Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

Пред. 1 ... 8 9 10 11 12 ... 167 След.
Интересные статьи о том, как происходит заражение Carberp (один из вариантов). Сначала читаем это, затем это. Партнерки виноваты)
Правильно заданный вопрос - это уже половина ответа
тогда уж и аналитический отчет от Есет Russia до кучи
http://www.esetnod32.ru/.company/.viruslab/analytics/doc/craberp_ru.pdf
Цитата
Арвид пишет:
Интересные статьи о том, как происходит заражение Carberp
Да действительно.
Суть истории в том, что нужно следить за актуальностью установленных на PC программ.
И использовать при сёрфинге в сети Sandboxie = Браузер в песочнице.
И по возможности Hips.  :(  :)
возможно,
появился новый вариант Carberp с руткитной компонентой, скрывающий заражение IPL.
просьба, если "больной комп" попадет с диагнозом - Carberp, но по образу автозапуска uVS (или по логу МБАМ) нет симптомов,
...
выполняем поиск руткита по файлу сверки.
http://forum.esetnod32.ru/forum9/topic2729/
Цитата
santy пишет:
возможно
Возможно...
Да,но руткиты как правило работают на уровне служебных программ.sys.
Как он может создавать маскировку ?
интересный мне экземпляр попался - спрятал всю инфу на системном размере. папки не скрыты, они просто не отображаются ни в каких ФМ. зато через командную строку можно увидеть:)
кстати, поставил KIS и обновил его базы - он сначала увидел Carberp, попытался вылечить, но неудачно. после этой попытке прямое натравление на IGFXTRAY.EXE ничего не давало - файл не заражен говорит  :D
Image 161.png (17.31 КБ)
Image 162.png (8.96 КБ)
Image 163.png (7.56 КБ)
Правильно заданный вопрос - это уже половина ответа
есть такое. То что Каспер не видит, ничего удивительного, нет в базах. А содержимое проявляется обратно, после удаления Carberp? т.е. скрытие содержимого не за счет изменения атрибутов папок и файлов? Пристреливаются разработчики Carberp... развлекаются.
Цитата
santy пишет:
То что Каспер не видит, ничего удивительного, нет в базах.
в том то и дело что есть. он при первом натравлении он выдал - Обнаружено: Trojan-Spy.Win32.Carberp.bnb
а потом уже тупо файл не видел как опасный
Цитата
santy пишет:
А содержимое проявляется обратно, после удаления Carberp?
ага. после ребута вернулось все на свои места
Цитата
santy пишет:
т.е. скрытие содержимого не за счет изменения атрибутов папок и файлов?
неа. они были скрыты как руткиты скрывают себя)
Правильно заданный вопрос - это уже половина ответа
Арвид, по возможности, посмотри картину заражения из под WinPe&uVS, особенно если в активной системе при зараженном Carberp, загрузчики показываются, как настоящие, проверенные и чистые.
заново пришлось заразиться:) КИС и не пикнул. сделал образ автозапуска с LiveCD. в системе содержимое диска С все также прячется
Правильно заданный вопрос - это уже половина ответа
Пред. 1 ... 8 9 10 11 12 ... 167 След.
Читают тему