<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Patched.IG троянская программа]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Patched.IG троянская программа форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 03 May 2026 19:08:08 +0300</pubDate>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80916/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			врядли это ложное срабатывание,<br />видимо заражение<br />это SHA1 зараженного файла<br />C77C05F5C6CD8D2336D6D276D6324825D2071087<br />и файл без цифровой, хотя может есет его блокировал на момент создания образа<br /><br />а это SHA1 чистого файла, на который бвла замена<br />211295CCDA6CF6409189279BF66A212BD53FC650<br />------------<br />по поводу ложного срабатывания, посмотрим, пока это второй случай<br />на той же системе<br /><br />====quote====<br />Windows 7 Ultimate x86 (NT v6.1) build 7601 Service Pack 1 &#91;C:\WINDOWS&#93;<br />=============<br /><br />до этого была подмена системных файлов, но только другого.<br />rpcss.dll <br />
			<i>28.11.2014 21:29:03, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80916/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80916/</guid>
			<pubDate>Fri, 28 Nov 2014 21:29:03 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80915/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Кажется в скрипте строчка сместилась. Ну да ладно, не суть. <br />
			<i>28.11.2014 21:25:28, Артем Чиркун.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80915/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80915/</guid>
			<pubDate>Fri, 28 Nov 2014 21:25:28 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80914/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, теперь userinit.exe чистый<br />C:\WINDOWS\SYSTEM32\USERINIT.EXE<br />Действительна, подписано Microsoft Windows<br /><br />так и было задумано,<br />переименовать зараженный, и скопировать на его место чистый. по другому никак не исправить эту проблему из активной системы <br />
			<i>28.11.2014 21:24:22, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80914/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80914/</guid>
			<pubDate>Fri, 28 Nov 2014 21:24:22 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80913/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Выполнил все. После перезагрузки новый userinit нормальный, вирус остался в старом, который теперь в old-файле.<br />P.S. Судя по созданному почти одновременно со мной топику с той же проблемой, после обновления eset начал находить троян, ну или завелось место его распространения. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=95488">TARAKANIO_2014-11-28_21-09-39.rar</a><br /><i>28.11.2014 21:18:32, Артем Чиркун.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80913/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80913/</guid>
			<pubDate>Fri, 28 Nov 2014 21:18:32 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80906/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			2.<br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;;uVS v3.85.2 &#91;<noindex><a href="http://dsrt.dyndns.org/" target="_blank" rel="nofollow">http://dsrt.dyndns.org</a></noindex>&#93;<br />
====code====
<pre>;Target OS: NTv6.1
OFFSGNSAVE
zoo %Sys32%&#92;userinit.exe
EXEC cmd /c "rename %sys32%&#92;userinit.exe userinit.exe.old"
EXEC cmd /c "rename %sys32%&#92;dllcache&#92;userinit.exe userinit.exe.old"
EXEC cmd /c "copy userinit.exe %sys32%&#92;userinit.exe"
EXEC cmd /c "copy userinit.exe %sys32%&#92;dllcache&#92;userinit.exe" 
czoo
restart</pre>
=============
перезагрузка, пишем о старых и новых проблемах.<br />------------<br />добавьте новый образ автозапуска для контроля. <br />
			<i>28.11.2014 20:55:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80906/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80906/</guid>
			<pubDate>Fri, 28 Nov 2014 20:55:49 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80905/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Сделано. <br />
			<i>28.11.2014 20:51:28, Артем Чиркун.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80905/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80905/</guid>
			<pubDate>Fri, 28 Nov 2014 20:51:28 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80904/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1. скачайте чистый файл userinit.exe для вашей системы<br /><br />====quote====<br />Windows 7 Ultimate x86 (NT v6.1) build 7601 Service Pack 1 &#91;C:\WINDOWS&#93;<br />=============<br />отсюда<br /><noindex><a href="http://rghost.ru/59316753" target="_blank" rel="nofollow">http://rghost.ru/59316753</a></noindex><br />и положите его в папку откуда запускаете uVS на вашем зараженном компьютере, <br />напишите когда это будет сделано <br />
			<i>28.11.2014 20:49:37, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80904/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80904/</guid>
			<pubDate>Fri, 28 Nov 2014 20:49:37 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80903/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, userinit.exe заражен.<br /><br />====quote====<br />C:\WINDOWS\SYSTEM32\USERINIT.EXE<br />Win32/Patched.IG<br />=============<br />сейчас напишем скрипт замены его на чистый файл <br />
			<i>28.11.2014 20:46:02, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80903/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80903/</guid>
			<pubDate>Fri, 28 Nov 2014 20:46:02 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Patched.IG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11395/message80901/">Patched.IG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ESET выдал предупреждение о трояне Patched.IG при попытке explorer.exe обратится к userinit.exe. Попытка удалить системный файл естественно была неудачной. При записи логов автозапуска также пару раз поругался на этот же троян в папке с uvs, возможно он(троян), если он существует, дает ложные сведения антивируснику. Собственно, кроме окна предупреждения ESET'а ничего не происходит, поэтому понятия не имею, что это может быть. Обращаюсь, пока не случилось чего. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=95487">TARAKANIO_2014-11-28_20-15-13.rar</a><br /><i>28.11.2014 20:35:37, Артем Чиркун.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11395/message80901/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11395/message80901/</guid>
			<pubDate>Fri, 28 Nov 2014 20:35:37 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
