел активным, загрузился в режиме защиты от сбоев (по-другому перегружается) и провёл тесты.
    Логи прилагаются.
    Жду ответа.

    Спасибо!
    Последний раз редактировалось serjga; 29.07.2008 в 18:31.

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    В логах чисто.

  5. #4
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76
    Цитата Сообщение от MaXim Посмотреть сообщение
    В логах чисто.
    Это я и сам вижу
    А раздел этот в обычном режиме перегружается
    Что дальше делать?

    ЗЫ: и что с тем адресом : "моникивЭб.ру" - заходить туда когда можно будет?

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    А раздел этот в обычном режиме перегружается
    Вариантов много. Первое, что приходит на ум это проблема с драйверами.
    ЗЫ: и что с тем адресом : "моникивЭб.ру" - заходить туда когда можно будет?
    Экспертам передал на анализ, пока тихо. При беглом просмотре нашел несколько подозрительных строчек в исходном коде...

  7. #6
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76
    Цитата Сообщение от MaXim Посмотреть сообщение
    Вариантов много. Первое, что приходит на ум это проблема с драйверами.
    Экспертам передал на анализ, пока тихо. При беглом просмотре нашел несколько подозрительных строчек в исходном коде...
    То есть ВЫ хотите сказать, что во время загрузки официального сайта института "МОНИКИ" идёт атака на драйвера?

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Я ни чего не говорил Я предположил, что с этого сайта ставиться malware. Сайт по всей вероятности ломанули. Напишите админу этого сайта с просьбой проверить. В коде я нашел фрейм от третьих лиц... Что там за фрейм я не знаю.

  9. #8
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76
    Цитата Сообщение от MaXim Посмотреть сообщение
    Я ни чего не говорил Я предположил, что с этого сайта ставиться malware. Сайт по всей вероятности ломанули. Напишите админу этого сайта с просьбой проверить. В коде я нашел фрейм от третьих лиц... Что там за фрейм я не знаю.
    Вот вы интересный: куда писать, если при заходе на этот сайт тачка сразу заражается! Сейчас ещё раз попробую со свежей системы...

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Вот вы интересный: куда писать, если при заходе на этот сайт тачка сразу заражается!
    Я думал, если Вы так часто бываете на этом сайте, то знаете адрес админа. Олег Зайцев подтвердил: сайт взломан.
    Сейчас ещё раз попробую со свежей системы...
    На сайт лучше не заходите до тех пор, пока его не починят.

  11. #10
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76
    Знач так:
    во-первых: покажите пальцем, где я писАл, что "так часто там бываю"?
    во-вторых: как узнать, что его (этот сайт) починили?
    в-третьих: мне это не даёт ничего для починки моего сломанного раздела.

    Мне здесь помогут? Винда на разделе падает сразу, после захода на этот сайт. При чём здесь мои драйвера? Может Вам прислать те файлы заражённые? Или названия вирусов хватит?
    Что мне дальше-то делать с этим разделом для восстановления?
    Спасибо!

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    во-первых: покажите пальцем, где я писАл, что "так часто там бываю"?
    Судя по Вашему рвению и беспокойству я сделал такой вывод. Вас это оскорбило?
    во-вторых: как узнать, что его (этот сайт) починили?
    Это зависит от администрации сайта.
    Винда на разделе падает сразу, после захода на этот сайт.
    Я Вам русским языком сказал, что не надо пока ходить на этот сайт!
    При чём здесь мои драйвера?
    Вирусов в логах не видно. Можно предположить что что-то случилось с драйверами.
    Может Вам прислать те файлы заражённые?
    Пришлите так, как написано в правилах.

  13. #12
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Я написал администрации сайта письмо, в котором сообщил о взломе сайта и дал рекомендации по устранению проблемы - будем надеяться, они оперативно отреагируют на мое сообщение и удалят вредоносные вставки из HTML кода своего сайта

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Спасибо, Олег!

