Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1 2 След.
RSS
Новый и мало известный Вирус, Чертов PENETRATOR
 
Скажите пожалусто, кто - нить слыхал про такой вирус... Это просто кошмар, он удаляет все картинки, вернее не удаляет , а заменяет изображение на слово - PENETRATOR, затем что-то делает с музыкой, в третьих хавает все видео, и что самое х...ое он документы заменяет на маты, он у меня два курсача схавал... Скажите что-нить можно сделать с поврежденными файлами? Можно ли их востановить?
 
Могу ошибаться. Но этот вирус вроде как еще не лечится.
найти так и не смог, поэтому проверить не могу, что и куда прописывает.
По не совсем проверенным данным маскируется под хранитель экрана или папку "мои документы" но с расширением exe. или scr

Файлы востановлению не подлежат.

Только если попробовать WinHex.
После установки.
Tools/Open Disk выберите ваш диск. Далее Tools/Disk Tools/File Recovery By Type и выберите
MSOffice или другой нужный формат.
нужно указать "Output folder" туда он свалит все, что найдет.
Вместо "Search at sector boundaries" отметьте "Extensive byte-level search"
Возможно что и найдет нужные вам. Хотя вероятность 50/50.
(утилитка платная)

P/s
Нашёл. Flach.scr называется, размер 114,5 кб.
Каспер и докторвэб определяют как Trojan-Downloader.Win32.VB.bnp и
Win32.HLLW.Kati
 
Спасибо большое, что откликнулись... я попробую вашу программу...Надеюсь что поможет...
 
повстречался в виде
c:\windows\system32\psagor18.sys
c:\windows\system32\AHTOMSYS19.exe

файло с расширенями .doc, .jpg, .mp3 восстановитъ не удалосъ.

во все диры прописывается как название_диры.scr или название_диры.exe

это симптомы, а кто знает как чаще всего заражение происходит?
 
Я видел несколько разновидностей PENETRATOR'а наиболее последняя версия имеет мелкие модификации ,но тело одно и то же
Вирус создает для своей работы
Шесть файлов размера 117248 байт
C:\WINNT\system32\deter177\lsass.exe
C:\WINNT\system32\deter177\smss.exe (атрибут файла - Hidden)
C:\WINNT\system32\deter177\svсhоst.exe (с и о - русские буквы)
C:\WINNT\system32\АHTОMSYS19.exe
C:\WINNT\system32\сtfmon.exe (с и о - русские буквы)
C:\WINNT\system32\рsаdоr18.dll

пописывает в реестре себя здесь
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion­\Run (автозапуск,кто не в курсе)

и что самое интересное здесь, тоесь грузит себя с winlogon'ом
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe C:\\WINNT\\system32\\АHTОMSYS19.exe"

Заражение происходит простым банальным запуском xxxx.scr -закос под заставку. В каждой папке в которую вы заходили помещается этот файл -имя_папки.scr и делается скрытым
Кому интересно то C:\WINNT\system32\рsagоr18.sys
находится вот это : ot01_88@mail.ru*ot02_88@mail.ru*

Сейчас практически все антивирусы ловят его. Ну а если очень хочется убить вирус руками то для начала надо вырезать ATOMSYS19.exe из реестра, и вообще всё что там валяется, далее идём в рестарт и добиваем всё остальное.
Пару слов о восстановлении данных- народ восстаналивает, с помощью стандартных утилит типа EASYRecovery чего то там, но всё восстановить вряд ли удасться (:
 
Угу, эта зараза сработала у соседа 1 января , убила все доки, картинки.У коллеги по работе тож дома 23 февраля сработала с аналогичным эффектом. Какой алгоритм запуска вредоносных действий? по праздникам или иначе?
 
Хороший повод перейти на лиNUкс ;)
 
Цитата
kim пишет:
Какой алгоритм запуска вредоносных действий? по праздникам или иначе?
на счет "праздничных" дней: есть такой "чернобыльский вирус", который активируется 26-го апреля. Очень опасный и не лечится! :o
 
Не лечится только глупость, которая сквозит во всех Ваших сообщениях, молодой человек. Всё остальное поддаётся лечению.
 
Цитата
Влад пишет:
на счет "праздничных" дней: есть такой "чернобыльский вирус", который активируется 26-го апреля. Очень опасный и не лечится!

Ага, и работает только под обезьяньей 9х веткой оффтопика :)
 
Цитата
kim пишет:

                                                               Угу, эта зараза сработала у соседа 1 января , убила все доки, картинки.У коллеги по работе тож дома 23 февраля сработала с аналогичным эффектом. Какой алгоритм запуска вредоносных действий? по праздникам или иначе?

