<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: говорит червь]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме говорит червь форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 20 Apr 2026 16:24:26 +0300</pubDate>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14115/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			дополнительно необходимо очистить hosts, поскольку есть записи с перенаправлением на другие страницы<br /><br /><br />====quote====<br />210.51.166.253 vkontakte.ru &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />210.51.166.253 <noindex><a href="http://www.vkontakte.ru" target="_blank" rel="nofollow">www.vkontakte.ru</a></noindex><br />210.51.166.253 odnoklassniki.ru<br />210.51.166.253 <noindex><a href="http://www.odnoklassniki.ru" target="_blank" rel="nofollow">www.odnoklassniki.ru</a></noindex><br />210.51.166.253 odnoklasniki.ru<br />210.51.166.253 <noindex><a href="http://www.odnoklasniki.ru" target="_blank" rel="nofollow">www.odnoklasniki.ru</a></noindex><br />=============<br />так же очистить список Persistent routes, скорее всего блокируются адреса обновления антивируса:<br /><br />====quote====<br />212.59.118.0,255.255.255.0,192.168.1.0,1<br />195.222.17.0,255.255.255.0,192.168.1.0,1<br />74.55.143.0,255.255.255.0,192.168.1.0,1<br />81.176.230.0,255.255.255.0,192.168.1.0,1<br />194.67.52.0,255.255.255.0,192.168.1.0,1<br />184.84.67.0,255.255.255.0,192.168.1.0,1<br />80.239.197.0,255.255.255.0,192.168.1.0,1<br />38.117.98.0,255.255.255.0,192.168.1.0,1<br /><br />=============<br />для зачистки выполните приложенный скрипт в uVS,<br />после перезагрузки,<br /><br />выполните наши рекомендации по безопасной работе в сети, применительно к вашей системе.<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic751/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic751/</a></noindex> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3713">script4.txt</a><br /><i>13.03.2011 07:05:47, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14115/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14115/</guid>
			<pubDate>Sun, 13 Mar 2011 07:05:47 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14050/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			делаю нодом проверку на всех станциях, большое спасибо за своевременную и качественную поддержку! <br />
			<i>11.03.2011 15:22:10, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14050/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14050/</guid>
			<pubDate>Fri, 11 Mar 2011 15:22:10 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14049/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Игорь Лобзиков пишет:<br />нет я флешкой перенесу, выполнил скрипт но не в безопасном, поздно прочитал сообщение, посмотрите лог, стоит еще раз отработать в безопасном?<br />=============<br />сейчас чисто.<br /><br />теперь надо аккуратно зачистить ВСЕ (в том числе и эту) машины СКАНЕРОМ Нода с обновленными базами,<br />потому что червь расползся по дискам, и маскируется под папки.<br />---<br />можно так же сканером uVS воспользоваться, сейчас в нем добавлена сигнатура sohanad_vir, но лучше,<br />рекомендую ПОЛНУЮ ЗАЧИСТКУ сделать сканером НОДА.<br /><br />uVS удалил все моды червя из автозапуска, да диске они наврняка еще сохранились, но они неактивны. <br />
			<i>11.03.2011 14:48:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14049/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14049/</guid>
			<pubDate>Fri, 11 Mar 2011 14:48:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14048/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			нет я флешкой перенесу, выполнил скрипт но не в безопасном, поздно прочитал сообщение, посмотрите лог, стоит еще раз отработать в безопасном? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3702">DIREKTOR_2011-03-11_14-34-35.rar</a><br /><i>11.03.2011 14:39:26, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14048/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14048/</guid>
			<pubDate>Fri, 11 Mar 2011 14:39:26 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14047/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			если не используете зеркало для обновления, а напрямую обновляетесь из инета - я могу записать зеркало на хостинг.<br />НАДО? <br />
			<i>11.03.2011 14:32:21, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14047/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14047/</guid>
			<pubDate>Fri, 11 Mar 2011 14:32:21 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14046/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			скрипт попробуйте выполнить в безопасном режиме, видимо защищает файлы активный процесс. <br />
			<i>11.03.2011 14:27:57, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14046/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14046/</guid>
			<pubDate>Fri, 11 Mar 2011 14:27:57 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14045/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Игорь Лобзиков пишет:<br />антивирус стоит, нужна сеть чтоб обновить с зеркала и обновить до полной версии<br />можно сеть подкинуть?<br />=============<br />нет, пока,<br />если есть возможность - запишите папку с зеркалом на флэшку, и обновите с флэшки <br />
