Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] Win32/Injector.DGTM троянская программа

Добрый день. У меня пользователь на работе получил письмо с вложенным DOT файлом. Открыл, увидел коракули (логично) закрыл. После этого вроде говорит комп тупить стал. Я за сканировал файл НОДом, выдало вот что C:\Рассмотреть_акт выполн. работ.zip = ZIP = Рассмотреть_акт выполн. работ.dot = OLEDATA = Скан-копия документа от 26.10.2016 ПРОВЕРНО.jрg .scr = 7ZSD = 4EFEDBAC8626 - модифицированный Win32/Injector.DGTM троянская программа. Скажите, что это за фигня? Я пока комп выключил, боюсь что не шифроватор это был бы. В процессах не заметил ничего вроде бы. загрузка ресурсов компа вроде не идет. Если нужно скину файл в архиве
Изменено: Александр Терихов - 28.10.2016 05:37:18
похоже на файл шифратора.
-------
возможно в файле odt был внедренный объект, который он активировал нажатием.
Цитата
OLEDATA = Скан-копия документа от 26.10.2016 ПРОВЕРНО.jрg .scr

если сохранилось сообщение в почте с вложением,
заархивируйте с паролем infected и вышлите в почту [email protected]
я посмотрю файл и отвечу точнее.
---------
если этот файлик попал в карантин,
Скан-копия документа от 26.10.2016 ПРОВЕРНО.jрg .scr
то его можно "восстановить как" из карантина  в отдельную папку и проверить на http://virustotal.com
Изменено: santy - 28.10.2016 05:40:07
Да, я ошибся, он не ODT а DOT  , высылаю вам архив
Цитата
Расширение .dot применяется текстовым редактором Microsoft Word для хранения шаблонов документов.
Microsoft Word является одним из приложений, включенных в пакет Microsoft Office. Word позволяет создавать разнообразные текстовые документы.
файлик *.dot, скорее всего содержит эксплойт, который при отрытии dot файла в Офисе может запустить внедренный в этот файл исполняемый файл.
https://www.virustotal.com/ru/file/7138217c48c2268a57b0b9fe8eb349e680f1ca87d0648998­0b51d3bd0415c7c1/analysis/

можно из безопасного режима системы создать образ автозапуска для проверки системы.
Изменено: santy - 28.10.2016 05:47:43
забил я его на ваш сайт, показал он анализ. А дальше то что? У пользователя я так понял НОД даже в карантин его не добавил. Странно как то. говорит запустила и закрыла его. А НОД сканом его находит и не предлагает ничего. Я комп пока вырубил ее, надо решение какое то сейчас просто.
А можно винт снять и просто засканировать его со своего компа?
Изменено: Александр Терихов - 28.10.2016 05:49:51
в настройках Нода в постоянной защите можно включить защиту документов - интеграция с системой.
в этом случае антивирус будет тщательно проверять офисный документ на наличие макросов, эксплойтов, прежде чем дать возможность открывать его офисному приложению.
+
Цитата
можно из безопасного режима системы создать образ автозапуска для проверки системы.
Изменено: santy - 28.10.2016 05:52:03
Цитата
Александр Терихов написал:
А можно винт снять и просто засканировать его со своего компа?
если вы самостоятельно можете выполнить проверку и очистку системы от возможных последствий открытия вредоносного файла,
то мы не против.
и да, вопрос: антивирус был установлен на компьютере пользователя?
Изменено: santy - 28.10.2016 05:55:41
я не совсем понял про безопасный режим, можно по прободнее что конкретно мне нужно сделать?
загрузить систему в безопасном режиме, можно с поддержкой сети,
и сделать образ автозапуска системы
и предоставить этот файл (образ автозапуска) на форум для анализа
что такое образ автозапуска системы? Это как? Там Xp стоит
Читают тему