Архив

Архив раздела ‘вирус’

Медленно и печально…

28 октября 2011 4 комментария

Хочу поделиться не очень приятным опытом использования корпоративного антивируса Drweb.drweb1

Требует довольно серьезных ресурсов, что для машин 3 летней давности весьма критично.Таких машин мне встречается подавляющее большинство.  Время от времени компьютеры замирают, не реагируют на действия пользователя. Даже касперский славный любовью к ресурсам компьютера с давних пор, не может сравниться с результатом деятельности drweb.

Еще одна неприятная особенность – антивирусный агент является причиной части “голубых экранов” в windows. Короче – категорически не советую использовать. Из плюсов могу вспомнить только консоль управления (web- консоль)  и возможность обновления агентов без доступа в интернет. Но это вроде не только drweb умеет .  При удаленном drweb компьютер просто “взлетает”. Чем пользоваться ? ну тут много вариантов. На мой взгляд интересен eset Nod32, хотя и не слишком дешев для корпоративного использования.

Curit курит ?

8 декабря 2010 Комментариев нет

Впрочем, не только curit. Вирусу не помешал и установленный Aваст Home.virus Однако, следует заметить, что единственным антивирусом, которому вообще удалось запуститься оказался как раз Curit. Видимо, это связано с тем что имя исполняемого файла антивируса при каждой загрузке генерируется произвольно. Вот только он не нашел следов руткита. Остальные антивирусы блокироывались “заразой”. При попытке их запустить происходила перезагрузка explorer, сами антивирусы не запускались. Что это именно руткит, я понял поглядев на HKLM\software\microsoft\Windows Nt\CurrentVersion\Winlogon. Именн

о там и была изменена строчка userinit. Исправив ее на стандартную я оказался неприятно удивлен – после нажатия F5 она вернулась к зараженному варианту ! Убедившись, что не видно вирусных процессов ( а в случае с руткитом это не редкость) пошел другим путем. На место файла вируса в windows\system32\ положил notepad.exe . Это было сделано на случай, если при перезагрузке вирус проверяет наличие своего исполняемого файла. Результат: после перезагрузки сам запустился не вирус а блокнот :-) . Дальше стало возможно пользоваться обычными антивирусами, так как вирус был уже не активен.

Переустановка DrWeb Enterprise Server

30 сентября 2010 Комментариев нет

Особенность системы DrWeb Enterprise Server в том, что используются drweb serverклиенты на рабочих  станциях и сервер на машине с интернетом, обновления раздает она. Если понадобилось переустановить сервер, нужно сохранить критические файлы – лицензионные ключи, drwcsd.pri и drwcsd.pub, находящиеся
drwcsd.pri в папке \etc\ и drwcsd.pub в папке \install\ внутри \programm files\ DrWeb Enterprise Server.  Также нужен файл dbinternal.dbs .

Файлы drwcsd.pub и drwcsd.pri нужны, чтобы не пришлось переустанавливать агентов на рабочих станциях. В противном случае в трее агенты drweb будут перечеркнуты красным крестом, а в логах сервера будет информация о том что клиенты Not authorised.  На неработающих клиентах также будет видна информация о том что они не автризованы. Для диагностики можно воспользоваться логами сервера и клиентов.

Если по каким-то причинам пришлось создать новую базу данных, нужно заново разрешать авторизацию агентов на сервере. Для этого в настройках сервера требуется поставить галочку “помечать неавторизованных как новичков”.  Нужно включить все компьютеры с агентами, при запросе на обновления они появятся в списке неавторизованных, и им можно будет разрешить авторизацию, щелкнув правой кнопкой мыши на списке.

Также полезная информация по настройке DrWeb Enterprise Server доступна здесь.

Categories: вирус, программы Tags:

Уязвимость Lnk (Lnk exploit) Microsoft windows.