			<i>11.03.2011 14:27:12, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14045/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14045/</guid>
			<pubDate>Fri, 11 Mar 2011 14:27:12 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14044/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполните новый скрипт в uVS<br />после перезагрузки, повторите образ автозапуска. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3701">script3.txt</a><br /><i>11.03.2011 14:26:16, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14044/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14044/</guid>
			<pubDate>Fri, 11 Mar 2011 14:26:16 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14043/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			антивирус стоит, нужна сеть чтоб обновить с зеркала и обновить до полной версии<br />можно сеть подкинуть? <br />
			<i>11.03.2011 14:24:49, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14043/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14043/</guid>
			<pubDate>Fri, 11 Mar 2011 14:24:49 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14042/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			антивирус установили? выполнили полное сканирование системы? <br />
			<i>11.03.2011 14:20:46, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14042/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14042/</guid>
			<pubDate>Fri, 11 Mar 2011 14:20:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14041/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			лог после скрипта <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3700">DIREKTOR_2011-03-11_14-10-02.rar</a><br /><i>11.03.2011 14:14:20, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14041/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14041/</guid>
			<pubDate>Fri, 11 Mar 2011 14:14:20 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14039/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			так же надо запустить, как вы создали образ автозапуска, только выполнить другой режим,<br /><br />Файл - выполнить скрипт из файла.<br /><br />предваритльно сохраните файл скрипта в папку с uVS, затем надо будет выбртаь его из диалога. <br />
			<i>11.03.2011 13:59:02, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14039/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14039/</guid>
			<pubDate>Fri, 11 Mar 2011 13:59:02 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14038/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			в uVS не работал до этого, можно подробней как срипты там отрабатываются, или ссылочку где читать <br />
			<i>11.03.2011 13:54:59, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14038/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14038/</guid>
			<pubDate>Fri, 11 Mar 2011 13:54:59 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14037/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			закачал, вот такой скрипт выполните в uVS,<br />после перезагрузки, повторите образ автозапуска.<br />обратите внимание чтобы все флэшки были чистые, иначе повторное ее заразите,<br />так же установить антивирус с актуальными базами (обновить можно с локального зеркала), и выполнить полное сканирование системы,<br /><br />пока машину не пускайте в сеть. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3699">script1.txt</a><br /><i>11.03.2011 13:47:39, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14037/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14037/</guid>
			<pubDate>Fri, 11 Mar 2011 13:47:39 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14036/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ок <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3698">DIREKTOR_2011-03-11_13-23-09.rar</a><br /><i>11.03.2011 13:44:10, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14036/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14036/</guid>
			<pubDate>Fri, 11 Mar 2011 13:44:10 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14035/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			или сделайте перепост лога uVS, но только в добавьте его в архив <br />
			<i>11.03.2011 13:38:42, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14035/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14035/</guid>
			<pubDate>Fri, 11 Mar 2011 13:38:42 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14034/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			скорость упала при скачивании файла, медленно качается, ждите... <br />
			<i>11.03.2011 13:37:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14034/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14034/</guid>
			<pubDate>Fri, 11 Mar 2011 13:37:15 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14033/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			вот логи с зараженной машины <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3696">SysInspector-DIREKTOR-110311-1227.zip</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3697">DIREKTOR_2011-03-11_13-23-09.txt</a><br /><i>11.03.2011 13:27:48, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14033/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14033/</guid>
