Перейти к содержимому

Фотография

ВирусыОписание, методы борьбы


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 1563

#317342
XaHyMaH

XaHyMaH

    हनुमान

  • В доску свой
  • 3 152 сообщений
[mod]
Описания вирусов, методов защиты и борьбы с ними. Отдельные темы по вирусам просьба не создавать.
[/mod]

Смежные темы на форуме Полезные ссылки FAQ по удалению вирусов FAQ по удалению последствий вирусной деятельности (прежде чем бороться с последствиями удалите сам вирус) Если вы нашли в этой теме, сообщение, которое, по вашему мнению, должно быть занесено в FAQ - отправьте, пожалуйста, с помощью ЛС ссылку на него модераторам раздела "Софт"

Сообщение отредактировал borec_za_istinu: 14.05.2012, 10:53:57

  • 1

#6237699
egoist

egoist

  • В доску свой
  • 3 895 сообщений
Вирусная энциклопедия (описание вирусов)

Смежные темы на форуме: Выбор антивируса

Сообщение отредактировал egoist: 03.08.2008, 20:23:53

  • 0

#121
Web

Web
  • очередь на регистрацию
  • 131 сообщений

Хм. Сегодня лечил HTML.Redloff на 2-х компах в одном заведении, так вот они уже месяц с ним жили... И даже не замечали...  :confused:
P.S. Хотя... Там ещё 5 других вирусов было, может поэтому и ОС уцелела, и все документы?  ;)


А как его лечить? Сегодня нашел его у себя на компе :) Винда, правда, ни разу не падала.


Товарищи ставте AVG и вы забудете что такое Redloff!!!

#122
Muhit

Muhit
  • В доску свой
  • 1 708 сообщений
Есть вопрос, нужна инфа для подтверждения моих предположений. Только ли у меня в офисе такое?

Я связываю это явление с эпидемией этого вируса MyDoom. Это уже третий по счету случай такого глюка.

1) В процессе скачивание почты с сервера у пользователя зависает почтовый клиент The Bat (представляю как расстраиваются его ярые поклонники). Одновременно антивирус F-Prot сообщает о нахождении в темп файлах почтового клиента вируса MyDoom и все, после этого окно с информацией процесса скачивания писем приходится закрывать.

Проблема была решена отключением на время скачивания антивирусного монитора.

2) Следующий пользователь. Теперь почтовый клиент широко распространеный и всеми любимый Outlook Express 6.0 и антивирусная программа Norton AntiVirus 2003 Pro, все тоже самое что и выше но в процессе Нортон молчит как партизан, хоть отключай его, хоть не отключай OE все равно все письма не сливает и зависает в процессе.

Решена проблема настройками на своей машине почтового акаунта юзера, сливом его писем другим клиентом, вырезанием спама и вирусов из ящика с последующем пересылом рабочих писем к юзеру.

3) В третий раз я уже призадумался и созвонился с человеком который занимается почтовым сервером. Предположив что может все таки что то не так с самим сервером. Был дан ясный ответ - проблемы на стороне клиента. Почтовая программа и антивирус те же что и в пункте (2), качает 7 письмо из 12 и программа выдает ошибку:

Your server has unexpectedly terminated the connection. Possible causes for
this include server problems, network problems, or a long period of
inactivity. Account: 'mailserver.net', Server: 'mailserver.net',
Protocol: POP3, Server Response: '+OK 33748 bytes will follow', Port: 110,
Secure(SSL): No, Error Number: 0x800CCC0F

Залез в ящик юзера через web интерфейс, по рекомендации управляющего почтсервером, посмотрел письма - все в порядке. Удалил пару спамовых. Созвонился с пользователем, все заработало.

Вот как это все связать??? Или это просто паранойа и между всеми этими делами и вирусом ничего общего нет? Кто че думает, а тож все равно тема выдыхается. :shy:
  • 0

#123
Serge@NT

Serge@NT
  • В доску свой
  • 3 449 сообщений

...все тоже самое что и выше но в процессе Нортон молчит как партизан, хоть отключай его, хоть не отключай OE все равно все письма не сливает и зависает в процессе...