3 августа 2010 Комментариев нет

Тема достаточно освященная в интернет прессе. На этой странице http://www.microsoft.com/technet/security/bulletin/MS10-046.mspx перечислены версии windows имеющие уязвимость, а так же расположены ссылки на патч закрывающий уязвимость. Следует отметить что последние версии Microsoft Windows также подвержены этой уязвимости. В результате использования этой уязвимости становится возможным удаленно выполнить код на машине жертве (Remote Code execution). Для 32- битной версии Windows 7 патч выложен здесь: http://www.microsoft.com/downloads/details.aspx?displaylang=ru&FamilyID=22e62b5c-e4c1-47d0-ae4a-8bd2d70d0a0a
Список вирусов использующих данную уязвимость увеличивается.
Например, ее используют вирусы Zeus, SalityCJX, Trojan-Downloader:W32/Chymine.A, Worm:W32/Vobfus.BK и Stuxnet rootkit. Заражение стало возможно и с флэш носителей.

© http://voxadmin.ru/

Какой антивирус лучше ?

Постараюсь просто рассказать факты, не используя пока анализ механизмов диагностики, только

kav2010случаи из практики.

Итак наиболее распространенные антивирусы :

1) Касперский – у домашних и последнее время, чаще на работе.

eset

2) Eset NOD 32 - у домашних и на работе

3) Symantec Endpoint protection – у корпоративных пользователей drweb

4) Avast Home edition – у домашних пользователей

5) Если интересно добавьте свой вариант часто используемого антивируса.

6) Drweb скорее популярен как средство скорой помощи (cureit)

Итак, по первым четырем антивирусам вирусы

приходилось лечить не один раз, в основном это трояны и руткиты.  Почти во всех случаях это были ежедневно обновляемые базы. В моей практике под  Avast  лечить вирусы не приходилось, но есть сторонние отзывы, описывающие случаи заражения. Сам я использую для дома именно Avast. Дома   вирусы не встречались. Как дополнительный антивирус для дома, вполне удобно использовать Microsoft Security Essentials, для современных компьютеров нагрузка от связки Avast + MSE не напрягает.  Время от времени рекомендую запускать полное сканирование, для собственного спокойствия.

И что же получается ?  Как с возмущением спросила одна моя знакомая ” За что я платила деньги ? “

Кто защитит бизнес и домашних пользователей ?  Универсальный ответ только один – будьте осторожны, не открывайте вложения к письмам, в отправителях которых вы не уверены, как не банально это звучит, не качайте “крякнутые”  программы и кейгены – это довольно легкий путь для “инфекции”.  Будьте готовы к тому, что из налоговой и пенсионного фонда на флэшке вполне реально принести домой или в офис вирусы.  Порносайты тоже неплохое место для получения “подарков”.

Когда в icq  к вам обращается незнакомый контакт  (чаще всего “девушки”) не поленитесь, поглядите в его контакную информацию. Почему-то в большинстве случаев это профиль в  vknkte ( не опечатка) или  что- то похожее по смыслу.

Если все же вам не повезло, не расстраивайтесь наверняка рядом есть специалисты, которые вам помогут.

P.S. А вот здесь по исследованию Avast  - другое мнение.

Вирусные шуточки.

При заходе на один из сайтов( не буду публиковать ссылку, чтобы любопытные не заразились)  выскочило вот такое любопытное окошко : Ваш компьютер под угрозой ! Найдено 6 вирусов!  Я бы конечно мог и впечатлиться, да вот дома windows Xp нет!