			<pubDate>Fri, 11 Mar 2011 13:27:48 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14032/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Игорь Лобзиков пишет:<br />сейчас пришлю лог с неё, осталось понять почему там не действуют права админа<br />=============<br />там возможны следующие изменения:<br /><br /><br />====quote====<br />The following registry entries are set, disabling system software:<br /><br />HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Syst<WBR/>&shy;em<br />DisableTaskMgr<br />1<br /><br />HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Syst<WBR/>&shy;em<br />DisableRegistryTools<br />1<br /><br />The following registry entry is also set:<br /><br />HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Expl<WBR/>&shy;orer<br />NofolderOptions<br />1<br />=============<br />т.е. не запускаются regedit, диспетчер процессов, не отображаются свойства папки и проч... <br />
			<i>11.03.2011 13:27:48, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14032/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14032/</guid>
			<pubDate>Fri, 11 Mar 2011 13:27:48 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14031/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			сейчас пришлю лог с неё, осталось понять почему там не действуют права админа <br />
			<i>11.03.2011 13:22:01, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14031/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14031/</guid>
			<pubDate>Fri, 11 Mar 2011 13:22:01 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14030/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Игорь Лобзиков пишет:<br />нет не все машины с актуальными базами, одна была нет, она и есть источник, а точнее внешний носитель, недавно вставлялся(<br />=============<br />тогда проще, НОД должен выдержать атаку сетевого червя,<br />а вот с той зараженной машины, сделайте, пожалуйста, логи uVS, но машина, естественно до момента излечения должна быть выключена из сети,<br /><br />На всех остальных машинах надо запустить полное сканирование всех дисков АНТИВИРУСОМ <br />
			<i>11.03.2011 13:14:37, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14030/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14030/</guid>
			<pubDate>Fri, 11 Mar 2011 13:14:37 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14029/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />santy пишет:<br />исходные файлы червя. <br /><br /><br /> <br /> <br /> <br /> Цитата &nbsp; <br /> <br /> <br /> C:\autorun.inf INF/Autorun вирус очистка невозможна NT AUTHORITY\SYSTEM Событие произошло во вновь созданном файле. <br />11.03.2011 10:15:00 Защита в режиме реального времени файл C:\SSVICHOSST.exe Win32/Sohanad.NAK червь очищен удалением - изолирован NT AUTHORITY\SYSTEM Событие произошло во вновь созданном файле. <br />11.03.2011 10:14:59 Защита в режиме реального времени файл C:\New Folder.exe Win32/Sohanad.NAK червь очищен удалением - изолирован NT AUTHORITY\SYSTEM Событие произошло во вновь созданном файле. <br /><br /><noindex><a href="http://www.sophos.com/security/analyses/viruses-and-spyware/w32sohanar.html" target="_blank" rel="nofollow">http://www.sophos.com/security/analys...hanar.html</a></noindex> <br /><br />все ли машины в сети защищены антивирусами с актуальными базами?<br />=============<br /><br />нет не все машины с актуальными базами, одна была нет, она и есть источник, а точнее внешний носитель, недавно вставлялся( <br />
			<i>11.03.2011 13:12:41, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14029/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14029/</guid>
			<pubDate>Fri, 11 Mar 2011 13:12:41 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14028/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Игорь Лобзиков пишет:<br /><br />можно немного детальней<br />=============<br /><br />при старте uVS есть возможность подключиться к удаленной машине по IP адресу, необходимо указать IP, выбрать текущего поьзователя (если вы являетесь администратором на удаленной машине)<br />и выполнить указанный скрипт,<br />(обратите внимание, что я внес исправление) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3695">script.txt</a><br /><i>11.03.2011 13:12:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14028/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14028/</guid>
			<pubDate>Fri, 11 Mar 2011 13:12:41 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14027/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />santy пишет:<br />возможно, такой скрипт поможет вычистить червя на удаленной машине из автозапуска. <br /><br /><br /> <br /> <br /> <br /> Цитата &nbsp; <br /> <br /> <br /> ;uVS v3.51 script [<noindex><a href="http://dsrt.jino-net.ru" target="_blank" rel="nofollow">http://dsrt.jino-net.ru</a></noindex> | <noindex><a href="http://dsrt.dyndns.org" target="_blank" rel="nofollow">http://dsrt.dyndns.org</a></noindex>] <br /><br />delall C:\autorun.inf <br />DELALL C:\SSVICHOSST.exe <br />cmd /c "REG ADD HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon /v Shell /t REG_SZ /d Explorer.exe /f" <br />cmd /c "HKCU\Software\Microsoft\Windows\CurrentVersion\Ru n /v Yahoo Messengger /f" <br />restart <br /><br />=============<br /><br />можно немного детальней <br />
