Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

Цитата
santy написал:
откуда скриншот?

Это не сильно интересно ;)
Больше для статистики.
Там и про нас пишут :)
https://otvet.mail.ru/question/223144892
Цитата
RP55 RP55 написал:
Цитата
 santy  написал:
откуда скриншот?
Это не сильно интересно ;)
Больше для статистики.
Там и про нас пишут :)
https://otvet.mail.ru/question/223144892
ну понятно, удалил файл без удаления ссылок из автозапуска
на форуме ЛК тоже есть подобные темы,
удаление mem:trojan.win32.sepeh.gen
https://forum.kasperskyclub.ru/topic/78918-udalenie-memtrojanwin32sepehgen/
Пока больше всего обнаружений от ESET  ( судя по результатам поиска )

Каталог с животным на снимке.
freesafety.ru/%D0%BE%D1%88%D0%B8%D0%B1%D0%BA%D0%B0-%D0%BF%D1%80%D0%B8-%D0%B7%D0%B0%D0%BF%D1%83%D1%81%D0%BA%D0%B5-c-users-appdata-roaming-microsoft-admodnetw4b8-adnekmod8b4-dll/
222.jpg (149.23 КБ)
можно карантинить весь каталог перед удалением dll, для изучения содержимого
завтра будет свободный день, создам тему на forum.eset.com, или можешь сам зарегистрироваться там, и создать тему, если будет время
https://forum.eset.com/forum/30-malware-finding-and-cleaning/
+
можно попытаться выяснить, что именно пользователи запускают, если получают после данный результат.
источник можно проанализировать на app.any.run
Цитата
santy написал:
можешь сам зарегистрироваться там
Реальной помощи по лечению я там не вижу.
Одни советы и рекомендации по работе со сканерами.
Если бы они сами были заинтересованы в нашем присутствии на форуме...
и как-то стимулировали :)
На большинстве A.V. форумов от вендеров поддержка липовая.
Изменено: RP55 RP55 - 24.12.2020 17:06:06
Цитата
RP55 RP55 написал:
Цитата
 santy  написал:
можешь сам зарегистрироваться там
Реальной помощи по лечению я там не вижу.
Одни советы и рекомендации по работе со сканерами.
Если бы они сами были заинтересованы в нашем присутствии на форуме...
и как-то стимулировали :)
На большинстве A.V. форумов от вендеров поддержка липовая.
дело не в поддержке, а в аналитике, иногда там бывают эксперты, которые могут предоставить больше информации по актуальной угрозе.
Цитата
santy написал:
могут предоставить больше информации по актуальной угрозе.

Судя по снимку директории сам файл может быть "чистым" просто запускает майнер из директории и дальше он сам...
Цитата
RP55 RP55 написал:
Цитата
 santy  написал:
могут предоставить больше информации по актуальной угрозе.
Судя по снимку директории сам файл может быть "чистым" просто запускает майнер из директории и дальше он сам...
вполне возможно, что обычный загрузчик, может даже из реестра что-то восстанавливает, как это было в пред. случаях
+
C:\USERS\HOME\APPDATA\ROAMING\MICROSOFT\ADMODNETW4B8\ADNEKMOD8­B4.DLL

ESET-NOD32
MSIL/Agent.UFA

https://www.virustotal.com/gui/file/f7391ddc770ac9e702c5aa89a736f550582067492dcd512­5475f6fc22491234c/detection

возможно, проблема в этом:

Цитата
Сегодня мы приняли решение отключить расширения SaveFrom.net, Frigate Light, Frigate CDN и некоторые другие, установленные у пользователей Яндекс.Браузера. Совокупная аудитория этих инструментов превышает 8 млн человек.

https://habr.com/ru/company/yandex/blog/534586/

судя по нашим случаям у трех их 4 пострадавших пользователей (здесь на форуме) установлено одно из данных расширений:
FRIGATE CDN - СТРАНИЦА УСТАНОВКИ
SAVEFROM.NET ПОМОЩНИК
SAVEFROM.NET ПОМОЩНИК
Читают тему