Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Свежий autorun, война
 
Позвал давеча босс с банальной проблемой - "флешка не открывается" (с). Ну думаю щас прищучим в пять сек. Ан-нет. Зверек попался интересный.
1. Нодом естественно невидим
2. Естественно не дает выставить "показывать скрытые"
Какая в сущности банальность. Начинаем убивать.
Autorun.* обнаружен только на флешке. Чистим ее, не поулчается. Покуда зверь висит в памяти - постоянно отслеживает наличие личинок на флешке и в случае очистки регенерирует.
Обнаружен %windir%\system32\explorer.exe, который даже и не думал прятаться от процесс эксплорера. Убиваем, зачищаем флешку, лезем в \system32\ убивать - там его нет. После ребута естественно зверь снова жив мешает боссу открывать флешку. Проверяем авторансами, ищем %windir%\system32\explorer.exe - и не находим. Значит есть запускальщик, а все эти дешевые фокусы - для отвода глаз.
Итак, не сталкивался ли кто с этим чудом? Подскажите где искать его рассадник. Дополнительные приметы:
- по всей видимости это прокси/сокс-бот, listening на двух рандомных портах
- по данным процесс эксплорера был запущен легальным explorer.exe. Ничего не понимаю
Короче, надеюсь на вашу помощь гггг, бо вообще ламер :(
 
Нашлась шлюха. Сидит в HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Rundll32, значение "%windir%\system32\explorer.exe"
Проглядел тут:
Цитата
Проверяем авторансами, ищем %windir%\system32\explorer.exe - и не находим
Посмотрим, покончено ли с проблемой
 
Была как -то у меня такая фигня, только для кражи паролей к On-Line играм. Это руткит, поэтому просмотрщики его и не видят, хотя процесс есть. Убил с помощью утилиты AVZ http://www.z-oleg.com/AVZ
 
- Cкачайте CureIT  и запустите полную проверку всех дисков в безопасном режиме. Перезагрузитесь в обычный режим.
- Скачайте AVZ и HijackThis и распакуйте архивы avz4.zip и HiJackThis.zip в отдельные папки.
- Закройте все программы, включая антивирусные программы и firewall, оставьте запущенным только  Internet Explorer.
- Запустите AVZ и обновите базы (Файл - Обновление баз). Выберите из меню Файл -Стандартные скрипты и поставьте галку напротив 3-го скрипта и нажмите "Выполнить отмеченные скрипты".  После выполнения скрипта обязательно перезагрузите компьютер.
- Запустите AVZ. Выберите из меню Файл - Стандартные скрипты, поставьте галку напротив 2-го скрипта и нажмите "Выполнить отмеченные скрипты".
- Запустите HijackThis. В появившимся бланке, с пользовательском соглашением, нажмите на кнопку I Accept.. Нажмите на кнопку "Do a system scan and save a logfile". Заархивируйте полученный лог.
- Выложите файлы virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip (zip файлы из каталога AVZ\LOG и HijackThis) на на ifolder.ru или другой файлообменник и дайте ссылку
Ну или то же самое тут, тут, тут или тут
Страницы: 1
Читают тему