Отключаешь то как - Disable AutoProtect? Прально, это не поможет - ежели отключать, то делать енто надобно в опшинс - Scan incoming Email.
Ну а почему антивири и сканеры в упор не хотят видеть зашифрованное или подписанное циферью мыло, лично мне не ведомо - вопрос к их девелоперам, однако. Попробуй потрогать за вымя симантековский техсаппорт - мож поведают причину столь странного поведения их детища.
А вообще вопрос сей имхо теперь будет становиться все актуальней день ото дня апосля того как мелкософт прощелкал свои исходники, включая механизм сертификации.
  • 0

#124
nau

nau

  • В доску свой
  • 3 876 сообщений

1) В процессе скачивание почты с сервера у пользователя зависает почтовый клиент The Bat (представляю как расстраиваются его ярые поклонники).

3) В третий раз я уже призадумался и созвонился с человеком который занимается почтовым сервером. Предположив что может все таки что то не так с самим сервером. Был дан ясный ответ - проблемы на стороне клиента. Почтовая программа и антивирус те же что и в пункте (2), качает 7 письмо из 12 и программа выдает ошибку:

Your server has unexpectedly terminated the connection. Possible causes for
this include server problems, network problems, or a long period of
inactivity. Account: 'mailserver.net', Server: 'mailserver.net',
Protocol: POP3, Server Response: '+OK 33748 bytes will follow', Port: 110,
Secure(SSL): No, Error Number: 0x800CCC0F

Залез в ящик юзера через web интерфейс, по рекомендации управляющего почтсервером, посмотрел письма - все в порядке. Удалил пару спамовых. Созвонился с пользователем, все заработало.

Вот как это все связать??? Или это просто паранойа и между всеми этими делами и вирусом ничего общего нет? Кто че думает, а тож все равно тема выдыхается. :smoke:

1. а что расстраиваться? монитор закрывает доступ к файлу и бат не может к нему обращаться, впрочем как и любая другая программа
2. а если монитор отключать то тоже соединение разрывается?
  • 0

#125
Muhit

Muhit
  • В доску свой
  • 1 708 сообщений

...все тоже самое что и выше но в процессе Нортон молчит как партизан, хоть отключай его, хоть не отключай OE все равно все письма не сливает и зависает в процессе...

Отключаешь то как - Disable AutoProtect? Прально, это не поможет - ежели отключать, то делать енто надобно в опшинс - Scan incoming Email.
Ну а почему антивири и сканеры в упор не хотят видеть зашифрованное или подписанное циферью мыло, лично мне не ведомо - вопрос к их девелоперам, однако. Попробуй потрогать за вымя симантековский техсаппорт - мож поведают причину столь странного поведения их детища.
А вообще вопрос сей имхо теперь будет становиться все актуальней день ото дня апосля того как мелкософт прощелкал свои исходники, включая механизм сертификации.

Ясно, значит автопротект напрямую на письма входящие не влияет. А насчет майкрософтовских исходников это конечно новость плохая, уже столько устрашающей информации про это, что кажется будто близится конец света. :smoke:
  • 0

#126
Muhit

Muhit
  • В доску свой
  • 1 708 сообщений

...
2. а если монитор отключать то тоже соединение разрывается?

В первом случае с F-Prot отключением монитора проблема решается, во втором случае с NAV2003Pro - OE все равно виснет.
  • 0

#127
_DalaS_

_DalaS_
  • В доску свой
  • 3 153 сообщений
у каво как дел с новым вирем???
или как он тама I-Worm.Moodown.b (также известен как Netsky.b). ?? :smoke:
  • 0

#128
kirka

kirka
  • Свой человек
  • 608 сообщений
В глобальной сети интернет обнаружен новый сетевой червь ?Bizex?, который вызвал первую эпидемию среди пользователей интернет-пейджера ICQ.

На компьютер жертвы доставляется ICQ-сообщение, где, в частности, предлагается посетить хакерский веб-сайт. Для маскировки пользователю показываются мультфильмы из популярного сериала ?Joecartoon?. Тем временем в систему незаметно проникает Java-вирус, который, используя брешь в ICQ, незаметно рассылает от имени владельца компьютера ссылку веб-сайт по всем получателям из контакт-листа.

Кроме того, по данным ?Лаборатории Касперского?, в главном компоненте червя заложена функция, позволяющая автору получать реквизиты платежной системы E-Gold.

?Лаборатория Касперского? рекомендует пользователям в случае получения ссылки на веб-сайт ?jokebox? немедленно удалить данное сообщение и ни в коем случае не посещать указанный сайт.
  • 0

#129
BadHunter

BadHunter

    SOAD Fan #1

  • В доску свой
  • 3 008 сообщений

В глобальной сети интернет обнаружен новый сетевой червь ?Bizex?, который вызвал первую эпидемию среди пользователей интернет-пейджера ICQ.

