Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

новая активность майнеров. подобных тем достаточно и на форуме Касперского.

C:\WINDOWS\SYSTEM32\FIND.EXE
(ПРЕДУПРЕЖДЕНИЕ ~ ОБНАРУЖЕН ВНЕДРЕННЫЙ ПОТОК В ПРОЦЕССЕ)(1) [auto (0)]
Действительна, подписано Microsoft Windows
cmdline: "C:\ProgramData\Flock\find.exe"
192.168.0.98:55478 <-> 54.93.84.207:443
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\FIND.EXE [3076], tid=14380
+
что еще известно о данном майнере:

блокировка в hosts антивирусных сайтов+ известных файлообменников

Цитата
# 127.0.0.1    support.kaspersky.ru # cured by Dr.Web

# 127.0.0.1    kaspersky.ru # cured by Dr.Web

# 127.0.0.1    virusinfo.info # cured by Dr.Web

# 127.0.0.1    forum.kasperskyclub.ru # cured by Dr.Web

# 127.0.0.1    cyberforum.ru # cured by Dr.Web

# 127.0.0.1    soft-file.ru # cured by Dr.Web

# 127.0.0.1    www.360totalsecurity.com # cured by Dr.Web

# 127.0.0.1    cezurity.com # cured by Dr.Web

# 127.0.0.1    www.dropbox.com # cured by Dr.Web

# 127.0.0.1    eset.ua # cured by Dr.Web

# 127.0.0.1    360totalsecurity.com # cured by Dr.Web

# 127.0.0.1    www.esetnod32.ru # cured by Dr.Web

# 127.0.0.1    www.comss.ru # cured by Dr.Web
.....

https://virusinfo.info/showthread.php?t=226390

+
update:
что файл flock.exe может мутировать, и при удалении загружаться в новую папку с новым именем: Slack; Discord; Flock
+
собственно, вышел отчет по данному майнеру,
из которого становится ясно, каким образом майнер прилетает в систему
(после установки левых пакетов программ)
https://securelist.ru/ad-blocker-with-miner-included/100732/
Какой винегрет в образе... http://www.tehnari.ru/f35/t270863/
Цитата
RP55 RP55 написал:
Какой винегрет в образе...  http://www.tehnari.ru/f35/t270863/
хот раз зараженная система попала в исследование через uVS без предварительной очистки в hj, avz и другие :)
и можно будет создать фильтрующие выражения для получения полного списка запчастей по этому майнеру

судя по образу блокировка сайтов через hosts выполняется при установке этого майнера
127.0.0.1    www.esetnod32.ru

и да, название темы удачное - "подозрение на вирус" и красноречивое. :)
many viruses.jpg (268.17 КБ)
Цитата
santy написал:
4.11.5

А в инструкции указано:
Цитата
Скачайте архив с утилитой uVS v4.1.15 c зеркала программы,
отсюда (дополнительно встроен архиватор 7zip):

Кому верить :)
+
У меня в Firefox
Снимки не отображаются.
104848.jpg (13.78 КБ)
Изменено: RP55 RP55 - 08.03.2021 10:13:41
по мотивам майнера Flock/Slack

--------------------------------------------------------
4.11.5
---------------------------------------------------------
o Добавлена поддержка отслеживания процессов.
  Отслеживание процессов позволяет определять родителя любого процесса, даже если родительский процесс уже завершен, а также
  достоверно определять все файлы, которые запускались с момента старта системы.
  Если отслеживание включено то в категорию "Запускался неявно или вручную" попадают только те файлы, что запускались с
  момента запуска системы.
  Твик #39 включает отслеживание, твик #40 отключает.
  (!) После включения отслеживания процессов требуется перезагрузить систему,
  (!) только в этом случае вы получите полную информацию о процессах с момента перезагрузки системы.
  (!) Только дла активных и удаленных систем начиная с Vista (NT6.0).

o В информацию об исполняемом файле добавлена история запусков данного файла с указанием времени запуска и завершения процесса,
  pid, пользователь, родительский процесс. Двойным щелчком левой кнопкой мышки по имени файла родительского процесса
  можно открыть его информационное окно.
  Данные доступны с момента запуска системы, при включенном отслеживании процессов.

o В контекстном меню критерия доступна команда для проверки всего списка по данному критерию.

o Новая горячая клавиша:
  Ctrl+F7 - Отфильтровать список по пользовательской базе критериев.

o В лог добавлена информация о времени старта Windows.
Цитата
RP55 RP55 написал:
Кому верить :)+
поясни, о чем речь. с какого источника скачиваешь. обновить uVS ты можешь и через обновление программы.
Так инструкция... https://forum.esetnod32.ru/forum9/topic2687/
Цитата
RP55 RP55 написал:
Так инструкция...  https://forum.esetnod32.ru/forum9/topic2687/
я пока перенес зеркало со свежей версией на dropbox, ссылку обновил
Цитата
santy написал:
я пока перенес зеркало со свежей версией на dropbox, ссылку обновил

В инструкции указана версия:  4.1.5  т.е. это опечатка так, как вышла:  4.11.5
И как я показал выше - снимки из инструкции ( половина снимков не отображаются в Firefox )
Может это только у меня.
Цитата
RP55 RP55 написал:
Цитата
 santy  написал:
я пока перенес зеркало со свежей версией на dropbox, ссылку обновил
В инструкции указана версия:  4.1.5  т.е. это опечатка так, как вышла:  4.11.5
И как я показал выше - снимки из инструкции ( половина снимков не отображаются в Firefox )
Может это только у меня.
проверь еще раз, все нормально. у меня тоже FF. (ссылки на живые рисунки я добавил сегодня).
uvs_help.jpg (74.52 КБ)
Читают тему