adsl club

Справочник

Форум

Программы

Фильмы

Ресурсы

Файлообмен

Хостинг

Ростелеком
Помогите ламеру, вирус
На страницу 1 2
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)СОФТ
Автор Сообщение
HunT
Гуру
Предупреждений : 3
СообщениеДобавлено: Вс 10-10-10 : 22-04    Заголовок сообщения: Помогите ламеру, вирус Ответить с цитатой

Поймал вот такой вирус. Не пускает на популярные сайты(на adslclub зашёл). Написал свой номер, в ответ пришла смска: "Отправьте в ответ 18. Поддержка smshelp.me 150р". Подскажите, как от него избавиться?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
sham
ум, честь, совесть эпохи!
Предупреждений : 4
СообщениеДобавлено: Вс 10-10-10 : 22-06    Заголовок сообщения: del Ответить с цитатой

delПоследний раз редактировалось: sham (Ср 23-03-22 : 02-48), всего редактировалось 1 раз
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
k0stE
Гуру
СообщениеДобавлено: Вс 10-10-10 : 22-06    Заголовок сообщения: Ответить с цитатой

HunT, загляни в прокси. Сам сегодня такое лечил, по крайней мере похожее.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
HunT
Гуру
Предупреждений : 3
СообщениеДобавлено: Вс 10-10-10 : 22-11    Заголовок сообщения: Ответить с цитатой

sham
Не помогло.
k0stE
В прокси, это куда? Embarassed
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
echo
Эксперт
СообщениеДобавлено: Вс 10-10-10 : 22-22    Заголовок сообщения: Ответить с цитатой

где вы всю эту заразу цепляите? Ни разу ничего подобного не ловил!
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Wizenya
Гуру
СообщениеДобавлено: Вс 10-10-10 : 22-33    Заголовок сообщения: Ответить с цитатой

echo писал(а):
где вы всю эту заразу цепляите? Ни разу ничего подобного не ловил!

во вкантакте наверное. На нормальный антивирус денег нету, а мож и вообще на компе никакого нету.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
HunT
Гуру
Предупреждений : 3
СообщениеДобавлено: Вс 10-10-10 : 22-42    Заголовок сообщения: Ответить с цитатой

Wizenya
Насрать пришёл, тролль?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Nikolia
Форумчанин
СообщениеДобавлено: Вс 10-10-10 : 22-43    Заголовок сообщения: Ответить с цитатой

HunT, сюда пустит? http://av-school.ru/desc/a-133.html
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
HunT
Гуру
Предупреждений : 3
СообщениеДобавлено: Вс 10-10-10 : 22-51    Заголовок сообщения: Ответить с цитатой

Nikolia
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Wizenya
Гуру
СообщениеДобавлено: Вс 10-10-10 : 22-53    Заголовок сообщения: Ответить с цитатой

HunT писал(а):
Насрать пришёл, тролль?

Ага.
Последний раз редактировалось: Wizenya (Вс 10-10-10 : 22-56), всего редактировалось 1 раз
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Wizenya
Гуру
СообщениеДобавлено: Вс 10-10-10 : 22-53    Заголовок сообщения: Ответить с цитатой

Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
1. При помощи Диспетчера задач завершить вредоносный процесс.
2. Удалить оригинальный файл трояна (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
3. Изменить значение параметра в ключе системного реестра на следующее:

[HKLM\software\microsoft\windows nt\currentversion\winlogon]
"userinit" = "C:\WINDOWS\system32\userinit.exe, "

4. Перезагрузить компьютер.
5. Удалить файл:

%System%\twex.exe

6. Очистить содержимое папки %Temp%.
7. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
HunT
Гуру
Предупреждений : 3
СообщениеДобавлено: Вс 10-10-10 : 22-56    Заголовок сообщения: Ответить с цитатой

Wizenya
Ок, спасибо. Но: как я узнаю "имя вредоносного процесса", и как я узнаю где он лежит?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Nikolia
Форумчанин
СообщениеДобавлено: Вс 10-10-10 : 22-59    Заголовок сообщения: Ответить с цитатой

Ищи twex.exe
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Wizenya
Гуру
СообщениеДобавлено: Вс 10-10-10 : 23-01    Заголовок сообщения: Ответить с цитатой

HunT писал(а):
Но: как я узнаю "имя вредоносного процесса

Закрывай всё подряд пока окно денег просящее не исчезнет
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Nikolia
Форумчанин
СообщениеДобавлено: Вс 10-10-10 : 23-03    Заголовок сообщения: Ответить с цитатой

Полный текст с сайта:
Trojan-Spy.Win32.Zbot.ikh
Троянская программа-шпион, предназначенная для похищения конфиденциальной информации пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 67072 байта.