На компьютер жертвы доставляется ICQ-сообщение, где, в частности, предлагается посетить хакерский веб-сайт. Для маскировки пользователю показываются мультфильмы из популярного сериала ?Joecartoon?. Тем временем в систему незаметно проникает Java-вирус, который, используя брешь в ICQ, незаметно рассылает от имени владельца компьютера ссылку веб-сайт по всем получателям из контакт-листа.

Кроме того, по данным ?Лаборатории Касперского?, в главном компоненте червя заложена функция, позволяющая автору получать реквизиты платежной системы E-Gold.

?Лаборатория Касперского? рекомендует пользователям в случае получения ссылки на веб-сайт ?jokebox? немедленно удалить данное сообщение и ни в коем случае не посещать указанный сайт.

Червь "Bizex" атакует пользователей ICQ

Зарегистрирована первая глобальная эпидемия ICQ-червя

"Лаборатория Касперского" предупреждает об обнаружении нового
сетевого червя "Bizex", который вызвал первую глобальную эпидемию среди
пользователей интернет-пейджера ICQ. На данный момент сообщения о
случаях заражения червем поступают практически из всех стран мира. По
предварительным оценкам количество зараженных компьютеров составляет
около 50 тысяч.

Заражение компьютера происходит при посещении хакерского веб-сайта,
приглашение на который доставляется по каналам ICQ.

Для маскировки при просмотре веб-сайта пользователю показывается
содержание интернет-представительства "Joe Cartoon" - автора популярных
американских мультсериалов. В это время вредоносная программа атакует
компьютер сразу по двум направлениям. Во-первых, используя брешь в
браузере Internet Explorer
(http://www.microsoft...in/MS02-047.asp).
Во-вторых, через брешь в операционной системе Windows
(http://www.microsoft...in/ms03-011.asp).
В результате на компьютер незаметно для пользователя загружается
специальный файл, который "дотаскивает" с удаленного веб-узла
непосредственно файл-носитель "Bizex" (APTGETUPD.EXE) и запускает его на
выполнение.

После этого "Bizex" начинает процедуру заражения компьютера. Для
этого он создает папку SYSMON в системном каталоге Windows, копирует
себя в нее под именем SYSMON.EXE и регистрирует этот файл в ключе
автозапуска системного реестра. Таким образом, червь обеспечивает свою
загрузку в память компьютера при каждом старте операционной системы.

По завершении этого процесса "Bizex" начинает процедуру дальнейшего
распространения по ICQ. Червь извлекает из себя несколько системных
библиотек для работы с этим интернет-пейджером и устанавливает их в
системный каталог Windows. С их помощью "Bizex" получает доступ к списку
контактов ICQ, отключает запущенный ICQ-клиент, осуществляет
самостоятельное подключение к серверу от имени владельца зараженной
машины и от его имени рассылает по всем найденным контактам ссылку на
указанный выше веб-сайт. Важно отметить, что червь атакует только
оригинальные ICQ клиенты (за исключением Web ICQ), в то время как
альтернативные пейджеры (Miranda, Trillian) обладают иммунитетом.

"Bizex" содержит ряд исключительно опасных побочных эффектов,
которые могут привести к утечке важных конфиденциальных данных. В
частности, червь сканирует зараженный компьютер, собирает сведения об
установленных платежных системах и незаметно отсылает их на удаленный
анонимный сервер. В число уязвимых систем попали: Wells Fargo American
Express UK Barclaycard Credit Lyonnais Bred.fr Lloyds E-gold

Помимо этого "Bizex" перехватывает информацию, передаваемую с
компьютера по протоколу HTTPS (защищенный протокол передачи данных,
который, в частности, используется для важных финансовых транзакций), а
также коды доступа к различным почтовым системам (например, Yahoo Mail).
Эти сведения также пересылаются на удаленный анонимный сервер.

"В данном случае мы имеем дело с откровенной попыткой заработать:
оригинальная методика проникновения и атака на "непуганого зверя" в
сочетании с широким арсеналом шпионских функций, несомненно, принесли
автору червя большую выгоду. Даже несмотря на то, что вредоносный сайт
был закрыт спустя всего 4 часа с момента начала эпидемии, - сказал
Евгений Касперский, руководитель антивирусных исследований "Лаборатории
Касперского". - Одновременно, мы призываем пользователей внимательно
относиться к посещению сомнительных сайтов и незамедлительно установить
обновления для Internet Explorer и Windows".

