<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 03 May 2026 04:38:44 +0300</pubDate>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83433/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполните наши рекомендации<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic3998/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic3998/</a></noindex> <br />
			<i>12.03.2015 11:42:16, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83433/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83433/</guid>
			<pubDate>Thu, 12 Mar 2015 11:42:16 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83430/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			прогнал AdwCleaner<br /><br />надеюсь, теперь победа над нечистью... <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=96044">AdwCleaner[S0].txt</a><br /><i>12.03.2015 10:29:06, Di No.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83430/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83430/</guid>
			<pubDate>Thu, 12 Mar 2015 10:29:06 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83429/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, удаляйте<br />+<br />далее,<br /><br />сделайте проверку в АдвКлинере<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex><br />----<br /><br />в АдвКлинере, после завершения сканирования, в секции &#91;b&#93;Папки&#91;/b&#93; снимите галки с записей mail.ru, yandex<br /><br />остальное удалите по кнопке &#91;b&#93;Очистить&#91;/b&#93; <br />
			<i>12.03.2015 09:38:24, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83429/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83429/</guid>
			<pubDate>Thu, 12 Mar 2015 09:38:24 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83428/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			просканировал Malwarebytes, лог прикладываю.<br /><br />три угрозы в регистрах удалять?<br /><br />Registry Keys: 1<br />PUP.Optional.Ask.A, HKU\S-1-5-21-4149949169-4235215476-2678341434-1000-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXT\SETTINGS\{4F524A2D-5350-4500-76A7-7A786E7484D7}, , &#91;5f426ada5535eb4b18e964b95ca7b64a&#93;, <br />Registry Values: 2<br />PUP.Optional.Ask.A, HKLM\SOFTWARE\MICROSOFT\INTERNET EXPLORER\TOOLBAR|{4F524A2D-5350-4500-76A7-7A786E7484D7}, 0, , &#91;5f426ada5535eb4b18e964b95ca7b64a&#93;<br />PUP.Optional.Ask.A, HKLM\SOFTWARE\MICROSOFT\INTERNET EXPLORER\TOOLBAR\{4F524A2D-5350-4500-76A7-7A786E7484D7}, , &#91;efb2f153bdcd86b051b0b26b1fe4d030&#93;, <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=96043">Malwarebytes_log.txt</a><br /><i>12.03.2015 09:30:08, Di No.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83428/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83428/</guid>
			<pubDate>Thu, 12 Mar 2015 09:30:08 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83427/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br /><br />Далее (даже если проблема решена) выполните лог программой Malwarebytes<br /><br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex><br /><br /><br /><br />Выберите первый вариант сканирования ( Угроза сканирования )<br /><br />Отчет предоставить для анализа ( в своей теме на форуме ).<br /><br />Отчёт нужно предоставить в .txt ( блокнот ) <br />
			<i>12.03.2015 09:25:23, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83427/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83427/</guid>
			<pubDate>Thu, 12 Mar 2015 09:25:23 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83426/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			скрипт вроде бы проблему решил, но архива с копиями вирусов в папке не оказалось. Попытка заархивировать папку ZOO привела к:<br /><br />! &nbsp; ZOO.rar: Невозможно открыть G:\uvs_v385\ZOO\POOL.DRV._C41596CB8D1F15AA1CE158A907B3D932E97C2DC8<br />! &nbsp; Отказано в доступе.<br /><br />т.к. антивирус сработал:<br /><br />12.03.2015 8:08:29 Защита в режиме реального времени файл G:\uvs_v385\ZOO\POOL.DRV._C41596CB8D1F15AA1CE158A907B3D932E97C2DC8 модифицированный Generik.CKYTKZN троянская программа очищен удалением - изолирован MICROSOFT-PC\DINO Событие произошло при попытке доступа к файлу следующим приложением: C:\Program Files\WinRAR\WinRAR.exe. <br />
			<i>12.03.2015 08:15:52, Di No.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83426/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83426/</guid>
			<pubDate>Thu, 12 Mar 2015 08:15:52 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83425/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			что с проблемой?<br /><br />====quote====<br />11.03.2015 21:56:51 &nbsp; &nbsp;Модуль сканирования файлов, исполняемых при запуске системы &nbsp; &nbsp;файл &nbsp; &nbsp;Оперативная память = explorer.exe(3528) &nbsp; &nbsp;модифицированный Win32/Lurk.AA троянская программа &nbsp; &nbsp;очищен удалением &nbsp; &nbsp; &nbsp; &nbsp;<br />11.03.2015 21:56:36 &nbsp; &nbsp;Модуль сканирования файлов, исполняемых при запуске системы &nbsp; &nbsp;файл &nbsp; &nbsp;Оперативная память = explorer.exe(3528) &nbsp; &nbsp;модифицированный Win32/Lurk.AA троянская программа &nbsp; &nbsp;очищен удалением &nbsp; &nbsp;MICROSOFT-PC\DINO &nbsp; &nbsp;<br />11.03.2015 21:53:06 &nbsp; &nbsp;Модуль сканирования по требованию &nbsp; &nbsp;файл &nbsp; &nbsp;Оперативная память = explorer.exe(3528) &nbsp; &nbsp;модифицированный Win32/Lurk.AA троянская программа &nbsp; &nbsp;очищен - содержит зараженные файлы &nbsp; &nbsp; &nbsp; &nbsp;<br />11.03.2015 21:34:31 &nbsp; &nbsp;Модуль сканирования по требованию &nbsp; &nbsp;файл &nbsp; &nbsp;Оперативная память = explorer.exe(3784) &nbsp; &nbsp;модифицированный Win32/Lurk.AA троянская программа &nbsp; &nbsp;очищен - содержит зараженные файлы &nbsp; &nbsp; &nbsp; &nbsp;<br />=============<br />решена скриптом? <br />
			<i>12.03.2015 08:02:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83425/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83425/</guid>
			<pubDate>Thu, 12 Mar 2015 08:02:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83419/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Di No<br /><br /><br />Скопировать текст КОДА - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br />На вопросы программы отвечаем: Да ! <br />
====code====
<pre>&nbsp;&nbsp;&nbsp;&nbsp; 


