Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

Цитата
santy пишет:
у ДрВеба этот вариант банкера называется Trojan.PWS.Ibank
http://vms.drweb.com/virus/?i=2417506

Дрвеб добавил детект
Цитата
DrWeb Trojan.PWS.Ibank.709 20130624
https://www.virustotal.com/ru/file/3ea5a9e03e6f7fcad6d275fb2151391e8b278b04aaeca13a­88bf5c3075fc8e17/analysis/1372081589/
Изменено: santy - 24.06.2013 17:49:45
здесь файловое заражение jeffo/hidrag
http://forum.esetnod32.ru/forum6/topic9768/

Цитата
Полное имя C:\DR0P\REGEDIT.EXE
Имя файла REGEDIT.EXE
Тек. статус ?ВИРУС? ВИРУС ИЗВЕСТНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске [Запускался неявно или вручную]

Статус ВИРУС
Сигнатура Win32/Jeefo.A [глубина совпадения 64(64), необх. минимум 13, максимум 64]

www.virustotal.com 2009-06-22 [2009-06-22 23:42:57 UTC ( 4 years ago )]
NOD32 Win32/Jeefo.A
Avast Win32:Jeefo
BitDefender Win32.Jeefo.B
DrWeb Win32.HLLP.Jeefo.36352
AntiVir W32/Hidrag.a
Symantec W32.Jeefo
Microsoft Virus:Win32/Jeefo.A


Сохраненная информация на момент создания образа
Статус ИЗВЕСТНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске [Запускался неявно или вручную]
File_Id 3B866BF019000
Linker 2.55
Размер 185344 байт
Создан 02.03.2006 в 15:00:00
Изменен 14.04.2008 в 20:11:07
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись Отсутствует либо ее не удалось проверить

Оригинальное имя REGEDIT.EXE
Версия файла 5.1.2600.5512 (xpsp.080413-2111)
Описание Редактор реестра
Copyright © Корпорация Майкрософт. Все права защищены.
Производитель Корпорация Майкрософт

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Цифровая подпись Отсутствует, что необычно для известного файла этого типа [ВОЗМОЖНО поврежден/заражен]

Доп. информация на момент обновления списка
SHA1 2AC4D466A78E018EDC4D41748F41EF36E41DFCAF
MD5 6281D7B1F0DB5E0A49B420C9E1E35C85

Ссылки на объект
Ссылка HKLM\Software\Classes\regfile\shell\open\command\
NULL regedit.exe "%1"
Изменено: santy - 15.07.2013 20:55:37
Да, в конце надо будет предложиться пролечиться с LiveCD или в Безопасном чем нибудь
Правильно заданный вопрос - это уже половина ответа
Carberp и SpyShiz вернулись?
http://forum.esetnod32.ru/forum6/topic9801/
http://forum.esetnod32.ru/forum6/topic9798/
Правильно заданный вопрос - это уже половина ответа
Shiz в данном случае помимо userinit прописывается еще в tasks
Цитата
Арвид пишет:
Carberp и SpyShiz вернулись?
Радость то какая ! :)
LENA_2013-07-22_13-42-52.7z
И кстати: C:\DOCUMENTS AND SETTINGS\USER1\APPLICATION DATA\IBANK2\AGENT.EXE
ох. у меня даже в категории он не отобразился. не было критерия. и с того года наверное там находится судя по VT.
только 2 антивируса его детектят
https://www.virustotal.com/ru/analisis//file/805b556f01b1e67cb560578056cfa0295f928d­ecd44a3daec3c89a6c51acaac4/analysis/
напишу человеку. разберемся.
Правильно заданный вопрос - это уже половина ответа
скорее всего согласованная пара: iBank2 и Spy.Shiz
-------------------
троянчик точно в цель попал. среди установленных программ iBank 2 Key Driver 1.05

и ставят ломанные антивирусы на защиту компа с банковской программой! тысячу сэкономили на лицензии,
а потерять могут миллион.
Изменено: santy - 22.07.2013 17:00:00
Цитата
santy пишет:
и ставят ломанные антивирусы на защиту компа с банковской программой!
пользователь в личку написал что раньше юзал Тнод, потом приобрел лицензию, а программу видимо не удалил. даже код активации прислал. насколько она действительна сказать не могу.
Правильно заданный вопрос - это уже половина ответа
Читают тему