<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: модифицированный Win32/Corkow.AE троянская программа 3]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме модифицированный Win32/Corkow.AE троянская программа 3 форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 29 Apr 2026 04:36:22 +0300</pubDate>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78808/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			чисто, тему закрываю. <br />
			<i>11.08.2014 19:49:04, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78808/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78808/</guid>
			<pubDate>Mon, 11 Aug 2014 19:49:04 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78805/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Выполнил, для очистки совести сделал еще один образ (уже после повторной очистки).<br /><br />Вот за этот компьютер я переживаю, хотелось бы быть уверенным, что зловред удален полностью. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=95001">CSGTKACHALINA_2014-08-11_19-34-20.7z</a><br /><i>11.08.2014 19:43:54, Кирилл Смирнов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78805/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78805/</guid>
			<pubDate>Mon, 11 Aug 2014 19:43:54 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78802/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			корков был удален вышел<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.83 BETA 14 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1

OFFSGNSAVE
;------------------------autoscript---------------------------

chklst
delvir

delref {761497BB-D6F0-462C-B6EB-D4DAF1D92D43}&#92;&#91;CLSID&#93;

delref {DBC80044-A445-435B-BC74-9C25C1C588A9}&#92;&#91;CLSID&#93;

deltmp
delnfr
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах. <br />
			<i>11.08.2014 19:28:46, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78802/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78802/</guid>
			<pubDate>Mon, 11 Aug 2014 19:28:46 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78801/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Пользователь с SID 3153 - также урезанный.<br /><br />Предыдущие темы откроете ? Я скину повторные образы из-под админа. <br />
			<i>11.08.2014 19:25:39, Кирилл Смирнов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78801/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78801/</guid>
			<pubDate>Mon, 11 Aug 2014 19:25:39 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78800/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			образ из-под учетки админа: <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=94998">CSGTKACHALINA_2014-08-11_19-03-14.7z</a><br /><i>11.08.2014 19:17:49, Кирилл Смирнов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78800/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78800/</guid>
			<pubDate>Mon, 11 Aug 2014 19:17:49 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78799/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			с LanmanServer действительно все в порядке, я просто привел для примера: какие варианты заражения используется установщик Corkow в зависимости от прав доступа. <br />
			<i>11.08.2014 19:12:35, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78799/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78799/</guid>
			<pubDate>Mon, 11 Aug 2014 19:12:35 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78798/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			в данном образе ссылка идет на<br /><br />====quote====<br />HKEY_USERS\S-1-5-21-2604538840-902460427-3063090256-3153_Classes\CLSID\{35CEC8A3-2BE6-11D2-8773-92E220524153}\InprocServer32\<br />=============<br />да, надо бы поправить в инструкции. <br />там на рисунке в режима запуска указывается, что если текущий пользователь не является администратором, тогда необходимо выбрать учетную запись с правами админа.<br /><br /><img src="http://chklst.ru/forum/docs/start1.jpg" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>11.08.2014 19:10:43, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78798/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78798/</guid>
			<pubDate>Mon, 11 Aug 2014 19:10:43 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78797/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />HKEY_USERS\S-1-5-21-2604538840-902460427-3063090256-4129_Classes\CLSID\{35CEC8A3-2BE6-11D2-8773-92E220524153}\InprocServer32\<br />=============<br /><br />Спокойствие ! этот CLSID относится к пользователю с SID 4129 - levdokimova (комп номер 2), так что все нормально.<br />LanmanServer проверил, тоже все нормально.<br />Windows XP со всеми обновлениями (WSUS) если что. <br />
			<i>11.08.2014 19:00:59, Кирилл Смирнов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78797/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78797/</guid>
			<pubDate>Mon, 11 Aug 2014 19:00:59 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78796/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Я действовал в соответствии с инструкциями на Вашем сайте, где четко было написано - выполнять под "текущим пользователем", а в моем случае - это обычный пользователь (корпоративной среды) с урезанными правами.<br />Перечитайте свое же сообщение.<br />Сейчас выполню скрипт под текущим пользователем и после перезагрузки - повторно сниму образ из-под админа.<br />Прошу прощения, если я где-то что-то недопонял. <br />
			<i>11.08.2014 18:46:02, Кирилл Смирнов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78796/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78796/</guid>
			<pubDate>Mon, 11 Aug 2014 18:46:02 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78795/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			хм, здесь образ получен не под учетной записью администратора? или реестр и прямой доступ к диску и защищен так хорошо?<br /><br /><br />====quote====<br />(!) Не удалось получить прямой доступ к физическому диску #0, возможно в системе активен руткит!<br /><br />(!) Не удалось открыть ключ: &#91;Отказано в доступе. &#93;<br />=============<br /><br />и образ, и выполнение скрипта надо выполнять с правами администратора. заметил, что и в двух других образах аналогичная картина. Выходит троян обошел ограничение, и модифицировал CLSID<br /><br />====quote====<br />HKEY_USERS\S-1-5-21-2604538840-902460427-3063090256-4129_Classes\CLSID\{35CEC8A3-2BE6-11D2-8773-92E220524153}\InprocServer32\<br />=============<br />чаще всего подменяет службу в LanmanServer<br /><br />====quote====<br />HKLM\System\CurrentControlSet\Services\LanmanServer\Paramete<WBR/>&shy;rs\ServiceDLL<br />=============<br /> <br />
			<i>11.08.2014 18:33:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78795/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78795/</guid>
			<pubDate>Mon, 11 Aug 2014 18:33:15 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78793/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.83 BETA 14 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1

OFFSGNSAVE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;LCHERNIKOVA&#92;APPLICATION DATA&#92;DAOEU&#92;CERSGXP_.SCS
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;LCHERNIKOVA&#92;APPLICATION DATA&#92;DAOEU&#92;CERSGXP_.SCS
;------------------------autoscript---------------------------

chklst
delvir

delref {761497BB-D6F0-462C-B6EB-D4DAF1D92D43}&#92;&#91;CLSID&#93;

delref {DBC80044-A445-435B-BC74-9C25C1C588A9}&#92;&#91;CLSID&#93;

deltmp
delnfr
;-------------------------------------------------------------

czoo
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) &nbsp;отправить в почту sendvirus2011@gmail.com, support@esetnod32.ru &nbsp;<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>11.08.2014 18:29:37, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78793/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78793/</guid>
			<pubDate>Mon, 11 Aug 2014 18:29:37 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow.AE троянская программа 3</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11110/message78791/">модифицированный Win32/Corkow.AE троянская программа 3</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Продолжаем... <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=94997">CSGTKACHALINA_2014-08-11_18-19-54.7z</a><br /><i>11.08.2014 18:24:02, Кирилл Смирнов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11110/message78791/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11110/message78791/</guid>
			<pubDate>Mon, 11 Aug 2014 18:24:02 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
