Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Esset NOD признал трояна безопасной программой , Вот такая вот странность.

RSS
Обнаружил внедрение в систему. В папке автозагрузка появился файл 3zfvv3w3xfi.exe атрибуты системный скрытый. Антивирус молчал, как партизан. Более того, отправленный файл на анализ, ни один On-line сканер никак не детектировал. При старте системы файл запускался и шифровался под процесс SVCHOST, запущенный от Explorer.

Собственно проблема-то оказалась на в этом. Проблема оказалась в другом. При старте запустился не только этот один товарищ, но и второй, который обозначился как tk8jw213op.exe

Файл из автозагрузки был удалён, просмотрел реестр, вроде всё чисто. Однако. При старте системы запускался второй друг и создавал процесс SVCHOST. Поиски второго экзешника ни к чему не привели. Система каким-то макаром его находила также в папке автозагрузка. Но там было чисто чисто. Поиск по реестру, по компу ничего не давал. При старте системы я наблюдал запуск tk8jw213op.exe которые зачем-то запускал explorer.exe а затем всё это переходило в SVCHOST

Избавиться от этой петрушки было сложно. Короче после двух часов мучений, сделал откат по системе на 14.06 проблема решилась. Нагрузку этот процесс на память и процессор не создавал, правда когда он был в системе, при старте Apache, процесс httpd.exe начинал загружать машину на 60-80%. А уж отлаживать сайты было невозможно. Скрипты обрабатывались еле еле. После отката всё стало ок.

И еще, внедрение произошло тогда, когда я по ошибке с запущенным MySQL сервером, Apache, PostgrSQL вылез в сеть за какой-то надобностью.


Отправил файл на анализ в Esset и получил ответ:

Присланный Вами файл не является вирусом и соответственно не опасен. Спасибо
Ваше обращение № 454 921 закрыто.
Чтобы продолжить решение данной проблемы, обратитесь в техническую поддержку. При обращении в техническую поддержку необходимо будет указать номер Вашего обращения, указанный в начале данного письма.


Почесал репу и отправил сегодня файл в лабораторию DrWeb. Через час пришёл ответ:

>Угроза: Trojan.DownLoader3.32132
>Спасибо за сотрудничество.


Задал вопрос тех.поддержке Esset вот жду ответа.
Изменено: itmymind - 16.06.2011 10:13:43

Ответы

Цитата
Обновлённые базы Nod Эту заразу чистят
Полностью? Просто на моей памяти были случаи, когда у нода возникали проблемы с доступом к System Volume Information, т.е. для очистки System Volume Information приходилось либо отключать Восстановление системы, либо загружаться из-под LiveCD.
Цитата
marshal64 пишет:
Полностью? Просто на моей памяти были случаи, когда у нода возникали проблемы с доступом к System Volume Information, т.е. для очистки System Volume Information приходилось либо отключать Восстановление системы, либо загружаться из-под LiveCD.

У меня чёт таких проблем не было.
Читают тему