			<i>11.03.2011 13:07:04, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14027/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14027/</guid>
			<pubDate>Fri, 11 Mar 2011 13:07:04 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14026/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			всё так и есть, выяснил с какой машины идет заражение, изолировал. Но очень странная ситуация, я правда немного слаб в этом. В систему вхожу с правами админа, но действует много ограничений, не запускается джек, диспетчер, НОД ругается на лицензию не обновляется. одним словом права не полные, создал еще одну учетную с правами админа, все так же. Как быть дальше? <br />
			<i>11.03.2011 13:05:13, Игорь Лобзиков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14026/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14026/</guid>
			<pubDate>Fri, 11 Mar 2011 13:05:13 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14025/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			возможно, такой скрипт поможет вычистить червя на удаленной машине из автозапуска.<br /><br /><br />====quote====<br />;uVS v3.51 script [<noindex><a href="http://dsrt.jino-net.ru" target="_blank" rel="nofollow">http://dsrt.jino-net.ru</a></noindex> | <noindex><a href="http://dsrt.dyndns.org" target="_blank" rel="nofollow">http://dsrt.dyndns.org</a></noindex>]<br /><br />delall C:\autorun.inf<br />DELALL C:\SSVICHOSST.exe<br />cmd /c "REG ADD HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon /v Shell /t REG_SZ /d Explorer.exe /f"<br />cmd /c "REG DELETE HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Yahoo Messengger /f"<br />restart<br /><br />=============<br /> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=3694">script.txt</a><br /><i>11.03.2011 13:03:28, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14025/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14025/</guid>
			<pubDate>Fri, 11 Mar 2011 13:03:28 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14023/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			возможно, отсюда запускается червь<br /><br />====quote====<br />HKCU\Software\Microsoft\Windows\CurrentVersion\Run<br />Yahoo Messengger<br />&lt;System&gt;\SSVICHOSST.exe<br /><br />The following registry entry is changed to run SSVICHOSST.exe on startup:<br /><br />HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon<br />Shell<br />Explorer.exe SSVICHOSST.exe<br />=============<br /> <br />
			<i>11.03.2011 12:32:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14023/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14023/</guid>
			<pubDate>Fri, 11 Mar 2011 12:32:31 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14021/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			зараженную машину необходимо локализовать, отключить из сети, пользоватлей всех предупредите, что активное заражение в сети, чтобы работа была остановлена до излечения всех рабочих станций. <br />
			<i>11.03.2011 12:29:07, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14021/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14021/</guid>
			<pubDate>Fri, 11 Mar 2011 12:29:07 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14020/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			исходные файлы червя.<br /><br /><br />====quote====<br />C:\autorun.inf	INF/Autorun вирус	очистка невозможна	NT AUTHORITY\SYSTEM	Событие произошло во вновь созданном файле.<br />11.03.2011 10:15:00	Защита в режиме реального времени	файл	C:\SSVICHOSST.exe	Win32/Sohanad.NAK червь	очищен удалением - изолирован	NT AUTHORITY\SYSTEM	Событие произошло во вновь созданном файле.<br />11.03.2011 10:14:59	Защита в режиме реального времени	файл	C:\New Folder.exe	Win32/Sohanad.NAK червь	очищен удалением - изолирован	NT AUTHORITY\SYSTEM	Событие произошло во вновь созданном файле.<br /><br />=============<br /><noindex><a href="http://www.sophos.com/security/analyses/viruses-and-spyware/w32sohanar.html" target="_blank" rel="nofollow">http://www.sophos.com/security/analyses/viruses-and-spyware/w32sohanar.html</a></noindex><br /><br />все ли машины в сети защищены антивирусами с актуальными базами? <br />
			<i>11.03.2011 12:26:36, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14020/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14020/</guid>
			<pubDate>Fri, 11 Mar 2011 12:26:36 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>говорит червь</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1670/message14019/">говорит червь</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			отключайте расшаренные ресурсы на всех машинах,<br />возможно, у вас полный доступ открыт на диски C без пароля. если Нод убивает этого червя, то следует выявить комп - источник заражения, отключить от сети, все остальные машины с актуальной защитов (возможно) справятся с удалением червя. <br />
			<i>11.03.2011 12:21:51, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1670/message14019/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1670/message14019/</guid>
			<pubDate>Fri, 11 Mar 2011 12:21:51 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