;uVS v3.85.7 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v385c
zoo %SystemDrive%&#92;USERS&#92;DINO&#92;APPDATA&#92;ROAMING&#92;POOL.DRV
czoo
bl D0D755AD517029D2A1979CB78CE243DE 114688
delall %SystemDrive%&#92;USERS&#92;DINO&#92;APPDATA&#92;ROAMING&#92;POOL.DRV
deltmp
delnfr
restart



</pre>
=============
<br /><br />-------------<br />Архив из папки uVS; (с копиями вирусов для вирлаба, имя автоматически формируется от текущей даты,<br />например: ZOO_2012-00-20_18-49-40.rar/7z)<br />... отправить в почту sendvirus2011@gmail.com ;<br />*** если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected<br /><br />Пишем по результату.<br />+<br />Далее (даже если проблема решена) выполните лог программой Malwarebytes<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex><br /><br />Выберите первый вариант сканирования ( Угроза сканирования )<br />Отчет предоставить для анализа ( в своей теме на форуме ).<br />Отчёт нужно предоставить в .txt ( блокнот ) <br />
			<i>11.03.2015 23:31:15, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83419/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83419/</guid>
			<pubDate>Wed, 11 Mar 2015 23:31:15 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83418/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по поводу темы - на будущее учту.<br /><br />ссылка на результаты:<br /><noindex><a href="https://www.virustotal.com/ru/file/aef845868fd61ef45784c996dc90b3f692255c6ab13339a31acf2d3c2e422a15/analysis/1426103947/" target="_blank" rel="nofollow">https://www.virustotal.com/ru/file/aef845868fd61ef45784c996dc90b3f692255c6ab13339a3<WBR/>&shy;1acf2d3c2e422a15/...</a></noindex> <br />
			<i>11.03.2015 23:02:49, Di No.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83418/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83418/</guid>
			<pubDate>Wed, 11 Mar 2015 23:02:49 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83416/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Di No<br /><br /><br />На форуме принято создавать свои темы.<br /><br />Проверим файл.<br /><br />Выполните:<br /><br />Скопировать текст КОДА - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />На вопросы программы отвечаем: Да ! <br />
====code====
<pre>&nbsp;&nbsp;&nbsp;&nbsp; 


;uVS v3.85.7 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v385c
exec MsiExec.exe /X{4F524A2D-5350-4500-76A7-A758B70C1902}
deldirex %SystemDrive%&#92;PROGRAM FILES&#92;ASKPARTNERNETWORK&#92;TOOLBAR
zoo %SystemDrive%&#92;USERS&#92;DINO&#92;APPDATA&#92;ROAMING&#92;POOL.DRV




</pre>
=============
<br /><br />В папке Zoo &nbsp;( откуда запускали uVS )<br />Будет два файла - один из них текстовый его проверять не надо.<br />Второй файл нужно проверить здесь: &nbsp;<noindex><a href="https://www.virustotal.com/" target="_blank" rel="nofollow">https://www.virustotal.com/</a></noindex><br /><br />Ссылку на страницу с отчётом дайте в тему ! <br />
			<i>11.03.2015 22:31:29, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83416/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83416/</guid>
			<pubDate>Wed, 11 Mar 2015 22:31:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic11786/message83414/">Оперативная память = explorer.exe(2324) - модифицированный Win32/Lurk.AA троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте!<br />Вылезает сообщение &quot;Оперативная память = explorer.exe(3336) - модифицированный Win32/Lurk.AA троянская программа - очищен удалением&quot; <br />При попытке запуска программ выдает: &quot;Отказано в доступе к указанному устройству пути или файлу&quot;. &nbsp;Не смотря на сообщения, что &quot;очищен удалением&quot;&#91;еще иногда &quot;очищен - содержит зараженные файлы&quot;&#93;, проблема остается. &nbsp;Пробовал выполнить скрипт из подобной <noindex><a href="http://forum.esetnod32.ru/messages/forum6/topic11572/message82016/#message82016" target="_blank" rel="nofollow">темы</a></noindex>, но ничего не изменилось.<br /><br />образ приложен(сделан в безопасном режиме, т.к. в обычном режиме &quot;отказано в доступе к указанному устройству пути или файлу&quot; и ничего запустить нельзя)<br /><br />+ лог журнала обнаружения угроз <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=96041">MICROSOFT-PC_2015-03-11_21-44-05.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=96042">угрозы.txt</a><br /><i>11.03.2015 21:56:36, Di No.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic11786/message83414/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic11786/message83414/</guid>
			<pubDate>Wed, 11 Mar 2015 21:56:36 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
