Показано с 1 по 4 из 4.

Есть подозрение на вирус, распространяющийся по ICQ (заявка № 7060)

  1. #1
    Junior Member Репутация
    Регистрация
    08.12.2006
    Сообщений
    2
    Вес репутации
    64

    Есть подозрение на вирус, распространяющийся по ICQ

    Привет всем, кто добровольно помогает жертвам зверьков :о)

    Вчера пришел на работу, подключился к аське (я использую только миранду) и получил с десяток сообщений от людей из моего контакт-листа о том, что они от меня ранее получали подозрительные сообщения со ссылками на нечто. По описанию это вроде бы действия вируса, названия которого разнятся у разных источников. К сожалению, точно текст на память не воспроизведу, но что-то типа «Check this» с невнятной ссылкой и «…my picture» со ссылкой на picture.pif (если надо, завтра скопирую точно).
    Поскольку своей аськой я пользуюсь только в двух местах (на работе и дома), делаю вывод, что какая-то из этих двух машин заражена. На обеих стоит Dr.Web с последними базами, но монитор (спайдер) на обеих мог быть какое-то время поставлен на паузу :(
    На работе успел проверить диск только сканером Dr.Web — безрезультатно.
    Есть подозрение, что заражена все-таки домашняя машина — позавчера заметил странный глюк: через некоторое время после старта машины (не могу сказать точнее, обычно она не выключается и не перегружается неделями) у всех процессов в Диспетчере задач показывается использование памяти 20-30-40-50 МБ, хотя я точно знаю, что почти никто из них столько никогда не отжирает (во всяком случае, даже одиночных таких случаев с ними ранее не было, а тут вдруг все сразу). Кроме того, суммарное потребление памяти находится примерно на обычном уровне и очевидно меньше суммы рапортуемого потребления каждого процесса.
    Проверял машину Dr.Web, онлайновым сканером Касперского, AVG и NOD32 (в т. ч. всеми, кроме Касперского, — загрузив Windows в safe mode). По совету с этого сайта, добавил проверку AVZ (в т. ч. тоже под safe mode). Никто ничего явного не нашел.

    Логи прилагаю. Подскажите, кто чем может ;)
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Насчёт сообщения по аське , мне тоже такое прислали . Пытался скачать для коллекции этот *.pif ,не вышло . Cервер был в дауне . Если у вас получилось скачать (какой-нибудь качалкой), только не запускайте ;D- Пришлите нам для изучения .
    Выглядит чисто .
    Если не удалили , подозрительный временный файл прислать по правилам :
    C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\H7BN1HWM\wa_setup[1].js
    эти батники сами делали :

    C:\Program Files\Folding@Home\run1\UDMonitor\udmon-fah1.bat
    C:\Program Files\Folding@Home\run2\UDMonitor\udmon-fah2.bat
    если нет , тоже пришлите .

    насчёт памяти , вам эти нужны :
    O16 - DPF: {03F998B2-0E00-11D3-A498-00104B6EB52E} (MetaStreamCtl Class) - https://components.viewpoint.com/MTS...etaStream3.cab
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/russian...an_unicode.cab
    O16 - DPF: {463ED66E-431B-11D2-ADB0-0080C83DA4EB} (AcceptWM Class) - https://w3s.webmoney.ru/WMAcceptor.dll
    O16 - DPF: {5E79B318-EB63-11D3-B8FC-0000F80444EF} (FileRdWr Class) - http://www.pay.avtobank.ru/ax_obj/isb4_cab/FileIO.CAB

    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.pay.avtobank.ru/ax_obj/isb4_cab/dtpick4.cab
    O16 - DPF: {BE833F39-1E0C-468C-BA70-25AAEE55775E} (System Requirements Lab) - http://www.systemrequirementslab.com/sysreqlab.cab
    O16 - DPF: {DFB9CC3F-1D6E-486B-A1E5-86D58954F305} (RSActiveXObj Control) - http://radarsync.ixbt.com/RSActiveX.ocx
    O16 - DPF: {E0E3C2F5-45C1-4266-ABAB-5A5A27EF7649} (ISB4_HELPO Class) - http://www.pay.avtobank.ru/ax_obj/is.../ISB4_HELP.CAB
    O16 - DPF: {EA2BA88F-213E-4722-8B3A-2BD539BA156B} (Loader Class) - http://www.pay.avtobank.ru/ax_obj/isb4_cab/isbMain.CAB
    Особенно вот этот не безопасный :
    O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)

    Я бы их все поудалял ))
    Последний раз редактировалось drongo; 09.12.2006 в 12:03.

  4. #3
    Junior Member Репутация
    Регистрация
    08.12.2006
    Сообщений
    2
    Вес репутации
    64
    drongo, спасибо за ответ.

    Во-первых, восстанавливаю отосланные от моего имени сообщения по аське:Сейчас открыть их не получилось, видимо, они живут недолго.

    Подозрительный файл приложил к теме, но вообще он был скачан с сайта Intel ;)

    Батники для UDMonitor уже не упомню, делал ли сам или только переименовывал, но они очень старые и абсолютно проверенные (сейчас на всякий случай проверил содержимое), просто вызывают UDMonitor для F@H start ud_mon.exe -fah. Если нужно, пришлю.

    Насчет фиксов: вроде бы, все эти компоненты стояли уже давно. А что будет, когда я их прибью? Подозрительные утечки памяти прекратятся?
    Прибил все O16 кроме Касперского, все равно не пользуюсь, а вот Касперский еще, думаю, пригодится. И я точно поставил его только после начала проблем, а глюки с памятью обнаруживались днем раньше.

    O23 - Service: Remote Administrator Service (r_server) — это нормально установленный мной лично RAdmin. Надо удалять? Я им сейчас не пользуюсь, он постоянно отключен.

    Сейчас, как назло, вторые сутки проблем с памятью нет.

    P. S. Хм, я думал, подозрительный файл, отправленный через https://virusinfo.info/upload_virus.php автоматически прикрепится к теме. Что-то не вижу его. Добавить его к сообщению обычным вложением?

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Не надо, так всё и должно быть.

  • Уважаемый(ая) silv, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Есть подозрение на вирус
      От BullDoZZer в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 03.01.2011, 16:40
    2. Есть подозрение на вирус
      От usercoderz в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 26.09.2010, 01:19
    3. Есть подозрение на вирус
      От Seuge в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.04.2010, 11:50
    4. Есть подозрение что есть вирус
      От expe в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 28.04.2009, 11:10
    5. Подозрение, что есть вирус.
      От rusenemy в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.06.2008, 01:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00541 seconds with 20 queries