Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

Критерий можно такой настроить: (ССЫЛКА ~ \RUN)(1)   AND   (ЦИФР. ПОДПИСЬ ~ ОТСУТСТВУЕТ)(1)   AND   (ПОЛНОЕ ИМЯ !~ \PROGRAM FILES\)(1)
видно будет после проверки на ВирусТотал
Цитата
santy пишет:
видно будет после проверки на ВирусТотал
Файл новый:     November 18, 2013
http://systemexplorer.net/file-database/file/mfcmifc-exe
И проверка/поиск по SHA1 на systemexplorer.net не пашет.
Похоже это у них глюк.
Изменено: RP55 RP55 - 21.11.2013 22:03:37
этот ключ смущает
Цитата
HKEY_USERS\S-1-5-21-2931219825-1223884786-1221764456-1000\Software\Microsoft\Windows\CurrentVersion\RunOnce\MFC Managed Interfaces Library
т.е. по идее файлик запускается всего один раз. возможно что-то еще есть. надо увидеть лог журнала и образ из безопаски.
Изменено: santy - 21.11.2013 22:02:11
Цитата
santy пишет:
возможно что-то еще есть.
Конечно есть.
NAPSNAP.EXE
http://systemexplorer.net/file-database/file/napsnap-exe
Изменено: RP55 RP55 - 21.11.2013 22:27:30
Вот для всех поиск по SHA1 работает, а для этих не судьба видимо...
там и еще есть файлик
Цитата
C:\USERS\BUKIN\APPDATA\ROAMING\ADOBEX32X\WINSVCHOST.EXE
но все таки лучше разглядеть их связь из безопасного режима.
Зверинец  :cry:  :)
он видимо подтягивается этим червем

Цитата
21.11.2013 20:19:04 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = C:\Windows\Microsoft.NET\Framework\v2.0.50727\AppLaunch.exe Win32/Ainslot.AA червь очистка невозможна Corei7\Bukin
21.11.2013 19:40:16 Фильтр HTTP файл хтпп://mh9978.x10.mx/Adobex32x.exe BAT/CoinMiner.CG троянская программа соединение прервано - изолирован Corei7\Bukin Обнаружена угроза при попытке доступа в Интернет следующим приложением: C:\Windows\Microsoft.NET\Framework\v2.0.50727\AppLaunch.exe.
Читают тему