Здравствуйте, гость ( Вход | Регистрация )
12.8.2003, 9:26
Сообщение
#1
|
|
|
Писатель ![]() ![]() ![]() ![]() ![]() ![]() Сообщений: 689 Группа: Пользователи Карма: 0/0 Регистрация: 27.10.2002 |
Люди у кого стоит ХР!!!
Вчера вылез в инет и через 15 минут вылетелело сообщение об остановке системы (ака через 30 сек машина будет перезагружена из-за сбоя системы)... Товарищи, будте бдительны это червь!!! Исполняемый файл msblast.exe (7кб), висит в трее (вот наглый, гад!) и пускает себя после выхода в инет на портах 137 и т.п. менее 1024 порта!!! Возможно это схвачено из аськи (я позавчера выходил и мне кто-то бросил мессагу со ссылкой (вот дурак, нафиг я ее нажал!) Сам червь htm`овский. Лекартсво одно - найти по поиску этот exe`шник и удалить его windowssystem32msblast.exe (я кстати его так и нашел, а только седня узнгал что это червь) А так же выбить из реестра... Ни один антивирус его не видит (хотя находит htm-червяка). Подробности здесь http://www.livejournal.com/users/karimovru/172460.html -------------------- "Бyдет и на вашей yлице пpаздник!" (с) Фpедди Кpюгеp
|
![]() |
2.12.2004, 10:43
Сообщение
#2
|
|
![]() Писатель ![]() ![]() ![]() ![]() ![]() ![]() Сообщений: 559 Группа: Пользователи Карма: 0/0 Регистрация: 22.6.2001 |
существенно участились случаи заражения компьютеров SpyWare программой, которая по моей классификации называется Spy.Winad (в лаборатории Касперского один из модулей классифицировали как Trojan.Win32.Winad.a, но затем его новые разновидности стали фигурировать у них как AdvWare.WinAd).
Проявлением Spy.Winad является появление в памяти двух посторониих процессов, причем с опцией "неубиваемости" - при удалении процесс немедленно перезапускается. Инсталлируется он как ActiveX компонента из архива с именем bridge-c*.cab, где на месте * - порядковый номер. Одним из источников является сайт windupdates.com. WinAd опасен тем, что кроме Spy/AdvWare деятельности у него есть деструктивное проявление - он удаляет autoexec.nt (или autoexec.bat в win98). Все известные мне версии заложены в базы AVZ. Для ручного поиска нужно искать файлы с именами winad.exe, winadx.dll, winadx.inf, clientcom.dll, winclt.exe, syncroad.exe, winsync.exe, ccomm.dll и архивы с именем bridge-c*.cab. Кроме того, Spy.WinAd создает CLSID 15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6 в реестре. Будьте бдительны Интересные факты: Поковырявшись в реестре нашёл такую фихню в разделе HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionUninstallWindows AdControl: UninstallString C:Program FilesWindows AdControlWinAdCtl.exe /Remove Вот это найдено в инете: Народ, сегодня зашел на windupdates.com с которого прет эта хрень. Я вообще офигел, когда туда попал. Мало того, что вирус там выставлен как какая-нибудь мирная программка для легкого качания баннеров, там еще и лицензионное соглашение прочитать требуют... А если еще его прочесть.... Там написано, что ВИРУС ЗАЩИЩЕН АВТОРСКИМИ ПРАВАМИ , и ещё, что Я НЕ ИМЕЮ ПРАВА КОПИРОВАТЬ, РАСПРОСТРАНЯТЬ, УСТАНАВЛИВАТЬ WIN AD TOOLS БЕЗ СОГЛАСИЯ, И ИСПОЛЬЗОВАТЬ ВСЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ГАВЕННОГО WINDUPDATES.COM ЕСЛИ МНЕ ЕЩЕ НЕ ИСПОЛНИЛОСЬ 18 ЛЕТ. ...