Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Esset NOD признал трояна безопасной программой , Вот такая вот странность.

Обнаружил внедрение в систему. В папке автозагрузка появился файл 3zfvv3w3xfi.exe атрибуты системный скрытый. Антивирус молчал, как партизан. Более того, отправленный файл на анализ, ни один On-line сканер никак не детектировал. При старте системы файл запускался и шифровался под процесс SVCHOST, запущенный от Explorer.

Собственно проблема-то оказалась на в этом. Проблема оказалась в другом. При старте запустился не только этот один товарищ, но и второй, который обозначился как tk8jw213op.exe

Файл из автозагрузки был удалён, просмотрел реестр, вроде всё чисто. Однако. При старте системы запускался второй друг и создавал процесс SVCHOST. Поиски второго экзешника ни к чему не привели. Система каким-то макаром его находила также в папке автозагрузка. Но там было чисто чисто. Поиск по реестру, по компу ничего не давал. При старте системы я наблюдал запуск tk8jw213op.exe которые зачем-то запускал explorer.exe а затем всё это переходило в SVCHOST

Избавиться от этой петрушки было сложно. Короче после двух часов мучений, сделал откат по системе на 14.06 проблема решилась. Нагрузку этот процесс на память и процессор не создавал, правда когда он был в системе, при старте Apache, процесс httpd.exe начинал загружать машину на 60-80%. А уж отлаживать сайты было невозможно. Скрипты обрабатывались еле еле. После отката всё стало ок.

И еще, внедрение произошло тогда, когда я по ошибке с запущенным MySQL сервером, Apache, PostgrSQL вылез в сеть за какой-то надобностью.


Отправил файл на анализ в Esset и получил ответ:

Присланный Вами файл не является вирусом и соответственно не опасен. Спасибо
Ваше обращение № 454 921 закрыто.
Чтобы продолжить решение данной проблемы, обратитесь в техническую поддержку. При обращении в техническую поддержку необходимо будет указать номер Вашего обращения, указанный в начале данного письма.


Почесал репу и отправил сегодня файл в лабораторию DrWeb. Через час пришёл ответ:

>Угроза: Trojan.DownLoader3.32132
>Спасибо за сотрудничество.


Задал вопрос тех.поддержке Esset вот жду ответа.
Изменено: itmymind - 16.06.2011 10:13:43
Пришлите данные файлы сюда     [email protected]

+ выполните вот такой лог
http://forum.esetnod32.ru/forum9/topic683/

Спасибо.

Вирус отослал. Лог по uVC уже смысла не имеет, систему откатил. Поэтому там нифига нет, всё чисто. ДА и прога что-то не грузится, сайт недоступен.
Приложил полный файл автозапуска.
Цитата
itmymind пишет:
Приложил полный файл автозапуска.

В принцыпе чисто, тольк нужно будет обновить Adobe Reader and Java.
Скоре всего вирус использовал уязвимость именно Явы.

Спасибо.

А стоит обычный нод или смарт секьюрити?
Просто подобные штуки при отсутствии файервола могут загружаться из сети как раз через уязвимости Apache и MySQL.
Цитата
zloyDi пишет:
Скоре всего вирус использовал уязвимость именно Явы.

Нет, запуск Java я бы заметил. Внедрение прошло именно по портам MySQL, судя по всему, как чел ниже написал.


Цитата
marshal64 пишет:
А стоит обычный нод

Обычный. Чёт Смарт не купил. Может и имеет смысл, хотя у меня порты все прикрыты ( DCOM, RPC, NetBIOS ), а всякие UDP пакеты и шелупонь, успешно роутер отражает. Тут однозначно сам клювом прощёлкал.


Ну и напоследок, эта хрень положилась в SystemVolumetInformation в _restore, вот потому второй экземпляр возникал при каждом запуске. Щас всё ок. Обновлённые базы Nod Эту заразу чистят.  8)
У меня кстати остался только один вопрос, каким образом Esset изначально признал эту заразу чистым файлом ?
Цитата
itmymind пишет:
У меня кстати остался только один вопрос, каким образом Esset изначально признал эту заразу чистым файлом ?

Это вопрос к техподдержке....

Цитата
zloyDi пишет:
Это вопрос к техподдержке....

Уже ответили, что разбираются. Ладно с этой бякой всё понятно, будем надеяться, что больше таких косяков не будет.
Читают тему