И находился в этот момент вовсе под линуксом :-)   Таким образом злономеренный сайт изменил окошко браузера. Если приглядитесь, видно что это firefox. Вот только нормально закрыть это окошко не удается. – Мешает сообщение “Вы уверены что хотите отказаться от лечения системы ? “  Что-то не захотелось нажимать ни ok  yb отмена. Снял firefox c помощью утилиты htop от греха подальше :-) При следующем запуске firefox спросил хочу ли я восстановить сессию. Нафиг! Нафиг! Ответил я…. Хоть и под линуксом, но wine  неплохо поддерживает работу win приложений. И вирусов тоже. Были уже отзывы…

Categories: Linux, вирус, интернет, Юмор Tags:

Лечение вирусов требующих SMS оплаты

24 января 2010 4 комментария

Второй раз за неделю встретился с вирусом блокирующем экран компьютера, и обещающего отпустить если пошлешь sms на платный номер. Денег снимают по разному. От 170  до 700 рублей. Не дай бог отправить вам sms на этот номер. Есть отзывы, что снятие денег и полученный код, не всегда дает разблокировать компьютер. Общая схема проста – ищем онлайн генератор кодов от антивирусных компаний и вводим в окошко. Дальше все просто – ставим другой антивирус или обновляем имеющийся. Хоть экран разблокирован, но вирус еще жив и может о себе напомнить. Несколько раз тратил на вспоминание ссылки на генераторы кодов sms больше 5 минут, поэтому решил оставить себе шпаргалку. Пользуйтесь, может и вам пригодится.
Вот на сайте drweb.
Вот  ссылка на сайт VirusInfo

А тут, список сгенерированных номеров. Искать надо по номеру sms и начальным цифрам кода.

Часто троян определяется как  Trojan.Winlock
Телефон = “1046, текст id46144550″ Ответ = “021190″
Телефон = “1171, текст 402421″ Ответ = “himydarling”
Телефон = “1171, текст 40956 1315932″ Ответ = “hwz3ie”
Телефон = “1171, текст 526668″ Ответ = “5748839″
Телефон = “1171, текст 219981″ Ответ = “0000000″
Телефон = “1394, текст 733169″ Ответ = “66244623″
Телефон = “1819, текст 733169″ Ответ = “66244623″
Телефон = “2090, текст id4446333″ Ответ = “relax”
Телефон = “2090, текст id37641929″ Ответ = “зачислены”
Телефон = “2090, текст id38725679″ Ответ = “894002″
Телефон = “2090, текст id38948826″ Ответ = “пользователя”
Телефон = “2332, текст 88163922341″ Ответ = “111111111111111″
Телефон = “2332, текст LA bezee” Ответ = “111111111111111″
Телефон = “2474, текст 733167″ Ответ = “9242595″
Телефон = “2893, текст 70+96322″ Ответ = “47809123″
Телефон = “2895, текст 70+112701+kaspersky” Ответ = “930876718195″
Телефон = “2895, текст 70+111601″ Ответ = “381745019462″
Телефон = “3132, текст TIK (оплата через 123ticket.com)” Ответ = “13616″
Телефон = “3646, текст 213131″ Ответ = “runfunc01″
Телефон = “3649, текст regmemb” Ответ = “ub5761″
Телефон = “3649, текст 906030″ Ответ = “572244″
Телефон = “3649, текст 40956 1316167″ Ответ = “4853713″
Телефон = “3649, текст 212115″ Ответ = “13616″
Телефон = “3649, текст 215478″ Ответ = “13616″
Телефон = “3649, текст 212525″ Ответ = “13616″
Телефон = “3649, текст 212117″ Ответ = “13616″
Телефон = “3649, текст 212727″ Ответ = “13616″
Телефон = “3649, текст 212828″ Ответ = “13616″
Телефон = “3649, текст 212929″ Ответ = “13616″
Телефон = “3649, текст 213030″ Ответ = “13616″
Телефон = “3649, текст 213232″ Ответ = “13616″
Телефон = “3649, текст 213434″ Ответ = “13616″
Телефон = “3649, текст 213535″ Ответ = “13616″
Телефон = “3649, текст 213636″ Ответ = “13616″
Телефон = “3649, текст 215410″ Ответ = “13616″
Телефон = “3649, текст 211287″ Ответ = “0000-000″
Телефон = “3649, текст 212478″ Ответ = “0000-000″
Телефон = “4161, текст old jaxx” Ответ = “vash”
Телефон = “4161, текст old oper” Ответ = “vash”
Телефон = “4161, текст old safin” Ответ = “vash”
Телефон = “4161, текст old serzh” Ответ = “vash”
Телефон = “4161, текст old muzzon” Ответ = “vash”
Телефон = “4161, текст old tupak” Ответ = “vash”
Телефон = “4161, текст wwwmicrosoft” Ответ = “K2AR5-Y7895-FTT65-H7D7D-

68Y5D”
Телефон = “4460, текст 484643″ Ответ = “241″
Телефон = “4460, текст bbaktivation” Ответ = “fe3nhj6d”
Телефон = “4460, текст 9056765″ Ответ = “drwee44x”
Телефон = “4460, текст 51238524″ Ответ = “drwee44x”
Телефон = “4460, текст wwwers” Ответ = “aaaa8529″
Телефон = “4460, текст 301346″ Ответ = “drwee44x”
Телефон = “4460, текст 906030″ Ответ = “572244″
Телефон = “4460, текст K7063133000″ Ответ = “16852922888″
Телефон = “4460, текст K706313300″ Ответ = “16852922888″
Телефон = “5111, текст 70+111601″ Ответ = “381745019462″
Телефон = “5155, текст 592100041″ Ответ = “2002972524″
Телефон = “5155, текст 592129141″ Ответ = “1902680497″
Телефон = “5370, текст 197435533″ Ответ = “1973143″
Телефон = “5370, текст 197387766″ Ответ = “1973143″
Телефон = “5370, текст 197325543″ Ответ = “1973143″
Телефон = “5370, текст 19794112″ Ответ = “1973143″
Телефон = “5370, текст 19798565″ Ответ = “installed”
Телефон = “5370, текст 19794112″ Ответ = “5748839″
Телефон = “5370, текст 1978106″ Ответ = “static”
Телефон = “5370, текст 197090767″ Ответ = “1234567″
Телефон = “5370, текст 19721112″ Ответ = “1234567″
Телефон = “5370, текст 197219009″ Ответ = “1234567″
Телефон = “5370, текст 19777877″ Ответ = “1971482″
Телефон = “5370, текст 1971482″ Ответ = “0000000″
Телефон = “5370, текст 197397″ Ответ = “installed”
Телефон = “5370, текст 19777877″ Ответ = “0000000″
Телефон = “5370, текст 197852″ Ответ = “0000000″
Телефон = “5370, текст 19793214″ Ответ = “0000000″
Телефон = “5370, текст 197971412″ Ответ = “0000000″
Телефон = “5370, текст 551222″ Ответ = “любые 7 символов”
Телефон = “5370, текст 551333″ Ответ = “любые 7 символов”
Телефон = “5370, текст 551444″ Ответ = “любые 7 символов”
Телефон = “5370, текст 551666″ Ответ = “любые 7 символов”
Телефон = “5370, текст 551777″ Ответ = “любые 7 символов”
Телефон = “5370, текст 5511003″ Ответ = “любые 9 символов”
Телефон = “5370, текст 5519342″ Ответ = “любые 9 символов”
Телефон = “5370, текст 551678″ Ответ = “OOOOOOOO”
Телефон = “5373, текст 197387766″ Ответ = “1973143″
Телефон = “5373, текст 19794112″ Ответ = “1973143″
Телефон = “5373, текст 197397″ Ответ = “installed”
Телефон = “5373, текст 19798565″ Ответ = “installed”
Телефон = “5373, текст 19794112″ Ответ = “5748839″
Телефон = “5373, текст 1978106″ Ответ = “static”
Телефон = “5373, текст 197090767″ Ответ = “1234567″
Телефон = “5373, текст 19721112″ Ответ = “1234567″
Телефон = “5373, текст 197219009″ Ответ = “1234567″
Телефон = “5373, текст 19777877″ Ответ = “1971482″
Телефон = “5373, текст 1971482″ Ответ = “0000000″
Телефон = “5373, текст 19777877″ Ответ = “0000000″
Телефон = “5373, текст 197852″ Ответ = “0000000″
Телефон = “5373, текст 19793214″ Ответ = “0000000″
Телефон = “5373, текст 197971412″ Ответ = “0000000″
Телефон = “5373, текст 551222″ Ответ = “любые 7 символов”
Телефон = “5373, текст 551333″ Ответ = “любые 7 символов”
Телефон = “5373, текст 551444″ Ответ = “любые 7 символов”
Телефон = “5373, текст 551666″ Ответ = “любые 7 символов”
Телефон = “5373, текст 551777″ Ответ = “любые 7 символов”
Телефон = “5373, текст id42156789″ Ответ = “golosa”
Телефон = “5373, текст 5511003″ Ответ = “любые 9 символов”
Телефон = “5373, текст 5519342″ Ответ = “любые 9 символов”
Телефон = “5537, текст 6401821″ Ответ = “129076564″
Телефон = “5537, текст 9+130547018″ Ответ = “048593″
Телефон = “5537, текст 9+130560403″ Ответ = “908324323″
Телефон = “5537, текст 9+130562884″ Ответ = “908324323″
Телефон = “5537, любой текст” Ответ = “215995665″
Телефон = “5537, текст bb02123412″ Ответ = “VFM3H-J3QQ4-H3H2V-2HCH4-M3HK8″
Телефон = “5777, текст 70+115421+Текст” Ответ = “Сообщениедоставленно”
Телефон = “6005, текст +license” Ответ = “52849190″
Телефон = “6006, текст invites4″ Ответ = “021370″
Телефон = “6008, текст easycont38107″ Ответ = “0000000″
Телефон = “6008, текст he2ne1″ Ответ = “1111112″
Телефон = “6008, текст getcont38244″ Ответ = “0000000″
Телефон = “6008, текст anchcc” Ответ = “100001″
Телефон = “6008, текст getcont81379″ Ответ = “holopok”
Телефон = “6008, текст getstore37014″ Ответ = “0000000″
Телефон = “6008, текст getstore38244″ Ответ = “0000000″
Телефон = “6008, текст getter13940″ Ответ = “0000000″
Телефон = “6008, текст getter22954″ Ответ = “0000000″
Телефон = “6008, текст getter37725″ Ответ = “0000000″
Телефон = “6008, текст getter38107″ Ответ = “0000000″
Телефон = “6008, текст getter40723″ Ответ = “0000000″
Телефон = “6008, текст getter41061″ Ответ = “0000000″
Телефон = “6008, текст getter45688″ Ответ = “1200003″
Телефон = “6008, текст getter49244″ Ответ = “0000000″
Телефон = “6008, текст getter54479″ Ответ = “0000000″
Телефон = “6008, текст getter56546″ Ответ = “0000000″
Телефон = “6008, текст getter60676″ Ответ = “0000000″
Телефон = “6008, текст getter69411″ Ответ = “0000000″
Телефон = “6008, текст getter73624″ Ответ = “0000000″
Телефон = “6008, текст getter73836″ Ответ = “0000000″
Телефон = “6008, текст getter78474″ Ответ = “0000000″
Телефон = “6008, текст getter84766″ Ответ = “0000000″
Телефон = “6008, текст getter86482″ Ответ = “0000000″
Телефон = “6008, текст getter93005″ Ответ = “0000000″
Телефон = “6008, текст getter89497″ Ответ = “0000000″
Телефон = “6008, текст invites4″ Ответ = “021370″
Телефон = “6008, текст mhacop” Ответ = “2300005″
Телефон = “6008, текст mult 3998″ Ответ = “imufather”
Телефон = “6008, текст spaibo” Ответ = “021570″
Телефон = “6008, текст holly s3021″ Ответ = “123654″
Телефон = “6008, текст #comp1 t1038″ Ответ = “5748839″
Телефон = “6008, текст #comp1 t5764″ Ответ = “5748839″
Телефон = “6008, текст #win1 t5256″ Ответ = “5748839″
Телефон = “6008, текст #win1t5657″ Ответ = “5748839″
Телефон = “6008, текст #win1t5669″ Ответ = “5748839″
Телефон = “6008, текст #win1t2570″ Ответ = “5748839″
Телефон = “6008, текст #win1t2573″ Ответ = “5748839″
Телефон = “6008, текст #win1 t5400″ Ответ = “5748839″
Телефон = “6008, текст #start1 t5594″ Ответ = “5748839″
Телефон = “6008, текст #start1 t5596″ Ответ = “5748839″
Телефон = “6008, текст #start1 t5598″ Ответ = “5748839″
Телефон = “6008, текст #win1 t5595″ Ответ = “5748839″
Телефон = “6008, текст #win1 t5597″ Ответ = “5748839″
Телефон = “6008, текст #win1 t5599″ Ответ = “5748839″
Телефон = “6008, текст #win1 t5765″ Ответ = “5748839″
Телефон = “6008, текст payvideo17127 – ..67″ Ответ = “1200003″
Телефон = “6008, текст videopay17127 – ..67″ Ответ = “1200003″
Телефон = “6008, текст contentpay17127 – ..67″ Ответ = “1200003″
Телефон = “6008, текст videocont17127 – ..67″ Ответ = “1200003″
Телефон = “6008, текст videob17127 – ..67″ Ответ = “1200003″
Телефон = “6008, текст videoa17127 – ..67″ Ответ = “1200003″
Телефон = “6008, текст videoa16461″ Ответ = “0012340″
Телефон = “6008, текст videob16462″ Ответ = “0012340″
Телефон = “6008, текст videoa16463″ Ответ = “0012340″
Телефон = “6008, текст videocont16464″ Ответ = “0012340″
Телефон = “6008, текст videob16465″ Ответ = “0012340″
Телефон = “6008, текст videob42929″ Ответ = “0000000″
Телефон = “6008, текст videob89356″ Ответ = “0000000″
Телефон = “6008, текст videocont16466″ Ответ = “0012340″
Телефон = “6008, текст mm5p25″ Ответ = “1211113″
Телефон = “6313, текст 189368″ Ответ = “5550100″
Телефон = “7122, текст 258 193489″ Ответ = “hwz3ie”
Телефон = “7122, текст 1276504″ Ответ = “1276504″
Телефон = “7122, текст 1278544″ Ответ = “55555″
Телефон = “7122, текст fwэ161″ Ответ = “510632″
Телефон = “7122, текст GASTROLI” Ответ = “D16E23pu7r266t5PfK757y1JM9DY5Q8G”
Телефон = “7132, текст wz windows” Ответ = “312854-327650-801327-390101″
Телефон = “7132, текст gyggg” Ответ = “834759″
Телефон = “7132, текст regsys b15″ Ответ = “hwz3ie”
Телефон = “7132, текст VZ LKM” Ответ = “6661866131″
Телефон = “7132, текст vz resodo” Ответ = “9614561230″
Телефон = “7132, текст vz kaspersky” Ответ = “381745019462″
Телефон = “7132, текст WAP32504″ Ответ = “4443535″
Телефон = “7132, текст 1414″ Ответ = “5gns0bg”
Телефон = “7132, текст 2882304″ Ответ = “28101955″
Телефон = “7138, текст WAP32504″ Ответ = “4443535″
Телефон = “7250, текст 197435533″ Ответ = “1973143″
Телефон = “7250, текст 197387766″ Ответ = “1973143″
Телефон = “7250, текст 19794112″ Ответ = “1973143″
Телефон = “7250, текст 19798565″ Ответ = “installed”
Телефон = “7250, текст 197325543″ Ответ = “1973143″
Телефон = “7250, текст 19794112″ Ответ = “5748839″
Телефон = “7250, текст 197090767″ Ответ = “1234567″
Телефон = “7250, текст 19721112″ Ответ = “1234567″
Телефон = “7250, текст 197219009″ Ответ = “1234567″
Телефон = “7250, текст 19777877″ Ответ = “1971482″
Телефон = “7250, текст 1971482″ Ответ = “0000000″
Телефон = “7250, текст 197397″ Ответ = “installed”
Телефон = “7250, текст 19777877″ Ответ = “0000000″
Телефон = “7250, текст 197852″ Ответ = “0000000″
Телефон = “7250, текст 19793214″ Ответ = “0000000″
Телефон = “7250, текст 197971412″ Ответ = “0000000″
Телефон = “7250, текст 103452516058″ Ответ = “111111111111111″
Телефон = “7250, текст 551222″ Ответ = “любые 7 символов”
Телефон = “7250, текст 551333″ Ответ = “любые 7 символов”
Телефон = “7250, текст 551444″ Ответ = “любые 7 символов”
Телефон = “7250, текст 551666″ Ответ = “любые 7 символов”
Телефон = “7250, текст 551777″ Ответ = “любые 7 символов”
Телефон = “7250, текст TIK (оплата через 123ticket.com)” Ответ = “13616″
Телефон = “8055, текст +r444 18239″ Ответ = “135797531″
Телефон = “8055, текст +r444 18647″ Ответ = “135797531″
Телефон = “8055, текст +r444 39501″ Ответ = “135797531″
Телефон = “8055, текст +r444 65527″ Ответ = “135797531″
Телефон = “8055, текст +r444 72183″ Ответ = “135797531″
Телефон = “8055, текст +r444 73283″ Ответ = “135797531″
Телефон = “8055, текст +r444 88256″ Ответ = “135797531″
Телефон = “8055, текст +r444 96755″ Ответ = “135797531″
Телефон = “8155, текст vz zam” Ответ = “9895634168″
Телефон = “8353, текст 151169″ Ответ = “0009990001″
Телефон = “8353, текст 151144″ Ответ = “555358″
Телефон = “8353, текст 210000″ Ответ = “runfunc01″
Телефон = “8353, текст 212113″ Ответ = “13616″
Телефон = “8355, текст wz zws” Ответ = “9895634168″
Телефон = “8355, текст VZ BIR” Ответ = “8991634226″
Телефон = “8355, текст VZ ACTIVE” Ответ = “12316063″
Телефон = “8750, текст 733166″ Ответ = “22582825″
Телефон = “8885, текст 733169″ Ответ = “66244623″
Телефон = “9099, текст 577800″ Ответ = “PozdRAvLyAeM”
Телефон = “9099, текст wz+476457″ Ответ = “879563640″
Телефон = “9099, текст wz+25245″ Ответ = “himydarling”
Телефон = “9690, text 590117580″ Ответ = “6523″
Телефон = “9691, текст 600530684″ Ответ = “6523″
Телефон = “9693, текст 4922 649″ Ответ = “623456″
Телефон = “9800, текст 733161″ Ответ = “49685761″
Телефон = “9800, текст 7331692+…+..” Ответ = “4243352762 или
7393936297 или 49685761 или 487786665″
Телефон = “9800, текст 733166″ Ответ = “7393936297″
Телефон = “9800, текст 733167″ Ответ = “06159230″
Телефон = “9800, текст 733168″ Ответ = “4243352762″
Телефон = “9800, текст 733168″ Ответ = “9242595″
Телефон = “9800, текст 733187″ Ответ = “9434676″
Телефон = “icq:387640072″ Ответ = “38453365023834764″
Телефон = “icq:2349129″ Ответ = “123698741″
Список номеров взят с этого сайта.
Как вариант можно обойтись и без генератора – если у вас есть загрузочная флэшка
или загрузочный cd от Drweb. Можно загрузиться с них – и вылечить вирусы, когда они неактивны, это не сложно.