ваще, офигеть... И как убивать эту заразу: Здраствуйте, сегодня я "ознакомился" с этим ненавистным AdTools. Сейчас расскажу как это было. Итак, я искал какой-то крэк-файл для моего любимого Flash'a, и вдруг комп подвис. Ни одна страница не грузится (у меня dial-up), а значок с двумя компами непрерывно горит, как будто что-то грузится и мешает всему остальному. Я зашел в taskmgr (у меня WinXP), и нашел там два странных процесса - WinAdTools.exe и WinRatchet.exe. Они не завершаются, а после перезагрузки процессы снова работают. Если я удаляю ключ запуска с виндой hklmsoftwaremicrosoftwindowscurrentversionrun WinAdTools, он появляется снова! Но я быстро снёс его, может мне такая "легкая" версия адтулза попалась, но он стерся сам с помощью "Установка и удаление программ", а дальше я покопался в реестре и вычистил остатки вируса. Ещё, если "Установка и..." не помогает, попробуйте загрузится в safe mode ,adtools автоматически не запустится и его можно спокойно удалить. Папки в которых он сидит я нашел только Program FilesWindows AdTools и WindowsDownloaded Program Files, где сидит его CLSID. В реестре просто набирайте "ПоискAdTools" и сносите все ключи, понаделанные этим гадом. После этого я Лавасофтом 6 проверял - ничего нет. Интересно, что это за стремный сайт windupdates.com с которого пришло это? И еще, кто-нибудь знает, где мог успеть нагадить AdTools за 5 минут, пока я его удалял? Я надеюсь он не спер мои пароли в инет...по крайней мере autoexec.nt у меня в порядке. [ 22. Июнь 2005, 19:34: Сообщение отредактировано: Z@rRaZZa ] |
Griz Антивирусы vs Вирусы 12.8.2003, 9:26
Роман Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 9:48
Figli Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 10:14
Amadeus Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 10:30
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 10:39
Yar-Com Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 10:42
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 13:14
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 14:26
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 16:01
Rioter Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 16:54
Rioter Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 17:28
Rioter Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 17:44
timonn Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 17:51
Sweety Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 19:43
Partizan Re: ВНИМАНИЕ ЧЕРВЬ!!! 12.8.2003, 21:47
FETT Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 0:14
Partizan Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 0:52
LM Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 1:35
Rioter Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 8:29
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 8:33
AV Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 8:38
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 9:19
Колька Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 11:33
HalfHuman Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 12:40
AV Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 13:11
LM Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 14:17
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 14:29
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 14:33
Rioter Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 15:07
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 15:15
oXidizer Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 15:19
