Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] Backdoor Win32/Caphaw.A , Скайп рассылка вируса

RSS
Добрый день!
По скайпу пришел файлик Invoice _xxxxxx.pdf.exe
После чего перестали корректно работать хром и скайп. Со скайпа пропадают сообщения, а хром закрывается через пару секунд после запуска.
И Eset еще вот это нашел модифицированный Win32/Kryptik. и модифицированный Win32/AutoRun.Caphaw.A
Вот образ
Выручайте плиз
Изменено: Peredoz - 05.11.2013 17:28:12

Ответы

вот этот файл
Цитата
%SystemDrive%\USERS\USER\APPDATA\ROAMING\MOZILLA\FIREFOX\CRA­SH REPORTS\REGINI.EXE
в нормальном режиме, скорее всего не будет виден... только в безопасном режиме...

в нормальном режиме его вот эти записи в логи выдают.

Цитата
(!) Обнаружен сплайсинг: NtQueryDirectoryFile
--------------------------------------------------------
Загружено реестров пользователей: 2
Построение списка процессов и модулей...
Обнаружен доп. поток в uVS: поток не принадлежит загруженным библиотекам
Обнаружен доп. поток в uVS: поток не принадлежит загруженным библиотекам
Обнаружен доп. поток в uVS: поток не принадлежит загруженным библиотекам
Обнаружен доп. поток в uVS: поток не принадлежит загруженным библиотекам
Обнаружен доп. поток в uVS: поток не принадлежит загруженным библиотекам

если проблема не решится скриптом из 9 сообщения,
то еще раз сделать образ из безопасного режима, добавить на форум.... и не выходить из сессии безопасного режима....
пока не напишем скрипт.

иначе может смутировать в новой перезагрузке....
Изменено: santy - 06.11.2013 19:47:49
Скрипт выполнил, но он опять смутировал. Сейчас загружусь с безопасного режима, повторно сделаю образ и буду ждать ваших указаний
ок, жду новый образ из безопасного режима.
Вот повторный образ.
Возможно Вы бы могли подключиться ко мне и удаленно глянуть?
да, смутировал, даже под сигнатуру uVS не попал.

из безопасного режима выполните, и проверьте затем в нормальном режиме результат

выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код
;uVS v3.81.7 [http://dsrt.dyndns.org]
;Target OS: NTv6.1

OFFSGNSAVE
addsgn A7679B720D50497261D451A41CB85705784903D31D8A5A787AE649CC15D68E6937678657C1705D396E807BBA46660CFA82FAEC0210DA4F09F507E12F3823C203 8 Win32/Caphaw

zoo %SystemDrive%\USERS\USER\APPDATA\ROAMING\MACROMEDIA\FLASH PLAYER\#SHAREDOBJECTS\B6GUFRYT\GIGPORNO.COM\RECOVER.EXE
bl A8F5FFEF826866C78E4B65D49ED7D203 372736
;------------------------autoscript---------------------------

chklst
delvir

deltmp
delnfr
;-------------------------------------------------------------

czoo
restart

перезагрузка, пишем о старых и новых проблемах.
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) отправить в почту [email protected], [email protected]
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
Изменено: santy - 06.11.2013 20:00:24
Вроде получилось! По крайней мере хром заработал!
Спасибо Вам Santy!!! Вы настоящий профессионал!
хорошо,
можно теперь это сделать,

сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/

потом полную проверку антивирусом,
+
проверку антивиром оперативной памяти (чтобы ничего там не находилось...)

а по скайпу, если будут проблемы, то скорее всего может быть профиль поврежден.
т.е. скайп надо удалить (деинсталлировать) вместе с профилем,
и заново установить.
Изменено: santy - 06.11.2013 20:17:26
и отправьте пожалуйста файлики по адресам вирлаба.

и мне можно сюда для тестов
[email protected]
Читают тему