Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

да, теперь и у меня пропали. поправлю чуть позже
Ясно.
Изменено: RP55 RP55 - 08.03.2021 11:48:04
обновил страницу, хотя здесь прикрепленные файлы надо бы показывать в уменьшенном размере
Теперь фото повторяются два раза.
Цитата
RP55 RP55 написал:
Теперь фото повторяются два раза.
update: разобрался как делать, чтобы не было дублирования изображения.
Наверное одно из первых применений: regt 39

https://www.cyberforum.ru/viruses/thread2798382.html
Цитата
RP55 RP55 написал:
Наверное одно из первых применений: regt 39

https://www.cyberforum.ru/viruses/thread2798382.html

первое применение отслеживания процессов здесь:
https://www.cyberforum.ru/post15308023.html
пока еще вместо regt39 - диалог для применения настроек отслеживания в gpedit (который оперативно добавил Sandor) ,
и экспорт журнала для анализа событий через скрипт Vvvyg
только после этого был создан твик 39, и автоматический анализ событий через uVS

название тем может быть примерно таким:

1. Процесс find.exe грузит процессор на ?%
2. TCP/IP services application нагружает ЦП на ?%
3. Процесс find.exe ест много памяти  и .т.п
4. Помогите удалить Trojan.Win64.Miner.gen и т.п
5. путь С:\ProgramData\Flock\Flock.exe
Всплыла тема... Как раз к первому апреля :)

В поисках Тихаря

forum.kasperskyclub.ru/topic/62242-v-poiskah-tiharya/#comments



.
Изменено: RP55 RP55 - 01.04.2021 18:34:42
\APPDATA\ROAMING\MICROSOFT\HASHCALC\MD5\HASHCALC.EXE
-----
Видимо та же животинка: Appdata\Roaming\Microsoft\HashCalc\MD5\calc.dll

community.kaspersky.com/kaspersky-anti-virus-12/byl-udalen-fayl-calc-dll-17473
Цитата
RP55 RP55 написал:
community.kaspersky.com/kaspersky-anti-virus-12/byl-udalen-fayl-calc-dll-17473

твики с отслеживанием процессов включаем прежде чем зачищать систему, +
можно добавить adddir, чтобы все исполняемые из папки попали в образ
+
нужны таки ZOO, пока из нет ни по одной из зачищенной системе.

возможно использовали перепаковку этой программы:
https://github.com/loresoft/Calculator/releases/tag/1.2.0.42



во вредоносной программе версия: 1.2.0.36
+
хэш во всех случаях один:
C:\USERS\*\APPDATA\ROAMING\MICROSOFT\HASHCALC\MD5\HASHCALC.EXE
91ED18FFA32D7576427A370D18F752960F93A877
+
91ED18FFA32D7576427A370D18F752960F93A877
Читают тему