Да я тоже слышал про активацию 1-ого января, но вот незадача он начал заражать раньше , наверное у юзеров время было не правильно настроено. А вот насчёт 23 февраля это я уж не знаю. Ко мне тело вируса попало в октябре 2007-ого года и к тому моменту он заражал и удалял файлы на право и налево и к тому времени лаборатория Касперского и не подозревала о существовании этого зверька
 
Кстати если кому интересно поймал недавно EXPL0RER.exe прикольный зверёк буква O заменена на 0. Грузится так же как и  PENETRATOR через Winlogon, на все диски кидает autorun
[autorun]
OPEN=EXPL0RER.exe
shell\open=??(&O)
shell\open\Command=EXPL0RER.exe
shell\open\Default=1
shell\explore=?????(&X)
shell\explore\Command=EXPL0RER.exe

И при запуске любого exe-ка запускает Windows\System32\Error.exe в свою очередь error.exe выдаёт сообщение об ошибке и уходит в рестарт. Больше всего мне понравилось в нём то что он активно сопротивляется при попытке установить антивирус...Здается мне на основе PENETRATOR'а появится ещё много забавных вещей
 
вы избвились?? от этого дурцкого вируса ? если да то как подскажите пожалуста
 
Для начала необходимо убить процесс EXPL0RER.exe, главное не перепутать с EXPLORER.exe

Далее Пуск->Выполнить->regedit забиваем в поиске EXPL0RER.exe и удаляем всё нахрен, главное убить его вот здесь:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
вместо
Shell explorer.exe,EXPL0RER.exe
указваем
Shell explorer.exe

Далее в том же реестре забиваем в поиск Error.exe и так же всё удаляем
особенно
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\какой-то.exe
при запуске данного экзешника будет запускаться троян C:\Windows\System32\Error.exe и уводить вас в рестарт, дабы этого не допустить удаляейте строки типа

Debugger C:\Windows\System32\Error.exe

Следующий этап это проводник, если вы попытаетесь c помошью проводника зайти на один из своих локальных дисков автоматически запустится EXPL0RER.exe, поэтому лучше использовать TotalCommander или его аналоги тем более они по умолчанию показывают скрытые файлы, если с Total'ом не судьба значит делаем так Пуск->Выполнить указваем локальный диск на который хотим зайти ->Enter. Теперь если у вас по умолчанию стоит "Отображать скрытые файлы и папки" то вы увидите autorun.inf и EXPL0RER.exe удалите их, повторите операцию с каждым локальным диском. Если у вас не стоит по умолчанию функция отображения скрытых файлов и папок, то идём сюда Сервис->Свойства папки->Вид в самом нижнем меню ставим "Показывать скрытые файлы и папки" после чего жмём применить , после этой операции файлы должны отображаться.

И последний этап убийства зверька идём в C:\Windows\System32\ находим Error.exe и EXPL0RER.exe и убиваем их

Так же необходимо отметить что igxv.cmd является тоже из этой серии поэтому и его удаляем, если он есть

А вообще проще всего загрузиться в безопасном режиме, установить антивирус с обновлениями запланировать проверку при загрузке ОС и радоваться жизни
 
Всем доброго времени суток. А что делать если реестр не открывается? Вернее окно на панели есть, а на раочем столе нет...  и как удалить его (пенетрэйтора) из  реестра неизвестно. Сожрал гад за день усе, что только можно было. :(
 
Цитата
Eleana пишет:
А что делать если реестр не открывается? Вернее окно на панели есть, а на раочем столе нет... и как удалить его (пенетрэйтора) из реестра неизвестно. Сожрал гад за день усе, что только можно было
Скачиваете бесплатную Антивирусную утилиту Там же на сайте описание как бороться с разными зверями. Там множество обширнейших инструментов. Но в любом случае, нужно запустить систему в безопасном режиме, предварительно вкючив систему AVZ-Guard, а затем запустить regedit.exe как доверенное, через меню AVZ, ну а потом огромнейший простор для творчества, успехов! ;)
 
Цитата
Ветеран пишет:
Но в любом случае, нужно запустить систему в безопасном режиме
Логи AVZ в безопасном режиме малоинформативны. AVZ Guard лучше включать только на время выполнения скрипта. Помочь в лечении могут тут, тут, тут или тут
 
Народ по чаще проверяйте систему антивирусом и базы не забывайте обновлять! Большинство вирей всетаки антивирь ловит.!
 
Народ, я человек новый на форуме, хотя только активизировлся, но я согласен с SOLDIER, только вопрос не к нему вообщем, а ко всем: Можно ли восстановить файлы, убитые этим паразитом(я смотрю, что на форуме никто не появлялся с этим вопросом более полугода), че, все без этой гадости_____НЕ ВЕРЮ!!!  Убить этот вирус особого труда не составляет, но  кто-нибуддь(из продвинутых) может сказать КАК ВОССТАНОВИТЬ УБИТЫЕ ФАЙЛЫ!!! я так понимаю, что происходит Что-то вроде форатирования, при этом сектора диска,видимо, забиваются НУЛЯМИ, или какой еще дребеденью. Во всяком случае, утилиты написанные НЕКОТОРЫМИ разработчиками  не справлются и не находят НИЧЕГО ровным счетом(пр. easyRecovery, или что в ЕНТОМ духе)МОЖеТ БЫТЬ ХОТЬ кто-то подскажет ,- как быть, как восстановить файло, З.Ы. Я , как не пытался, но ниче не срослось, Чем только не пробовал, если кто знает, объясните как работает эта зараза???
 
Файлы восстановить можно, восстанавливала не сама правда. Файлы просто удалаются,  а на их месте создается  новый файл с этим же именем,  но другим содержанием. Восстановилось все что я удалила за последние пару лет :) доки,  фотки, музыка.
Страницы: 1 2 След.
Читают тему