  15. #14
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от MaXim Посмотреть сообщение
    Спасибо, Олег!
    Это еще только начало - причина глюка и невозможности загрузки в нормальном режиме прояснилась. Идин из инсталлируемых сайтом зверей - руткит, размещается от в C:\WINDOWS\system32\windbg48.sys, и его работа приводит к сбою и нарушению работы системы. Как минимум, следует поискать на зараженном ПК такой файл и прибить его.
    Скрипт:
    Код:
    begin
     BC_QRFile('C:\WINDOWS\system32\Emx63.sys');
     BC_QRFile('C:\WINDOWS\system32\windbg48.sys');
     BC_DeleteFile('C:\WINDOWS\system32\windbg48.sys');
     BC_DeleteFile('C:\WINDOWS\system32\Emx63.sys');
     BC_Activate;
     RebootWindows(true);
    end.
    Последний раз редактировалось Зайцев Олег; 28.05.2007 в 12:43.

  16. #15
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76
    Пока ставил чистую винду на новый раздел - сайт вылечили )))
    НОД32 ничего не сказал.

    Прислать всё же заражённые файлы для анализа?
    ВСЕМ СПАСИБО!!!

    А я пока попробую найти и прибить эти 2 файла

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Прислать всё же заражённые файлы для анализа?
    Конечно пришлите.

  18. #17
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76
    Нету на разделе этих файлов Emx63.sys и windbg48.sys НИГДЕ!

    Высылаю набор инфицированных файлов:

    Trojan-PSW.Win32.LdPinch.byy 43.tmp
    Trojan-Spy.Win32.Goldun.os IH38.tmp
    Trojan-PSW.Win32.LdPinch.byy update[1].exe
    Rootkit.Win32.Agent.ea mad[1].exe
    Trojan-Downloader.Win32.Agent.bkm file[1].exe
    И ещё rакой-то из system32 Bcsm63.sys

    Пароль на архив "ViRuS" без кавычек.
    Что-то не могу прислать архив с заражёнными файлами. При закачке говорит: Некорректный файл! Это почему?

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Нужно выслать в формате *.zip и с паролем virus

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от serjga Посмотреть сообщение
    Нету на разделе этих файлов Emx63.sys и windbg48.sys НИГДЕ!
    Так руткит же! Прячутся. Раз у вас мультизагрузка, то загрузитесь с чистой копии системы, из неё должны быть видны.

  21. #20
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    22.05.2007
    Адрес
    Щербинка
    Сообщений
    520
    Вес репутации
    76
    Цитата Сообщение от pig Посмотреть сообщение
    Так руткит же! Прячутся. Раз у вас мультизагрузка, то загрузитесь с чистой копии системы, из неё должны быть видны.
    Дубль 2:
    Нету на разделе этих файлов Emx63.sys и windbg48.sys НИГДЕ!

    Высылаю набор инфицированных файлов:

    Trojan-PSW.Win32.LdPinch.byy 43.tmp
    Trojan-Spy.Win32.Goldun.os IH38.tmp
    Trojan-PSW.Win32.LdPinch.byy update[1].exe
    Rootkit.Win32.Agent.ea mad[1].exe
    Trojan-Downloader.Win32.Agent.bkm file[1].exe
    И ещё rакой-то из system32 Bcsm63.sys

    Вот так КАЖДОМУ вновь прибывшему, выхватившему слово из контекста, А НЕ ВЕСЬ ТОПИК ПРОЧИТАВШЕМУ, надо объяснять, что я гружусь с ЧИСТОЙ НОВОЙ СИСТЕМЫ С НОВОГО РАЗДЕЛА!

    Не могу прицепить файл с архивом, пишет: archive.zip:
    35.6 Кбайт превысил(а) предел на форуме. У МЕНЯ 274382 b, А ПРЕДЕЛ - 488.3 Кв, КАК ЭТО ПОНЯТЬ?

  • Уважаемый(ая) serjga, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 4 1234 Последняя

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 07.05.2011, 21:11
    2. Помогите! (Подробности внутри)
      От AmiTi в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 29.01.2011, 13:01
    3. Поймал вирус - explorer.exe. подробности внутри!
      От Victory1 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.08.2009, 18:46
    4. Первые подробности об Internet Explorer 7
      От egik в разделе Другие программы по безопасности
      Ответов: 1
      Последнее сообщение: 22.03.2005, 17:14

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00531 seconds with 19 queries