Показано с 1 по 16 из 16.

Самоустановившееся и неудаляемое приложение braviax.exe (заявка № 21481)

  1. #1
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.03.2008
    Сообщений
    85
    Вес репутации
    181

    Thumbs up Самоустановившееся и неудаляемое приложение braviax.exe

    Всем доброго времени суток!

    Мне понадобились кое-какие данные о произведениях Михаила Веллера. Яндекс выдал адрес его персонального сайта: веллер-точка-ру (адрес убрал, чтобы другие не накололись). Я едва успел переместиться по ссылке и начать знакомство с сайтом, как вдруг монитор мигнул, и началась принудительная перезагрузка. Когда она закончилась, мой NOD 32 выдал сообщение об обнаруженном вирусе braviax.exe. На Рабочем столе "прописался" значок приложения braviax.bat (я его тут же удалил). В системном трее тоже появился новый значок – красный кружок с белым крестиком и английским сообщением о том, что мой компьютер заражен spyware. Далее следовало предложение щелкнуть по значку и загрузить "анти-шпионскую" программу.

    Разумеется, щелкать по значку я не стал (уже проходили), а решил справиться с незваным гостем своими силами. Через AVZ нашел файл braviax.exe, удалил его, а также нашел и удалил его ключи в реестре (их было четыре). Перед тем, как делать перезагрузку, через msconfig слазал в "Автозагрузку". Увидел там аж два "самопрописавшихся" braviax.exe, с окошечек которых снял галочки.

    Однако после перезагрузки компьютер повел себя довольно странно. Сначала появилось стандартно сообщение об изменении параметров (как всегда, когда что-то убираешь из "Автозагрузки"), затем уже выскочило сообщение Агнитума, как бывает, когда отлючаешь файервол. Сразу после этого началась... повторная перезагрузка, после чего кружок с белым крестиком возник в системном трее снова. Антивирусник сообщил мне о двух троянах, порожденных braviax.exe: figaro.sys и univrs32.dat.

    Через Проводник слазал в system 32 и легко нашел там braviax.exe. Но удаляться это приложение не желает. Довольно странно повел себя и антивирусник, запущенный на глубокую проверку: в профиле Mozilla Firefox он нашел трояна, но из всех кнопок активна почему-то была лишь кнопка "Пропустить" (остальные были затенены). Dr Web (CureIt) обнаружил и удалил три других трояна, а упомянутых "не увидел".

    Прежде, чем обратиться на форум за помощью, я несколько раз пытался удалить зловредное приложение через AVZ, однако каждый раз повторялся все тот же трюк с двойной перезагрузкой, и оно вместе с ключами "прописывалось" заново.

    Буду благодарен за любые рекомендации по изгнанию этого паршивца.
    Последний раз редактировалось Пришелец-13; 29.07.2008 в 13:24.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\tnov.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\SSDefrag.sys','');
     QuarantineFile('c:\windows\system32\braviax.exe','');
     DeleteFile('c:\windows\system32\braviax.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ....

  4. #3
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.03.2008
    Сообщений
    85
    Вес репутации
    181
    Спасибо за быстрый отклик!
    Сделал то, что Вы просили. braviax.exe пока еще жив и после выполнения скрипта опять была двойная перезагрузка.

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\tnov.exe -Trojan:Win32/Tibs.gen!H
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\tnov.exe');
    DeleteFile('c:\windows\system32\braviax.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи ...

  6. #5
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.03.2008
    Сообщений
    85
    Вес репутации
    181
    Паразитное приложение braviax.exe исчезло из трея и из "Автозагрузки". Прилагаю новые логи.
    Последний раз редактировалось Пришелец-13; 29.07.2008 в 13:24.

  7. #6
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Врагов в логах не видать. Как система?

  8. #7
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.03.2008
    Сообщений
    85
    Вес репутации
    181
    Всем большое спасибо за помощь! Система в порядке. Никаких паразитных значков больше не выскакивает. Из "Автозагрузки" все braviax.exe и t-nova исчезли. До сих пор удивляюсь, откуда на, казалось бы, приличном сайте, такие "сюрпризы".

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    @Пришелец-13 Убей ссылочку в первом сообщении. Там действительно сидит зверь.
    Последний раз редактировалось PavelA; 14.04.2008 в 12:39. Причина: Удалил код малваре
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    not-a-virus:FraudTool.Win32.UltimateDefender.ev (kaspersky)

    вот ещё один урок, не надо ходить под админом в инете и пользоваться надо браузером с отключёнными скриптами по умолчанию

  11. #10
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.03.2008
    Сообщений
    85
    Вес репутации
    181
    Ребята, я хоть и не совсем "чайник", но не настолько продвинутый в премудрости борьбы с вирусами. Пожалуйста, подскажите, какую ссылочку убить в первом сообщении? Нужно что, опять выполнить скрипт?

  12. #11
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Нужно просто отредактировать сообщение так,чтобы по ссылке ни кто не смог перейти.

  13. #12
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Пришелец-13 оставьте что-то вроде weller.ru и понятно и просто так кликнув не перейдёшь.

  14. #13
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.03.2008
    Сообщений
    85
    Вес репутации
    181
    Выполнил просьбу и обезопасил ссылку в изначальном сообщении. Подскажите, пожалуйста, а где нужно отключить исполнение скриптов, чтобы больше не попадать в такие дурацкие состояния?

  15. #14
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Нам интересно Ваше мнение о нашем ресурсе. Будем очень благодарны за отзыв, он может помочь нам улучшить ресурс.

    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".

    В этой книге подробно описано как это сделать.

  16. #15
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.03.2008
    Сообщений
    85
    Вес репутации
    181
    Мое мнение о программе AVZ и этом форуме – самое положительное. Еще два года назад (тогда у меня был другой ник и другой компьютер) мне здесь помогли выловить одного поганого "червя". А сколько разной дряни я уничтожаю самостоятельно, пользуясь программой Олега Зайцева! До знакомства с нею я мог до посинения выковыривать ключи из реестра; теперь же это происходит за считанные минуты. Форум вызывает искреннее уважение; никакой "тусы", никаких "междусобойчиков" в темах. Я рекомендовал его на всех форумах, где бываю, и всем своим знакомым.

    Спасибо за подсказку насчет книги. Обязательно ее скачаю. Прямо сейчас.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от Пришелец-13 Посмотреть сообщение
    Выполнил просьбу и обезопасил ссылку в изначальном сообщении. Подскажите, пожалуйста, а где нужно отключить исполнение скриптов, чтобы больше не попадать в такие дурацкие состояния?
    в браузере самое удобное в firefox + noscript : http://virusinfo.info/showthread.php?t=14752
    ограниченного пользователя завести надо->во второй части статьи написано как это делать: http://virusinfo.info/showpost.php?p=96895&postcount=1 , тогда большинство зловредов просто не смогут запуститься даже если все остальные средства защиты не сработали.
    Последний раз редактировалось drongo; 14.04.2008 в 13:27.

  • Уважаемый(ая) Пришелец-13, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. braviax.exe
      От velestmn в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 11.08.2009, 09:08
    2. Braviax!!!!
      От arkannnsk в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 07:51
    3. Braviax...Help
      От Jolly в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 07:09
    4. Braviax..
      От Nidhogg в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 04:21
    5. Braviax
      От Nidhogg в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 11.03.2008, 14:08

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00453 seconds with 19 queries