Инсталляция
Троянец копирует свой исполняемый файл в системный каталог Windows:

%System%\twex.exe

Для автоматического запуска при каждом следующем старте системы троян добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKLM\software\microsoft\windows nt\currentversion\winlogon]
"userinit" = "C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\twex.exe, "

Деструктивная активность
Троянец внедряет свой код во все запущенные в системе процессы и устанавливает перехватчики на следующие API-функции:

NtCreateFile
NtQueryDirectoryInformation
LdrLoadDll
LdrGetProcedureAddress
NtCreateThread
EndDialog
DestroyWindow
TranslateMessage
GetClipboardData

Используя эти перехватчики, троян следит за работой программы WebMoney Keeper. В момент, когда программа производит авторизацию на сайте, троян извлекает следующую информацию:
• номер интернет-кошелька(WMID);
• пароль;
• режим входа(стандартный/enum-storage);
• версию программы WebMoney Keeper;
• текущий баланс на счету пользователя.

Также троян ищет в системе окна с именами классов:

SunAwtDialog
javax.swing.Jframe

и имеющие следующие заголовки:

Вход в систему
Синхронизация с Банком

Если такие окна найдены, троянец ищет в папке с программой, которой принадлежат эти окна следующие файлы:

prv_key.pfx
sign.cer
*.jks
*.db3
*.key
*.cnf

И упаковывает их в архив:

%Temp%\interpro.cab

Также троян извлекает данные, находящиеся в буфере обмена при вставке в окна данной программы и перехватывает ввод пользователя с клавиатуры (keylogger).
Троянец перехватывает HTTP запросы со следующих адресов:

https://ibank*.ru/*
https://bc.nsk.*.ru/*
https://www.faktura.ru/enter.jsp?site=

Из перехваченных данных извлекаются все значения полей web-форм, имена которых выбираются по следующим маскам:

*<select
*<option selected
*<input *value="

из кода веб-страниц.
Собранную информацию троян отсылает на сайт злоумышленника.

Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
1. При помощи Диспетчера задач завершить вредоносный процесс.
2. Удалить оригинальный файл трояна (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
3. Изменить значение параметра в ключе системного реестра на следующее:

[HKLM\software\microsoft\windows nt\currentversion\winlogon]
"userinit" = "C:\WINDOWS\system32\userinit.exe, "

4. Перезагрузить компьютер.
5. Удалить файл:

%System%\twex.exe

6. Очистить содержимое папки %Temp%.
7. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Wizenya
Гуру
СообщениеДобавлено: Вс 10-10-10 : 23-05    Заголовок сообщения: Ответить с цитатой

скорее всего процесс будет SVCHOST.EXE
он в него вроде внедряется
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
nethello
Гуру
СообщениеДобавлено: Вс 10-10-10 : 23-44    Заголовок сообщения: Ответить с цитатой

1. Отключите восстановление системы и антивирус.
2. Выполните скрипт в AVZ:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\system32\twex.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail  
nethello
Гуру
СообщениеДобавлено: Вс 10-10-10 : 23-45    Заголовок сообщения: Ответить с цитатой

Как выполнить скрипт в AVZ
http://virusinfo.info/showthread.php?t=7239
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail  
HunT
Гуру
Предупреждений : 3
СообщениеДобавлено: Пн 11-10-10 : 14-41    Заголовок сообщения: Ответить с цитатой

nethello
Спасибо, только http://virusinfo.info/showthread.php?t=7239 не грузится.
Nikolia
Спасибо, только я половины не понял.
Цитата:
%System%\twex.exe

Где это?
Цитата:
Изменить значение параметра в ключе системного реестра на следующее:
[HKLM\software\microsoft\windows nt\currentversion\winlogon]
"userinit" = "C:\WINDOWS\system32\userinit.exe, "

Как туда попасть?
Цитата:
%Temp%

Где это?

Wizenya писал(а):
скорее всего процесс будет SVCHOST.EXE

Их несколько.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Wizenya
Гуру
СообщениеДобавлено: Пн 11-10-10 : 15-10    Заголовок сообщения: Ответить с цитатой

HunT писал(а):
Wizenya писал(а):
скорее всего процесс будет SVCHOST.EXE
Их несколько.

Я ж тебе писал, отключай все подряд, пока не найдёшь нужный. И не бойся, после перезагрузки они опять включатся.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Показать сообщения:   
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)СОФТ Часовой пояс: GMT + 7
На страницу 1 2
Страница 1 из 2

 

 
Аватары: Вкл|Выкл   ЮзерИнфо: Вкл|Выкл   Подписи: Вкл|Выкл
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы