IPB

Здравствуйте, гость ( Вход | Регистрация )

> Вирус Win32.Xorer, ничем не бьется, гад
Hellbomb
сообщение 2008.11.20 11:12
Сообщение #1
Feuer und Flamme



Имя: Олексій
Возраст: 42
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Р '1968/2008
Страна: Украина
Из: Черкаси
Группа: Участники*
Был(а): 2024.04.23 16:25 (Сегодня)


Краткое описание
При запуске создает несколько своих копий, прописывает себя в автозапуск.
Записывает на диск несколько вредоносных файлов, таких как:
Virus.Win32.Xorer.dd
Virus.Win32.Xorer.df
Virus.Win32.Xorer.dp
Копирует себя на съемные диски, прописывая в автозапуск через файл AUTORUN.INF
Судя по наличию в его файле строк с названиями антивирусов, Virus.Win32.Xorer.dr пытается активно противодействовать им.

Файлы на диске
c:\pagefile.pif
C:\NetApi00.sys
C:\037589.log
C:\AUTORUN.INF
C:\lsass.exe.48247687.exe
C:\WINDOWS\system32\com\smss.exe
C:\WINDOWS\system32\com\netcfg.000
C:\WINDOWS\system32\com\netcfg.dll
C:\WINDOWS\system32\com\lsass.exe
C:\WINDOWS\system32\dnsq.dll
Некоторые имена случайны.

НОД 32 2.7 с последними базами находит его, но не бьет. Антивирус Кошмарского Касперского - аналогичная ситуация. Доктор Вебовский CureIt делает вид что бьет, на самом деле ничерта не бьет. Если завирусовалась Винда, то вылечить удается гарантированно только форматом системного раздела sad.gif


--------------------
Обладание 21-й Волгой еще не делает человека хорошим. (с) Юра "Механик"
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
2 страниц V  1 2 >  
Ответить в эту темуОткрыть новую тему
Ответов(1 - 19)
raincat
сообщение 2008.11.20 11:36
Сообщение #2
Гость




Был(а): --


зашибись… ща у себя покопаю…

не, пока не подцепил… biggrin.gif
Вернуться в начало страницы
+
Hellbomb
сообщение 2008.11.20 11:46
Сообщение #3
Feuer und Flamme



Имя: Олексій
Возраст: 42
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Р '1968/2008
Страна: Украина
Из: Черкаси
Группа: Участники*
Был(а): 2024.04.23 16:25 (Сегодня)


А я только вот пост наваял, а тут принесли комп на ремонт… я туда нода, базы обновил, ребутнул, а после ребута монитор НОДа автоматом не запустился. Подозрительно. Ладно, думаю, запущу вручную. Запустил, и тут же НОД завопил… на вирусы. И модификации этого Хорера тоже имеются. Видимо, эта зараза как-то блокирует антивиры, потому-то НОД автоматом и не запустился после ребута.


--------------------
Обладание 21-й Волгой еще не делает человека хорошим. (с) Юра "Механик"
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Stirlitz
сообщение 2008.11.20 11:47
Сообщение #4
Бандеровец



Имя: Игорь Калинин
Возраст: 51
Обращаться на: «ты»
Авто: ГАЗ-21И '1961/2003 «Акула», ГАЗ-21УС '1968/2009 «Мальвина» (осталась в Крыму), ГАЗ-21Р '1968/2010 «Жучок» (оригинал), ГАЗ-22В '1969/2018 «Голубка»
Страна: Украина
Из: Одесса/Крым
Группа: Гл. администраторы
Был(а): 48 минут назад


Цитата(Hellbomb @ 2008.11.20 11:12) *
C:\WINDOWS\system32\com\smss.exe
C:\WINDOWS\system32\com\lsass.exe
Стандартные службы Windows.


--------------------
Горжусь, что я одессит!
Стыжусь, что я крымчанин…

Слава Украине!
Смерть рашистским оккупантам! А все, кто их поддерживает — будьте прокляты!!!
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Hellbomb
сообщение 2008.11.20 11:53
Сообщение #5
Feuer und Flamme



Имя: Олексій
Возраст: 42
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Р '1968/2008
Страна: Украина
Из: Черкаси
Группа: Участники*
Был(а): 2024.04.23 16:25 (Сегодня)


А вот нате вам и скриншоты свежие 04000000.gif Как видим, и вправду вирусяка (и его сотоварищи-модификации) не прибиваются… mad.gif



Цитата(Stirlitz @ 2008.11.20 11:47) *

Цитата(Hellbomb @ 2008.11.20 11:12) *
C:\WINDOWS\system32\com\smss.exe
C:\WINDOWS\system32\com\lsass.exe
Стандартные службы Windows.

Это УЖЕ не стандартные службы Виндовс. В данном случае это клон файла стандартной службы Виндовс, только с вирусом внутри 04000000.gif tongue.gif


Эскизы прикрепленных изображений
Прикреплённое изображение Прикреплённое изображение

--------------------
Обладание 21-й Волгой еще не делает человека хорошим. (с) Юра "Механик"
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Aleks
сообщение 2008.11.20 13:32
Сообщение #6
Участник



Имя: Александр Васильевич
Возраст: 48
Обращаться на: «ты»
Авто: ГАЗ-21 '1969. Renault Trafic 2005, 1.9d
Страна: Украина
Из: Киев (Оболонь, Совки, Княжий затон)
Группа: Участники*
Был(а): 2024.02.12 13:03


Попробуй винду в защитном режиме стартани и там погоняй. В защитке вирусы не грузятся.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Stirlitz
сообщение 2008.11.20 13:33
Сообщение #7
Бандеровец



Имя: Игорь Калинин
Возраст: 51
Обращаться на: «ты»
Авто: ГАЗ-21И '1961/2003 «Акула», ГАЗ-21УС '1968/2009 «Мальвина» (осталась в Крыму), ГАЗ-21Р '1968/2010 «Жучок» (оригинал), ГАЗ-22В '1969/2018 «Голубка»
Страна: Украина
Из: Одесса/Крым
Группа: Гл. администраторы
Был(а): 48 минут назад


ХР — отстой, 2000 — круто smile.gif


--------------------
Горжусь, что я одессит!
Стыжусь, что я крымчанин…

Слава Украине!
Смерть рашистским оккупантам! А все, кто их поддерживает — будьте прокляты!!!
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
ManCar
сообщение 2008.11.20 14:45
Сообщение #8
Українець



Имя: Алексей
Возраст: 48
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Л '1964/2003
Страна: Украина
Из: Харьков
Группа: Участники*
Был(а): 2024.04.10 0:06


2000 - мертв, или вы, товарищ Исаев, и компы только "ретро" признаете, с незначительными, так сказать, переделками? wink.gif
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Stirlitz
сообщение 2008.11.20 15:12
Сообщение #9
Бандеровец



Имя: Игорь Калинин
Возраст: 51
Обращаться на: «ты»
Авто: ГАЗ-21И '1961/2003 «Акула», ГАЗ-21УС '1968/2009 «Мальвина» (осталась в Крыму), ГАЗ-21Р '1968/2010 «Жучок» (оригинал), ГАЗ-22В '1969/2018 «Голубка»
Страна: Украина
Из: Одесса/Крым
Группа: Гл. администраторы
Был(а): 48 минут назад


В смысле мёртв? На моём уже 5 лет живёт без переустановок.


--------------------
Горжусь, что я одессит!
Стыжусь, что я крымчанин…

Слава Украине!
Смерть рашистским оккупантам! А все, кто их поддерживает — будьте прокляты!!!
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Hellbomb
сообщение 2008.11.20 15:21
Сообщение #10
Feuer und Flamme



Имя: Олексій
Возраст: 42
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Р '1968/2008
Страна: Украина
Из: Черкаси
Группа: Участники*
Был(а): 2024.04.23 16:25 (Сегодня)


Цитата(Aleks @ 2008.11.20 13:32) *

Попробуй винду в защитном режиме стартани и там поганяй. В защитке вирусы не грузятся.

Антивирь не пашет в защитке нормально. Да уже клиенту зачистил винт и винду переставил laugh.gif

Цитата(Stirlitz @ 2008.11.20 15:12) *

В смысле мёртв? На моём уже 5 лет живёт без переустановок.

generic Host Process win32.trojan downloader видимо про твой комп еще не знает 04000000.gif


--------------------
Обладание 21-й Волгой еще не делает человека хорошим. (с) Юра "Механик"
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
ManCar
сообщение 2008.11.20 15:28
Сообщение #11
Українець



Имя: Алексей
Возраст: 48
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Л '1964/2003
Страна: Украина
Из: Харьков
Группа: Участники*
Был(а): 2024.04.10 0:06


Цитата(Stirlitz @ 2008.11.20 15:12) *

В смысле мёртв? На моём уже 5 лет живёт без переустановок.

Точно "ретро" biggrin.gif

Когда более года назад купил новый комп, пришлось нежно распрощаться с двушкой. Ну не дружит она с новым железом - глючит ее. Старенькая, на покой давно уж пора smile.gif
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Stirlitz
сообщение 2008.11.20 17:50
Сообщение #12
Бандеровец



Имя: Игорь Калинин
Возраст: 51
Обращаться на: «ты»
Авто: ГАЗ-21И '1961/2003 «Акула», ГАЗ-21УС '1968/2009 «Мальвина» (осталась в Крыму), ГАЗ-21Р '1968/2010 «Жучок» (оригинал), ГАЗ-22В '1969/2018 «Голубка»
Страна: Украина
Из: Одесса/Крым
Группа: Гл. администраторы
Был(а): 48 минут назад


Цитата(Hellbomb @ 2008.11.20 15:21) *
generic Host Process win32.trojan downloader видимо про твой комп еще не знает 04000000.gif
А даже если и узнает. У меня межсетевой экран есть.


--------------------
Горжусь, что я одессит!
Стыжусь, что я крымчанин…

Слава Украине!
Смерть рашистским оккупантам! А все, кто их поддерживает — будьте прокляты!!!
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Солнечный Мак
сообщение 2008.11.21 8:53
Сообщение #13
Скончался 4 сентября 2012 г.



Имя: Евгений Владимирович Макаренко
Возраст: 50
Обращаться на: «вы»
Авто: ГАЗ-21И '1961/2007
Страна: Украина
Из: Першотравенск
Группа: Покойные
Был(а): 2012.08.19 18:49


А что, LINUX & UNIX уже отменили? хе-хе-хе… (смешком Мефистофеля) Попробуйте туды ентот вирусняк пихнуть… гы-ыгы-гы…


--------------------
Рожденный в СССР
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
ADK-XXI С-Пб
сообщение 2008.11.21 9:11
Сообщение #14
Дед



Имя: Александр
Возраст: 68
Обращаться на: «вы»
Авто: ГАЗ-21У '1963/1976
Страна: Россия
Из: Санкт-Петербург
Группа: Почётные участники
Был(а): 2021.07.29 9:40


Цитата(Hellbomb @ 2008.11.20 12:46) *

А я только вот пост наваял, а тут принесли комп на ремонт… я туда нода, базы обновил, ребутнул, а после ребута монитор НОДа автоматом не запустился. Подозрительно. Ладно, думаю, запущу вручную. Запустил, и тут же НОД завопил… на вирусы. И модификации этого Хорера тоже имеются. Видимо, эта зараза как-то блокирует антивиры, потому-то НОД автоматом и не запустился после ребута.

А что с патчами на самой системе? Мелкомягкие не отреагировали на проблему? унас по корпоративной политике безопасности на всех машинах автоматом ставится все. Следов вируса не найдено. Системщики утверждают, что проблемы с этим вирусом пока не обнаружено.


--------------------
:w! АДК.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Hellbomb
сообщение 2008.11.21 11:35
Сообщение #15
Feuer und Flamme



Имя: Олексій
Возраст: 42
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Р '1968/2008
Страна: Украина
Из: Черкаси
Группа: Участники*
Был(а): 2024.04.23 16:25 (Сегодня)


Цитата(ADK-XXI С-Пб @ 2008.11.21 9:11) *

Цитата(Hellbomb @ 2008.11.20 12:46) *

А я только вот пост наваял, а тут принесли комп на ремонт… я туда нода, базы обновил, ребутнул, а после ребута монитор НОДа автоматом не запустился. Подозрительно. Ладно, думаю, запущу вручную. Запустил, и тут же НОД завопил… на вирусы. И модификации этого Хорера тоже имеются. Видимо, эта зараза как-то блокирует антивиры, потому-то НОД автоматом и не запустился после ребута.

А что с патчами на самой системе? Мелкомягкие не отреагировали на проблему? унас по корпоративной политике безопасности на всех машинах автоматом ставится все. Следов вируса не найдено. Системщики утверждают, что проблемы с этим вирусом пока не обнаружено.



Тут ведь как - просто приносят клиенті свои компі, на них антивирус и не ночевал. Ставишь, апдейтишь его, а потом опа - на компе уже зверинец целій, оказівается. По поводу Мелкософта - віпустили они сервис пак третий на ХР, залатали дыру, по которой лез вышеупомненный мною троян даунлоадер. И реально помогло (а это при наличии хренового фаерволла у провайдера довольно важная вещь). Что касается Хорера, то на новый сервис пак он плевать хотел, но обвинять в этом мелкософт по крайней мере неправльно. Ведь если бы все проблемы решались на уровне операционки, то никто бы не придумывал антивирусов, файерволлов, всяческих интернет сикуритей и прочей фигни.


--------------------
Обладание 21-й Волгой еще не делает человека хорошим. (с) Юра "Механик"
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
ADK-XXI С-Пб
сообщение 2008.11.21 11:48
Сообщение #16
Дед



Имя: Александр
Возраст: 68
Обращаться на: «вы»
Авто: ГАЗ-21У '1963/1976
Страна: Россия
Из: Санкт-Петербург
Группа: Почётные участники
Был(а): 2021.07.29 9:40


Все это понятно. Но, дело в том, что сильнее всего бьют вирусы, работающие через обнаруженные их авторами дыры в защите. И лечится это не только антивирью, но и прикрытием дыры. Иногда мелкософтовцы реагируют достаточно оперативно с заштопыванием дыр. Особенно при вирусной пандемии. Одно другое не исключает.


--------------------
:w! АДК.
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Hellbomb
сообщение 2008.11.26 23:39
Сообщение #17
Feuer und Flamme



Имя: Олексій
Возраст: 42
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Р '1968/2008
Страна: Украина
Из: Черкаси
Группа: Участники*
Был(а): 2024.04.23 16:25 (Сегодня)


Цитата(Stirlitz @ 2008.11.20 11:47) *

Цитата(Hellbomb @ 2008.11.20 11:12) *
C:\WINDOWS\system32\com\smss.exe
C:\WINDOWS\system32\com\lsass.exe
Стандартные службы Windows.

Кстати должен сказать - эсть вирусяка, который создает файл, маскирующийся под службу Виндовс - Csrcs.exe (не путать с csrss.exe - реально службой Виндовс). Запускается, значит и творит свои черные делишки. Вирусняк как правило определяется тем же нодом или Кошмарским, только не бьеться. Ухлопать можно только через реестр. Удаляется параметр csrcs, а потомича все прекрасно бьется антивирем.

Кстати давеча изменил ESET, точнее, ее продукту НОД32 2.7. Установил покамест Касперский Интернет смекьюрити 8. Ибо НОД 2.7 устарел, а НОД3.0 нормально не крекается. Работает косо. Посему покамест работаю с Кошмарским, а там, я слышал, вскоре НОД 4.0 собирается выйти в свет… Посмотрим-с)))


--------------------
Обладание 21-й Волгой еще не делает человека хорошим. (с) Юра "Механик"
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Солнечный Мак
сообщение 2008.11.27 8:25
Сообщение #18
Скончался 4 сентября 2012 г.



Имя: Евгений Владимирович Макаренко
Возраст: 50
Обращаться на: «вы»
Авто: ГАЗ-21И '1961/2007
Страна: Украина
Из: Першотравенск
Группа: Покойные
Был(а): 2012.08.19 18:49


Почему это НОД-3 не крякается? Намана крякается… Время от времени меняй логин и пароль, бери его туточки
http://www.for-ever.cn/nod32/
Там они постоянно обновляется… А сменить раз в неделю логин и пароль - не проблема! smile.gif


--------------------
Рожденный в СССР
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Hellbomb
сообщение 2008.12.03 10:10
Сообщение #19
Feuer und Flamme



Имя: Олексій
Возраст: 42
Обращаться на: «ты» или «вы»
Авто: ГАЗ-21Р '1968/2008
Страна: Украина
Из: Черкаси
Группа: Участники*
Был(а): 2024.04.23 16:25 (Сегодня)


Может, оно и так - только это уже будет похоже на цирковой номер… Хэлл бегающий по офису и меняющий ключи. Тем более что денёг мне за сей момент не платют.


--------------------
Обладание 21-й Волгой еще не делает человека хорошим. (с) Юра "Механик"
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+
Михаил
сообщение 2008.12.03 12:37
Сообщение #20
Участник



Имя: Михаил
Возраст: 63
Обращаться на: «ты»
Авто: ГАЗ-21Л '1964, ГАЗ-24-10 '1990
Страна: Украина
Группа: Участники
Был(а): 2023.12.21 21:19


Гм… А за что платют?
Пользователь в офлайнеКарточка пользователяОтправить личное сообщение
Вернуться в начало страницы
+

2 страниц V  1 2 >
Ответить в эту темуОткрыть новую тему
1 человек читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 2024.04.23 22:24