Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

MrbMiner & SQL Server

forum.kasperskyclub.ru/topic/78269-heurtrojanmsilminergen-peresozdaetsja/

Нужно ли здесь что-то менять в uVS - ?
Цитата
RP55 RP55 написал:
MrbMiner & SQL Server

forum.kasperskyclub.ru/topic/78269-heurtrojanmsilminergen-peresozdaetsja/

Нужно ли здесь что-то менять в uVS - ?
посмотрю позже.

кстати, Sysinspector теперь включает в отчет скрипты WMI
sysinspector14.jpg (98.03 КБ)
Цитата
RP55 RP55 написал:
forum.kasperskyclub.ru/topic/78269-heurtrojanmsilminergen-peresozdaetsja/

да, тема интересная, хотя это и не ново, что вредоносные скрипты могут запускаться через задания в в MSSLServer
Norton LifeLock покупает Avira за 360 миллионов долларов
[QUOTE]RP55 RP55 написал:
Norton LifeLock покупает Avira за 360 миллионов долларов
да купить клиентскую базу в 30 000 000пользователей - большая удача.

вот еще одна интересная тема
https://virusinfo.info/showthread.php?t=226035

массовое заражение win 2008 r2 и win7 .спорадическая перезагрузка, нет доступа к общим папкам

вполне возможно, что Boot.Galaxy, хотя с примерами массового заражения этим трояном еще не сталкивался,
возможно получили доступ к одному из компов в локальной сети и разгулялись на славу.
Цитата
RP55 RP55 написал:
Нужно ли здесь что-то менять в uVS - ?
судя по ответам, вредонос получил доступ к учетным записям MSSQLServer,  и прописал в процедуры запуск левого скрипта.
получить в uVS эту инфо из MSSQL невозможно будет, если нет паролей к учетной записи администратора сервера MSSQL
Портрет героя для благодарных потомок в :)
Или к чему приводит самолечение.
ааааа.jpg (13.51 КБ)
Цитата
RP55 RP55 написал:
Портрет героя для благодарных потомок в :)
Или к чему приводит самолечение.
откуда скриншот?
пока что файл никем не детектируется, в том числе и после рескана
https://www.virustotal.com/gui/file/f7391ddc770ac9e702c5aa89a736f550582067492dcd512­5475f6fc22491234c/details
Цитата
santy написал:
Цитата
 RP55 RP55  написал:
Портрет героя для благодарных потомок в :)
Или к чему приводит самолечение.
откуда скриншот?
пока что файл никем не детектируется, в том числе и после рескана
(наконец то файл попал в карантин)
 https://www.virustotal.com/gui/file/f7391ddc770ac9e702c5aa89a736f550582067492dcd512­5475f6fc22491234c/details  

из файла угроз непонятно все какой файл обнаруживается
Цитата
Время;Модуль сканирования;Тип объекта;Объект;Обнаружение;Действие;Пользователь;Информация;Хэш;Первое обнаружение здесь
18.12.2020 22:59:01;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;DESKTOP-UOATVLS\Дмитрий;;55525B37F7B81F57EFFA131A6E18996ABE0F6557;
18.12.2020 23:00:02;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;DESKTOP-UOATVLS\Дмитрий;;55525B37F7B81F57EFFA131A6E18996ABE0F6557;
хотя на скриншоте есть отсылка на файл, хорошо бы, попросить юзеров, если повторятся эти темы,
попросить раскрыть окно угроз до файла, в каком именно файле ESET обнаруживает угрозу

Цитата
santy написал:
[QUOTE] santy написал:
[QUOTE] RP55 RP55 написал:
Портрет героя для благодарных потомок в :)
Или к чему приводит самолечение.
откуда скриншот?
пока что файл никем не детектируется, в том числе и после рескана
(наконец то файл попал в карантин)
https://www.virustotal.com/gui/file/f7391ddc770ac9e702c5aa89a736f550582067492dcd512­5475f6fc22491234c/detection

из файла угроз непонятно все какой файл обнаруживается
Цитата
Время;Модуль сканирования;Тип объекта;Объект;Обнаружение;Действие;Пользователь;Информация;Хэш;Первое обнаружение здесь
18.12.2020 22:59:01;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;DESKTOP-UOATVLS\Дмитрий;;55525B37F7B81F57EFFA131A6E18996ABE0F6557;
18.12.2020 23:00:02;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;DESKTOP-UOATVLS\Дмитрий;;55525B37F7B81F57EFFA131A6E18996ABE0F6557;
хотя на скриншоте есть отсылка на файл,

хорошо бы, попросить юзеров, если повторятся эти темы,
попросить раскрыть окно угроз до файла, в каком именно файле ESET обнаруживает угрозу

---------
файл ушел в [email protected]
Читают тему