Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Вирус , обнаружен эксплойт скрытого канала

Добрый день! Обнаружен эксплойт скрытого канала в icmp-пакете 77.238.178.122.
Прилагаю образ. Спасибо.
Рекомендации, которые нашла на форуме, выполнила, сканер ничего не нашел, но сообщение об эксплойте продолжает появляться, но уже с другим
87.248.120.148. При попытке удалить папку PANDORA.TV пишет, что она используется другим пользователем.
.
Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org

Версия базы данных: v2013.11.23.04

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 10.0.9200.16736
Лера :: LERANB [администратор]

23.11.2013 13:22:05
mbam-log-2013-11-23 (13-22-05).txt

Тип сканирования: Быстрое сканирование
Опции сканирования включены: Память | Запуск | Реестр | Файловая система | Эвристика/Дополнительно | Эвристика/Шурикен | PUP | PUM
Опции сканирования отключены: P2P
Просканированные объекты: 196211
Времени прошло: 7 минут , 23 секунд

Обнаруженные процессы в памяти: 0
(Вредоносных программ не обнаружено)

Обнаруженные модули в памяти: 0
(Вредоносных программ не обнаружено)

Обнаруженные ключи в реестре: 0
(Вредоносных программ не обнаружено)

Обнаруженные параметры в реестре: 0
(Вредоносных программ не обнаружено)

Объекты реестра обнаружены: 0
(Вредоносных программ не обнаружено)

Обнаруженные папки: 0
(Вредоносных программ не обнаружено)

Обнаруженные файлы: 0
(Вредоносных программ не обнаружено)

(конец)
Изменено: lera1805 - 23.11.2013 13:39:05
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код
;uVS v3.81.7 [http://dsrt.dyndns.org]
;Target OS: NTv6.1

OFFSGNSAVE
;------------------------autoscript---------------------------

deltmp
delnfr
;-------------------------------------------------------------

restart

перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте дополнительно проверку  в АдвКлинере
http://forum.esetnod32.ru/forum9/topic7084/
Изменено: santy - 23.11.2013 13:46:04
Сообщение об эксплойте еще появляется. Прилагаю отчет. Папка PANDORA.TV не удаляется, т.к. используется другим пользователем (?!)
Изменено: lera1805 - 23.11.2013 14:04:30
удалите все найденное в АдвКлинере.

далее, выполните рекомендации
http://forum.esetnod32.ru/forum9/topic3998/
Выполнила. Но папка PANDORA.TV не удаляется, т.к. для ее удаления нужны права администратора и она открыта в другой программе. Как это?Других пользователей и администраторов у моего ноута нет.
пробуйте из безопасного режима ее удалить, если не нужна.
Цитата
lera1805 пишет:
Но папка PANDORA.TV не удаляется
А что, она сильно мешает? Этож тулбар от kmplayer. А вместо kmplayer'a лучше использовать potplayer.
Сообщение про обнаружение эксплойта скрытого канала в icmp-пакете 77.238.178.122 каждый раз при перезагрузке.
Насчет Пандоры - она не мешает, просто не понимаю, как это на моем ноуте, когда всё закрыто, она может использоваться, да еще и удалить ее может только другой администратор.
Образ прилагаю
Изменено: lera1805 - 23.11.2013 16:47:54
эту тему прочитайте
http://forum.esetnod32.ru/forum9/topic5130/

п. 9
9.1) - сделано. 9.2) Убедиться, что удаленные адреса, с которых идет атака, являются доверенными.- как в этом убедиться? Что такое журнал файервола? Где находится раздел Персональный файервол?
Изменено: lera1805 - 23.11.2013 16:53:39
Читают тему