<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Win32/Corcow AX]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Win32/Corcow AX форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 03 May 2026 02:24:43 +0300</pubDate>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81485/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />линк проверки<br /><noindex><a href="https://www.virustotal.com/ru/file/7339d925fdf3dd891a1d2b760148ab248cc62029433f87bb39110a918886fc0c/analysis/1419432789/" target="_blank" rel="nofollow">https://www.virustotal.com/ru/file/7339d925fdf3dd891a1d2b760148ab248cc62029433f87bb<WBR/>&shy;39110a918886fc0c/...</a></noindex><br /><br />т.е. теперь данный семпл будет детектироваться через VT<br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\PROGRAM FILES\WINDOWS NT\MICROSOFT\SP2SF\REGSNAP.API<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; REGSNAP.API<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ВИРУС <br />Сигнатура &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Win32/Corkow.AZ &#91;ESET-NOD32&#93; &#91;глубина совпадения 64(64), необх. минимум 64, максимум 64&#93;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><noindex><a href="http://www.virustotal.com/" target="_blank" rel="nofollow">www.virustotal.com</a></noindex> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2014-12-24 &#91;2014-12-24 14:53:09 UTC ( 3 minutes ago )&#93;<br />DrWeb &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Trojan.Bayanker.38<br />ESET-NOD32 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Win32/Corkow.AZ<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Удовлетворяет критериям &nbsp; &nbsp; <br />CORKOW.LANMANSERVER &nbsp; &nbsp; &nbsp; &nbsp; (ССЫЛКА ~ LANMANSERVER)(1) &nbsp; AND &nbsp; (ЦИФР. ПОДПИСЬ !~ ДЕЙСТВИТЕЛЬНА)(1)<br />SERV_DLL.FALSE &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;(ССЫЛКА ~ \PARAMETERS\SERVICEDLL)(1) &nbsp; AND &nbsp; (ЦИФР. ПОДПИСЬ !~ ДЕЙСТВИТЕЛЬНА)(1)<br />=============<br /> <br />
			<i>24.12.2014 17:54:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81485/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81485/</guid>
			<pubDate>Wed, 24 Dec 2014 17:54:31 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81484/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_I9h0ZyWp" href="/user/26/" bx-tooltip-user-id="26">zloyDi</a> написал:<br /><br /><br />====quote====<br /> Надежда Евсютина &nbsp; написал:<br />проверку системы в малваребайт произвожу.<br /><br />=============<br />Ждем лог... Сообщении Ваши скрыл. не нужно на форум вирусы заливать.<br />=============<br />Прошу прощения. Значит что-то не так поняла в предыдущем сообщении. Всё, что требовалось выслала на предложенные ящики. <br />
			<i>24.12.2014 17:45:56, Надежда Евсютина.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81484/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81484/</guid>
			<pubDate>Wed, 24 Dec 2014 17:45:56 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81483/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_xyptsD1s" href="/user/19889/" bx-tooltip-user-id="19889">Надежда Евсютина</a> написал:<br />проверку системы в малваребайт произвожу.<br /><br />=============<br /><br />Ждем лог... Сообщении Ваши скрыл. не нужно на форум вирусы заливать. <br />
			<i>24.12.2014 17:21:31, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81483/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81483/</guid>
			<pubDate>Wed, 24 Dec 2014 17:21:31 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81475/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<span class="bx-font" style="color:#333333">скрипт в uVS выполнила.<br />перезагрузка совершилась.<br />Проблема устранилась. <br />Архив на почту скинула.<br />После совершённых действий сайт </span><span class="bx-font" style="color:#696a6a"><noindex><a href="https://www.virustotal.com/" target="_blank" rel="nofollow">https://www.virustotal.com/</a></noindex></span><span class="bx-font" style="color:#696a6a"> &nbsp;даёт возможность выбора файла, но по указанному пути конечного файла <span class="bx-font" style="color:#333333">REGSNAP.API уже нет.<br /></span></span><span class="bx-font" style="color:#696a6a"><span class="bx-font" style="color:#333333">проверку системы в малваребайт произвожу.<br />Спасибо!</span></span> <br />
			<i>24.12.2014 14:16:16, Надежда Евсютина.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81475/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81475/</guid>
			<pubDate>Wed, 24 Dec 2014 14:16:16 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81474/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_AFugPsoA" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Нужно проверить файл: REGSNAP.API<br />C:\PROGRAM FILES\WINDOWS NT\MICROSOFT\SP2SF\REGSNAP.API<br />Здесь: <noindex><a href="https://www.virustotal.com/" target="_blank" rel="nofollow">https://www.virustotal.com/</a></noindex><br />Ссылку на страницу с результатом дайте в тему.<br />=============<br /><br />К сожалению на <noindex><a href="https://www.virustotal.com/" target="_blank" rel="nofollow">https://www.virustotal.com/</a></noindex> мне не даёт выбрать и загрузить файл - вроде все функции активны, а вот выбор и загрузка файла блокируется ( <br />
			<i>24.12.2014 13:47:01, Надежда Евсютина.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81474/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81474/</guid>
			<pubDate>Wed, 24 Dec 2014 13:47:01 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81473/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>;uVS v3.85.3 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v385c
OFFSGNSAVE
addsgn 7F8D846F27B8B2AA48B0FB0FF7FE10C3A384B3EE89FA1F7885C3C5BC50D6714C2317C3573E559D492B80849F461649FA7DDFE87255DAB02C2D77A42FC7062273 64 Cork

