поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

угу, похоже ДрВеб нашел компаньона, который запускался через rpcss.dll
http://news.drweb.com/show/?i=3447&lng=ru&c=14

но вот по лечению куритом rpcss.dll много уже возникает проблем
http://virusinfo.info/showthread.php?t=136970

+
Цитата
Подтверждаю - два раза воспроизводил с тем же "успехом" - файл rpcss.dll вообще отсутствует после лечения. Пожалуйста примите меры !
Изменено: santy - 12.04.2013 13:17:17
Нельзя ли защитить файл rpcss.dll в HIPS?
можно. создайте правило на запись в этот файл.
Правильно заданный вопрос - это уже половина ответа
чаще стало встречаться
Цитата
а свежеустановленный mbam не работает!

Цитата
Полное имя UEGIWS_.EXE
Имя файла UEGIWS_.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Сохраненная информация на момент создания образа
Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске
Инф. о файле Не удается найти указанный файл.
Цифр. подпись проверка не производилась

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Тип запуска Неизвестный отладчик приложения(ий)
Отладчик Файл отсутствует либо скрыт [может быть исп. для блокировки запуска]

Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mbam.exe\Debugger
http://forum.esetnod32.ru/forum6/topic9318/
Изменено: santy - 21.04.2013 19:09:04
но при этом Мбам запустился и проверка произвелась:
Код
Обнаруженные ключи в реестре:  6
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\hijackthis.exe (Security.Hijack) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\housecalllauncher.exe (Security.Hijack) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mbam.exe (Security.Hijack) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mbamgui.exe (Security.Hijack) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rstrui.exe (Security.Hijack) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\spybotsd.exe (Security.Hijack) -> Действие не было предпринято.
Правильно заданный вопрос - это уже половина ответа
это потому что ты очистил записи (где закорочено на debugger) скриптом в uVS (файл не найден)
Изменено: santy - 21.04.2013 19:42:52
Дайте пож ссылку на версию 3.77.10
встроенной обновлялкой можно обновиться до этой версии
Правильно заданный вопрос - это уже половина ответа
Арвид
где взять адрес?
вводим свое мыло, кидает на сайт uVS, на почте код будет, его вводим на сайт, получаем новый профиль, там будет btc адрес
Правильно заданный вопрос - это уже половина ответа
Читают тему (гостей: 10)