Alek: Все сообщения за 29 Января 2010 года

 
ПнВтСрЧтПтСбВс
1 2 3
4 5 6 7 8 9 10
11 12 13 14 15 16 17
18 19 20 21 22 23 24
25 26 27 28 29 30 31

Alek

опытный
Andrey_Kr> Я так понимаю есть возможность запускать программы, меня интересует смогут ли стартовать HiJack и Gmer:

Нет блокировщик полностью все блокирует. Он загружается даже в защищенном режиме и не дает выполнять никакие действия.

Andrey_Kr> http://www2.gmer.net/gmer.zip
Andrey_Kr> http://go.trendmicro.com/free-tools/hijackthis/HijackThis.exe

А что это такое?
 3.5.73.5.7

Alek

опытный
Джентльмены! Спасибо за Ваши советы и ссылки на хорошее ПО. Благодаря Вам и удаче я полностью разобрался в этом деле. Я 100% вычислил откуда подхватил заразу. Выяснил какие возникаю признаки заражения еще до его проявления. Выяснил где прячутся вредоносные файлы. Выяснил как восстановить контроль над системой.

Более того! Я как Луи Постер сегодня только и делаю что специально заражаю себя и лечу. Захожу на сайт-инфектор заражаюсь и мониторю в реальном времени что происходит. Изучил не только описанный в первом посте вирус но и еще один аналогичный но отличный. Я почти уже эксперт! ;) :eek: Я даже записал ролик с экрана как происходит заражение.

Сейчас я подготовлю два поста по двум эти вирусам и чуть позже выложу здесь со скриншотами и видео.

Да, сразу говорю источником заразы оказался сайт mobiledevice.ru на который я заходил почти ежедневно читать компьютерные новости. Точнее похоже не сам сайт а подгружаемая на него реклама.
 3.5.73.5.7

Alek

опытный
Вирус номер один. Тот что описан в первом посте.

1. Как происходит заражение?

При заходе на сайт, после полной загрузки страницы (в левом нижнем углу броузера в уведомлениях появляется "Готово") проходит несколько секунд и мы видим там надпись "передачча данны с" и что-то сново начинает подгружаться. Передача идет с адреса какоето_произвольное_имя.inplay.tubemogul.com В этот момент в системном трее на несколько секунд появляется иконка явы и все! Вуаляя компьютер заразился. Сразу же можно об этом узнать нажав Alt+Cntr+Del Вместо диспетчера задач выскочит сообщение что он отключен администратором. При перезагрузке компьютер будет заблокирован.

2. Какие файлы и записи в реестре появляются от деятелности вируса?

Основной файл вируса C:\windows\system32\user32.exe
Этот файл прописывается вирусом в автозагрузку в секцию winlogan вместо эксплорера
Кроме того в корень каждого диска кроме С: вирус пишет скрытые файлы md.exe и autorun.inf
Внимание! Возможно есть и другие файлы этого вируса которые я не смог найти.

3. Как восстановить контроль над системой?

Загрузиться с CD с ERDCommander'ом и удалить вредносные файлы и запись в реестре.
Vir03.jpg (скачать) [1000x511, 77 кБ]
 
 
 3.5.73.5.7

Alek

опытный
Второй вирус. Подхваченый там же в результате изучения первого.

1. Похож на первый. Способ заражения такой же. Но после перезагрузки блокирующее экран поле красного цвета и вверху три порнокартинки. Текст гласит что это баннер который установлен на месяц чтобы разблокировать досрочно - пошлите СМС и т.д.

2. Файлы вируса.

Обнаружил два файла относящиеся кэтому вирусу. Возможно их больше! Файл в корне "програм файл" под именем plugin.exe прикидывается макромедиа флешплеером. И файл в папке темп который имеет разное имя но вида EB75.TMP, FE43.TMP и т.п. Вычислить его можно по дате.

3. Удалить как и впервом случае эти файлы ERD Commanderom и можно получить доступ к системе

4. Каким то образом вирус повреждает или блокирует ветку реестра куда прописывается и получить к ней доступ невозможно! Оснастка ERD Commander просто выгружается при попытке доступа.
 3.5.73.5.7

в начало страницы | новое
 
Поиск
Настройки
Твиттер сайта
Статистика
Рейтинг@Mail.ru