Удачи !

Update: Помог еще один нехитрый метод.  Загрузились в режиме командной строки.
перешли на cd c:\windows\system32\restore
далее запускаем rstrui.exe  Выбираем точку восстановления когда все еще было хорошо. Правда после этого, все равно пришлось почистить реестр, убрать лишнее из HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Там где shell должен быть только explorer.exe .

Неверная кодировка (кракозябра) в командной строке.

3 декабря 2009 Комментариев нет

После лечения вирусов утилитой combofix может испортиться отображение русских символов
в командной строке windows XP . Понять что это произошло именно из-за сщьищашч можно, если вы найдете в реестре такую ветку :
HKEY_CURRENT_USER\Console\console_combofixbackup.
Значение кодовой страницы 866 там подменяется на 1251, что не верно для этой ситуации.
Помогает импортирование в реестр таких значений :

Код:
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Console\%systemroot%_system32_cmd.exe]
“CodePage”=dword:00000362
конец кода
сохраните строчки выделенные зеленым в текстовый файлик с расширением .reg и запустите.

Чтобы увидет результат окно командной строки придется запустить заново.
Не забывайте делать резервные копии изменяемой ветки, при всех операциях с реестром!

Categories: windows, вирус, программы Tags:

Вирус Win32.IRCBot.mwc

29 октября 2009 3 комментария
На днях пришлось побороться. 
Файл Nssm.exe помещается в автозапуск Windows
По классификации Лаборатории Касперского Backdoor.Win32.IRCBot.mwc Из протестированных нашел его только антивирус Касперского

Drweb не определяется на 29.10

Ссылка на результат сканирования Drweb
Антивирусом Symantec Endpoint Protection со свежими базами от 29.10 не определяется.

Avast не определяет его так же. Обидно! Вроде неплохой и бесплатный для домашнего использования антивирус.

Бесплатный Clamav к сожалению ничем не выделился, если честно, то я и не расчитывал, что будет толк.

Лежащий на диске С: файл вируса Trend Micro Housecall не нашел :( Это меня откровенно разочаровало, Антивирус как я     считал из продвинутых.

Вирус послал для занесения в базу drweb. Надеюсь вскоре станет определяться.

Virus ntos.exe

5 августа 2009 Комментариев нет

Лечил сегодня вроде бы старого знакомого Ntos.exe. Но видоизмененного ! Вирус не опознается symantec, avz, drweb (на дату публикации поста). Между тем вещь достаточно неприятная и сложновычищаемая.
По информации Securitylab вирус способен шифровать файлы. Одно из его названий trojan-spy.win32.banker.cmb.
Я лечил таким образом: Так как даже в безопасном режиме вирус активен и его не видно в папке где он реально лежит, загрузился с флешки на которой стоит slax. Удалил файл ntos.exe из папки windows\system32\ а на его место положил переименованный calc.exe ( совет из форума касперского ) После перезагрузки сначала запустился калькулятор, потом рабочий стол. Теперь ntos.exe был неактивен и я смог лечить следы от его компаньонов и ntos.

Для долечивания воспользовался avz и sdfix. В менеджере автозапуска убрал птички с вирусных ключей. Теперь эти записи не возобновлялись.
Перегрузился в безопасном режиме и запустил в папке sdfix файл run this.bat. Если есть сложности с запуском и обработкой здесь в картинках описана работа с sdfix. Он в целом проработал 20 минут и удалил еще порядка 10 файлов. Среди них знаменитые audio.dll и video.dll
После загрузки sdfix запустился опять и после примерно 10 минут работы выдал логфайл с вылеченными и удаленными обьектами.
Дополнительная проверка avz в ручном режиме и HijackThis показала что пк чист.