Защита от всех вредоносных компонентов "Bizex" уже добавлена в базу
данных Антивируса Касперского.

Более подробная информация о данной вредоносной программе доступна в
Вирусной Энциклопедии Касперского.
  • 0

#130
Web

Web
  • очередь на регистрацию
  • 131 сообщений
Спосибки за своевременную инфу!!!

#131
Olzhas

Olzhas
  • В доску свой
  • 3 088 сообщений
блин, че за факин тулбар? :spy:
встраивается автоматически в IE (при посещении х/з каких сайтов) и при запуске эксплорера выдает ошибку программы. И так каждый раз! :D Это уже второй случай в конторе. Первый раз сотруднику пришлось переустанавливать винду из-за этой МФ. Сейчас вот такая же фигня, но на другой машине. Сисадмин не знает, что надо делать, перепробовали все варианты. Полностью ИЕ не сносится, остаются чаcть файлов, в том числе и тулбарные. :)
Сведущий пипл, подскажите, плз, как можно удалить эту хрень без переустановки винды, а?
  • 0

#132
kopcap

kopcap
  • Завсегдатай
  • 187 сообщений
На этой ссылке есть инструкция по удалению, попробуй может поможет:
http://toolbar.isearch.com/uninstall/
  • 0

#133
other

other
  • Постоялец
  • 492 сообщений
попробуй "lavasoft ad-aware". лучше всего последней версии
  • 0

#134
Olzhas

Olzhas
  • В доску свой
  • 3 088 сообщений
пасиб, щас пойду попробую
  • 0

#135
Olzhas

Olzhas
  • В доску свой
  • 3 088 сообщений
все, мужики, спасибо.
удалось удалить вручную, правда немного с гемором, ну да ладно.

Click "Start" in the bottom left corner of your screen.
Select "Run" from the menu that appears.
Type "Command" (without the quotes) in the "Run" dialog.
In the new window that has appeared:
?If you are using Windows 95/98/ME/XP, type "cd c:\windows\system32" (without the quotes) and press the "Enter" key.
?If you are using Windows 2000 or Windows NT, type "cd c:\winnt\system32" (without the quotes) and press the "Enter" key.

If you have installed Windows on a different drive (e.g. d:) or directory (e.g. c:\windows2) then you will need to type the appropriate drive letter and/or directory above.
In the same window, type "regsvr32 /u /s toolbar.dll" (without the quotes) and press the "Enter" key.
In the same window type "del toolbar.dll" (without the quotes) and press the "Enter" key.
In the same window type "exit" (without the quotes) and press the "Enter" key.


если, что юзайте мануальное удаление, автоматическое не срабатывает, потому что тулбар препятствует доступу ко всем сайтам, в том числе и к сайту техподдержке. :spy:
  • 0

#136
N!kel

N!kel
  • Гость
  • 39 сообщений
Насколько я знаю, это обыкновенный TrojanDownloader.Win32.Infectus или TrojanDownloader.Win32.IstBar
  • 0

#137
N!kel

N!kel
  • Гость
  • 39 сообщений
а закачивается сия фигня с ХаХаХа сайтов :rotate:
  • 0

#138
Olzhas

Olzhas
  • В доску свой
  • 3 088 сообщений

а закачивается сия фигня с ХаХаХа сайтов :)

гы-ы-ы, вполне возможно :rotate:
перцы не признаются, тока глупо хихикают :D
  • 0

#139
kopcap

kopcap
  • Завсегдатай
  • 187 сообщений
В принципе с этим делом отлично справляется Касперский. У него есть компонент Script Checker, интегрируется в IE и работает даже при деактивированном Anti-Virus Monitor. У меня в день по 2-3 штуки вылавливает, в основном при посещении варезных сайтов или сайтов с кряками.

Сообщение отредактировал kopcap: 26.04.2004, 09:35:47

  • 0

#140
Olzhas

Olzhas
  • В доску свой
  • 3 088 сообщений
да тут стоит Office Scan Trend Micro. По идее он тоже должен ловить, да тока вот облажался на этом тулбаре :rotate:
  • 0


Количество пользователей, читающих эту тему: 0

пользователей: 0, неизвестных прохожих: 0, скрытых пользователей: 0

Размещение рекламы на сайте     Предложения о сотрудничестве     Служба поддержки пользователей

© 2011-2022 vse.kz. При любом использовании материалов Форума ссылка на vse.kz обязательна.