поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

но Биткоин так дорого звучит:)
Правильно заданный вопрос - это уже половина ответа
все таки парочка файлов создается при заражении Ciavax
Цитата
C:\Documents and Settings\User\My Documents\Application Data\explorer.dat 65536 2009.01.09 10:54:27.125 2009.01.09 10:54:27.125 2009.01.09 10:54:27.125 0x20
C:\Documents and Settings\User\My Documents\Application Data\explorer.exe 69632 2009.01.09 10:54:23.171 2009.01.09 10:54:23.171 2009.01.09 10:54:23.171 0x20
http://camas.comodo.com/cgi-bin/submit?file=ee0ff6c41de77dbe9ecb07a1efa24b7d7378b05b544e624b16bbd03­e2fb5c7eb

стало более понятно, почему так просто Ciavax не удаляется скриптом.
помимо файла
Цитата
C:\DOCUMENTS AND SETTINGS\user\МОИ ДОКУМЕНТЫ\APPLICATION DATA\EXPLORER.EXE
дополнительно в корне диска создается компаньон
Цитата
C:\APPLICATION DATA\EXPLORER.EXE
который так же грузится в память, и восстанавливает в автозапуске троя, после его удаления.


просто удаление
Цитата
C:\DOCUMENTS AND SETTINGS\user\МОИ ДОКУМЕНТЫ\APPLICATION DATA\EXPLORER.EXE
не поможет, файл будет восстановлен после перезагрузки.
помогает дополнительно запрет на запуск bl, поскольку оба компонента имеют одинаковые хэши.
Изменено: santy - 04.05.2013 10:13:23
интересно почему второй файл в образ не попадает
Правильно заданный вопрос - это уже половина ответа
Цитата
Арвид пишет:
интересно почему второй файл в образ не попадает
он не в автозапуске, но явно загружен в память... даже если через adddir добавить его, то все равно chklst &delvir (без блокирования bl) не поможет, после перезагрузки один из файлов будет в автозапуске. Возможно, сокрытие ключа использовано. надо смотреть картинку из под live.cd
---------
описание на ВирусРадаре
http://www.virusradar.com/en/Win32_Ciavax.A/description
Изменено: santy - 07.05.2013 08:24:26
К Дню победы - обновлена база. :)
Добавлено новых SHA1: 68.918
База
Изменено: RP55 RP55 - 08.05.2013 14:27:52
Цитата
RP55 RP55 пишет:
К Дню победы - обновлена база. :)
Добавлено новых SHA1: 68.918
База
база победительница в столетней войне с вирусами :)
Скрипт в данном случае для чего нужен? Убить MailBar и отправить rpcss по нужным адресам? Прошу прощения, я не сверхопытный юзверь, работать с uVS начал не так давно.
Что в итоге это даст?
там не маилбар, там стартовая страница ненужная
еще системный файл скопируется куда положено и система в себя придет
а также hosts файл будет очищен, а то соц.сети работать не будут
Правильно заданный вопрос - это уже половина ответа
Можете мне дать ссылку на мануалы по uVS?

Хотелось бы понимать, какой скрипт для чего нужен.
Кстати, если в соцсети не выходит при чистом host файле, что это за вирус?
Я такое один раз видел, но тогда времени разбираться не было, был в другом городе, надо было уезжать, ну я и бросил.
Сейчас вспомнил.
Читают тему (гостей: 11)