Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

Пред. 1 ... 47 48 49 50 51 ... 167 След.
Цитата
Арвид пишет:
Хм, клиенты ESET лечатся на форуме Каспера? Не видел еще такого
хм, наверное сотрудники ЛК с установленным Есетом заходят. :).
на ВирусИнфо очень много тем, хотя нельзя сказать, что это чисто форум Каспера.
кстати, здесь пропуск редкого случая заражения системы Win 7 модификацией Corkow, который стартует с подменой в CLSID библиотеки связанной с systray.
http://forum.esetnod32.ru/forum6/topic4718/
путь к файлу троянской dll, как понимаю вытащен из журнала угроз, а не из образа автозапуска.
Цитата
15.03.2012 21:29:34 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » explorer.exe(1604) модифицированный Win32/Corkow.A троянская программа очистка невозможна TOSHIBA\Show Must Go On
12.03.2012 10:39:48 Защита в режиме реального времени файл C:\Users\Show Must Go On\AppData\Roaming\Microsoft Corporation\strmgvw.mon Win32/Corkow.D троянская программа очищен удалением - изолирован NT AUTHORITY\система Событие произошло при попытке доступа к файлу следующим приложением: C:\Windows\System32\svchost.exe.
причина в том, что юзер использовал старую версию 3.73, которая не показывает эту модификацию (исправление было внесено в 3.74),
помимо этого очистка файла (в 3.73) приводила к исчезновению значков сети в трее.
Цитата
uVS v3.73: Windows 7 Professional x86 (NT v6.1) build 7600  [C:\WINDOWS]
Цитата
v3.73.2
тестируем, пофиксены проблемы с пропуском автозапуска и неправильной очистки реестра от ссылок на троян Corkow в Win7.
Изменено: santy - 16.03.2012 06:36:37
дурацкая у меня привычка не смотреть версию программы :)
но странно что значки не появились после внесения изменений в реестр - запись там была, а значков нет...
может действительно сам файл был удален
Правильно заданный вопрос - это уже половина ответа
по логу вроде видно, что Corkow присутствует
Цитата
15.03.2012 21:29:34 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » explorer.exe(1604) модифицированный Win32/Corkow.A троянская программа очистка невозможна TOSHIBA\Show Must Go On
судя по тому что пропал значок сети, значит увс нашел таки объект связанный с systray в реестре, но как это выглядит под win7 - не знаю, может потому и не помогла команда восстановления через EXEC. Это для XP сработает точно - проверено. Как для win 7 - не уверен.
-------
тоже не всегда замечаю что образ сделан старой версией, но стараюсь глянуть всегда в лог по alt+L
Цитата
santy пишет:
Это для XP сработает точно - проверено. Как для win 7 - не уверен
изменение в реестр внеслось - проверил батником
Правильно заданный вопрос - это уже половина ответа
в отличие от XP (такм это действительно так) для win7 не факт что объект systray стартует через этот ключ
Цитата
HKLM\Software\Microsoft\Windows\CurrentVersion\ShellServiceO­bjectDelayLoad
Да, у меня там вообще пусто - нет ни одного ключа. Надо найти откуда оно тут стартует
Правильно заданный вопрос - это уже половина ответа
[HKEY_CLASSES_ROOT\CLSID\{35CEC8A3-2BE6-11D2-8773-92E220524153}]
тут надо было еще проверить что у человека
Правильно заданный вопрос - это уже половина ответа
из этой темы:
http://forum.esetnod32.ru/forum6/topic4249/
там образ для Win7 с заражением Carberp / сорри, Corkow /
-------------------
файлик
Цитата
C:\USERS\ЮЛИАНА\APPDATA\ROAMING\MICROSOFT CORPORATION\SYSRCPL.RC3
был прописан по этой ссылке
Цитата
HKEY_USERS\S-1-5-21-2229413025-3452629496-3526477641-1000_Classes\CLSID\{35CEC8A3-2BE6-11D2-8773-92E220524153}\InprocServer32\
-------
вот для чего нужны образы по интересующим заражениям.
Изменено: santy - 16.03.2012 13:07:18
Сейчас в ряде случаев - есть необходимость в создании образа автозапуска в безопасном режиме - при обнаружении Carberp.
Может попробовать через команду: ADDDIR ?
Изменено: RP55 RP55 - 16.03.2012 15:44:30
Пред. 1 ... 47 48 49 50 51 ... 167 След.
Читают тему