Rage Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 16:17
Rioter Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 17:19
Crash Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 17:47
AV Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 21:10
FETT Re: ВНИМАНИЕ ЧЕРВЬ!!! 13.8.2003, 22:30
Figli Re: ВНИМАНИЕ ЧЕРВЬ!!! 14.8.2003, 8:45
Роман Re: ВНИМАНИЕ ЧЕРВЬ!!! 14.8.2003, 9:30
Роман Re: ВНИМАНИЕ ЧЕРВЬ!!! 14.8.2003, 9:34
MadMax Re: ВНИМАНИЕ ЧЕРВЬ!!! 14.8.2003, 18:02
GLENN Re: ВНИМАНИЕ ЧЕРВЬ!!! 14.8.2003, 18:16
Griz Re: ВНИМАНИЕ ЧЕРВЬ!!! 14.8.2003, 20:37
oXidizer Re: ВНИМАНИЕ ЧЕРВЬ!!! 15.8.2003, 10:17
AK Re: ВНИМАНИЕ ЧЕРВЬ!!! 15.8.2003, 13:45
GLENN Re: ВНИМАНИЕ ЧЕРВЬ!!! 15.8.2003, 13:53
AK Re: ВНИМАНИЕ ЧЕРВЬ!!! 15.8.2003, 15:31
Griz Новый червячек W32.Welchia.Worm 22.8.2003, 14:59
AV Re: Новый червячек W32.Welchia.Worm 22.8.2003, 15:14
whale Re: Новый червячек W32.Welchia.Worm 22.8.2003, 15:25
Griz Re: Новый червячек W32.Welchia.Worm 22.8.2003, 16:41
Yar-Com Windows 2003 Server vs. msBlast 24.9.2003, 9:47
Griz Re: Windows 2003 Server vs. msBlast 24.9.2003, 11:29
kom Re: Windows 2003 Server vs. msBlast 25.9.2003, 7:19
Yar-Com Re: Windows 2003 Server vs. msBlast 25.9.2003, 8:03
HalfHuman Re: Windows 2003 Server vs. msBlast 29.9.2003, 0:38
HalfHuman Re: ВИРУСЫ !! 2.12.2004, 13:16
HalfHuman Re: ВИРУСЫ !! 2.12.2004, 14:13
AK Re: ВИРУСЫ !! 2.12.2004, 15:18
HalfHuman Re: ВИРУСЫ !! 2.12.2004, 15:19
AK Re: ВИРУСЫ !! 2.12.2004, 15:32
HalfHuman Re: ВИРУСЫ !! 2.12.2004, 16:13
Anonymous Re: ВИРУСЫ !! 17.2.2005, 15:04
Zarrazza Re: ВИРУСЫ !! 22.6.2005, 18:35
Anonymous Re: ВИРУСЫ !! 26.6.2005, 13:08
Zarrazza Re: ВИРУСЫ !! 26.6.2005, 13:23
HalfHuman Re: ВИРУСЫ !! 26.6.2005, 17:43
Anonymous Re: ВИРУСЫ !! 27.6.2005, 19:55
MadMax Nav 2004 - куда ему вбивать? 3.11.2003, 14:17
AV Re: Nav 2004 - куда ему вбивать? 3.11.2003, 15:20
MadMax Re: Nav 2004 - куда ему вбивать? 3.11.2003, 15:40
oXidizer Re: Nav 2004 - куда ему вбивать? 6.11.2003, 9:06
Anonymous Re: Nav 2004 - куда ему вбивать? 6.11.2003, 17:09
AV Re: Nav 2004 - куда ему вбивать? 11.11.2003, 10:19
HalfHuman Security 10.11.2003, 18:09
Zarrazza как нас имеют 29.11.2003, 13:05
Zarrazza Re: как нас имеют 29.11.2003, 13:08
Anonymous Re: как нас имеют 10.12.2003, 5:33
Partizan NAV2004 4.12.2003, 20:24
Rioter Re: NAV2004 6.12.2003, 1:42
Partizan Re: NAV2004 6.12.2003, 20:44
Zarrazza Re: NAV2004 8.12.2003, 9:44
Partizan Re: NAV2004 9.12.2003, 0:48
Zarrazza Re: NAV2004 9.12.2003, 11:55
Partizan Re: NAV2004 10.12.2003, 4:00
Zarrazza Эпидемия "Novarg" aka "MyDoom" 29.1.2004, 9:05
oXidizer Re: Эпидемия "Novarg" aka "MyDoom" 29.1.2004, 10:33
Zarrazza Re: Эпидемия "Novarg" aka "MyDoom" 29.1.2004, 12:04
Zarrazza Re: Эпидемия "Novarg" aka "MyDoom" 29.1.2004, 12:32
AV Re: Эпидемия "Novarg" aka "MyDoom" 2.2.2004, 12:18
Zarrazza Re: Эпидемия "Novarg" aka "MyDoom" 16.2.2004, 15:32
oXidizer Новый ход автора "Mydoom": червь "Doomjui 11.2.2004, 9:01
AV Re: Новый ход автора "Mydoom": червь "Doomjui 11.2.2004, 9:48
oXidizer Re: Новый ход автора "Mydoom": червь "Doomjui 12.2.2004, 11:26
Griz Re: Новый ход автора "Mydoom": червь "Doomjui 12.2.2004, 16:43
Стрелок Интересное 10.5.2004, 1:10
Zarrazza Re: Интересное 24.5.2004, 10:15
AV Symantec AntiVirus Corporate Edition 8.0 5.5.2003, 8:44
Anonymous Trojan Remover 6.2.3 17.5.2004, 22:18
MadMax Re: Trojan Remover 6.2.3 18.5.2004, 7:45![]() ![]() |