zoo %SystemDrive%&#92;PROGRAM FILES&#92;WINDOWS NT&#92;MICROSOFT&#92;SP2SF&#92;REGSNAP.API
;------------------------autoscript---------------------------

chklst
delvir

; Java(TM) 6 Update 23
exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216021FF} /quiet
deltmp
delnfr
;-------------------------------------------------------------

czoo
restart</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) &nbsp;отправить в почту <noindex><a href="mailto:sendvirus2011@gmail.com" target="_blank" rel="nofollow">sendvirus2011@gmail.com</a></noindex>, <noindex><a href="mailto:support@esetnod32.ru" target="_blank" rel="nofollow">support@esetnod32.ru</a></noindex> &nbsp;<br />------------<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>24.12.2014 13:21:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81473/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81473/</guid>
			<pubDate>Wed, 24 Dec 2014 13:21:13 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81471/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Надежда Евсютина<br />Нужно проверить файл: REGSNAP.API<br />C:\PROGRAM FILES\WINDOWS NT\MICROSOFT\SP2SF\REGSNAP.API<br />Здесь: <noindex><a href="https://www.virustotal.com/" target="_blank" rel="nofollow">https://www.virustotal.com/</a></noindex><br />Ссылку на страницу с результатом дайте в тему. <br />
			<i>24.12.2014 12:57:16, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81471/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81471/</guid>
			<pubDate>Wed, 24 Dec 2014 12:57:16 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81470/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте.<br />Я всё правильно делала, но файл таки не создаётся <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_sad.gif" border="0" data-code=":(" data-definition="SD" alt=":(" style="width:16px;height:16px;" title="Печально" class="bx-smile" /><br /> Сохранить полный образ автозапуска получилось лишь после выполнения: &quot;Создать полный образ автозапуска и перейти в режим работы с образом&quot; после чего выполнила &quot;<span class="bx-font" style="color:#333333">&quot;Сохранить Полный образ автозапуска.&quot;&quot; - файл создался. Надеюсь он соответствует требованиям для дальнейшей помощи. Спасибо.<br /></span> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=95599">ADMIN-PK_2014-12-24_10-05-24.RAR</a><br /><i>24.12.2014 11:19:48, Надежда Евсютина.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81470/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81470/</guid>
			<pubDate>Wed, 24 Dec 2014 11:19:48 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81460/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			если все правильно сделали, то<br />найдите в папке uVS файл с именем:<br />ваш компьютер_дата_время.txt или ***.7z<br />--------<br />примеры названия:<br />1-ПК_2014-12-04_16-52-44.txt<br />или<br />ADMIN-7T4XP3C7I_2014-12-18_15-27-40.txt<br /><br />---------<br />если нет подобных файлов, <br />значит прочитайте еще раз внимательно инструкцию, и выполните рекомендуемые действия,<br />пока не будет получен нужный файл образа. <br />
			<i>23.12.2014 20:15:38, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81460/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81460/</guid>
			<pubDate>Tue, 23 Dec 2014 20:15:38 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Corcow AX</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11471/message81457/">Win32/Corcow AX</a></b> <i>Win32/Corcow AX</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Добрый день. При загрузке и дальнейшей работе нод32 выдает сообщение &quot;Обнаружена угроза в памяти! Оперативная память=svchost.exe( 944 ) &nbsp;Модифицированный Win32/Corkow.AX троянская программа. очищен - содержит заражённые файлы&quot; <br />Помогите, пожалуйста.<br />Первые 4 пункта из Вашей инструкции &quot;Как создать образ автозапуска в uVS (краткая инструкция)&quot; выполнила, но найти &quot;Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.&quot; на компьютере не получается. <br />При выборе &quot;Сохранить Полный образ автозапуска.&quot; ничего не происходит и вышеуказанного файла автоматически не образуется. <br />что делать? <br />
			<i>23.12.2014 19:49:59, Надежда Евсютина.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11471/message81457/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11471/message81457/</guid>
			<pubDate>Tue, 23 Dec 2014 19:49:59 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
