<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 02 May 2026 08:07:33 +0300</pubDate>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113820/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_2Lr8jpHb" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Судя по тому, что я нашёл Win64/Kryptik.BJI &nbsp;применяется &nbsp;Эксплойт &nbsp;EternalBlue<br />=============<br />если не установлен патч MS17-010<br /><noindex><a href="https://www.catalog.update.microsoft.com/search.aspx?q=kb4012212" target="_blank" rel="nofollow">https://www.catalog.update.microsoft.com/search.aspx?q=kb4012212</a></noindex> <br />
			<i>04.02.2022 16:08:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113820/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113820/</guid>
			<pubDate>Fri, 04 Feb 2022 16:08:15 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113819/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Судя по тому, что я нашёл Win64/Kryptik.BJI &nbsp;применяется &nbsp;Эксплойт &nbsp;EternalBlue <br />
			<i>04.02.2022 15:55:15, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113819/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113819/</guid>
			<pubDate>Fri, 04 Feb 2022 15:55:15 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113818/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Возможно, через эту политику устанавливаются ограничения.<br />Active IPSec Policy [Local]: SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{0da1766d-4626-46ef-aa63-c020d7fcef18} <br />
			<i>04.02.2022 13:09:35, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113818/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113818/</guid>
			<pubDate>Fri, 04 Feb 2022 13:09:35 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113817/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_W9UEm1dY" href="/user/76891/" bx-tooltip-user-id="76891">Макс Карюгин</a> написал:<br />запустил без антивируса, после безопасного режима и запуска msconfig &nbsp;<br />=============<br />майнер работает:<br />[FILE ID=121385]<br /><br />Нужен образ из под Winpe для поиска стартера вредоносных программ. Скорее всего с руткитом.<br />Сможете сделать?<br />здесь есть пошаговая инструкция, и ссылка на образ iso: winpe&uVS.iso,<br /><noindex><a href="https://forum.esetnod32.ru/forum27/topic2102/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum27/topic2102/</a></noindex><br />запишите образ на флэшку на чистой системе, потом надо будет стартануть систему с флэшки на зараженном ПК<br />uVS запустится автоматически - выбрать каталог системы Windows с ПК, &nbsp;и далее уже можно будет создать образ автозапуска из интерфейса uVS <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=121385&" width="1183" height="293" /><br /><i>04.02.2022 13:01:28, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113817/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113817/</guid>
			<pubDate>Fri, 04 Feb 2022 13:01:28 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113816/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			запустил без антивируса, после безопасного режима и запуска msconfig &nbsp; <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=121384">M-ПК_2022-02-04_14-06-08_v4.12.7z</a><br /><i>04.02.2022 12:12:19, Макс Карюгин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113816/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113816/</guid>
			<pubDate>Fri, 04 Feb 2022 12:12:19 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113815/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />проверьте расширение bat,<br />start.exe переименовать в start.bat <br />
			<i>04.02.2022 10:29:30, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113815/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113815/</guid>
			<pubDate>Fri, 04 Feb 2022 10:29:30 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113814/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			браузеры запускаются? если запустится, пробуйте запустить start.exe через функцию открыть файл.<br />если не поможет, остается только вариант пролечить из под winpe <br />
			<i>04.02.2022 10:22:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113814/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113814/</guid>
			<pubDate>Fri, 04 Feb 2022 10:22:58 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113813/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			то же самое <br />
			<i>04.02.2022 10:06:54, Макс Карюгин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113813/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113813/</guid>
			<pubDate>Fri, 04 Feb 2022 10:06:54 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113812/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_qj6zmVmr" href="/user/76891/" bx-tooltip-user-id="76891">Макс Карюгин</a> написал:<br />exe, com файлы не запускаются вообще. Ошибка файловой системы 65535<br />=============<br />переименуй файл start.exe &nbsp;в start.pif и пробуй его запустить <br />
			<i>04.02.2022 10:02:01, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113812/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113812/</guid>
			<pubDate>Fri, 04 Feb 2022 10:02:01 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113811/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			exe, com файлы не запускаются вообще. Ошибка файловой системы 65535 <br />
			<i>04.02.2022 09:51:21, Макс Карюгин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113811/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113811/</guid>
			<pubDate>Fri, 04 Feb 2022 09:51:21 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113810/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_1IxJWGMb" href="/user/76891/" bx-tooltip-user-id="76891">Макс Карюгин</a> написал:<br />Вот в безопасном режиме, не могу запустить даже regedit<br />=============<br /><B>а start.exe из uVS тоже не запускается? пробуйте переименовать его в другое имя и запустить<br />(лог коллектора сейчас проверю)</B><br /><br />да, есть в журналах детект:<br /><br />====quote====<br />04.02.2022 5:13:10	Advanced memory scanner	file	Operating memory » svchost.exe(520)	a variant of Win64/Kryptik.BJI trojan	cleaned (after the next restart) - contained infected files			D816D1965017A63D3A41B8E72871727FC9000F63		<br />04.02.2022 5:13:05	Advanced memory scanner	file	Operating memory » svchost.exe(520)	a variant of Win64/Kryptik.BJI trojan	cleaned (after the next restart) - contained infected files			D816D1965017A63D3A41B8E72871727FC9000F63		<br />04.02.2022 5:12:02	Advanced memory scanner	file	Operating memory » svchost.exe(520)	a variant of Win64/Kryptik.BJI trojan	cleaned (after the next restart) - contained infected files			D816D1965017A63D3A41B8E72871727FC9000F63		<br /><br />=============<br /> <br />
			<i>04.02.2022 09:45:23, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113810/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113810/</guid>
			<pubDate>Fri, 04 Feb 2022 09:45:23 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113809/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Вот в безопасном режиме, не могу запустить даже regedit <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=121383">eav_logs.zip</a><br /><i>04.02.2022 08:48:07, Макс Карюгин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113809/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113809/</guid>
			<pubDate>Fri, 04 Feb 2022 08:48:07 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113808/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			пробуйте выполнить все логи по инструкции из безопасного режима системы <br />
			<i>04.02.2022 07:35:26, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113808/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113808/</guid>
			<pubDate>Fri, 04 Feb 2022 07:35:26 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113807/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Проблема) не могу запустить exe файлы <br />
			<i>04.02.2022 07:26:15, Макс Карюгин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113807/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113807/</guid>
			<pubDate>Fri, 04 Feb 2022 07:26:15 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113806/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте, пожалуйста, образ автозапуска системы в uVS<br />+<br />лог ESETLogCollector<br /><noindex><a href="https://forum.esetnod32.ru/forum9/topic10671/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum9/topic10671/</a></noindex> <br />
			<i>03.02.2022 18:27:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113806/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113806/</guid>
			<pubDate>Thu, 03 Feb 2022 18:27:49 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16710/message113805/">модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			При первоначальной проверке находит вирусы и просит перегрузить. После перезагрузки снова находит <br />Оперативная память » svchost.exe(512) - модифицированный Win64/Kryptik.BJI троянская программа - содержит зараженные файлы (после следующего перезапуска) &#91;2&#93;<br />Оперативная память » svchost.exe(1436) - модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа - содержит зараженные файлы (после следующего перезапуска) &#91;2&#93;<br />Оперативная память » svchost.exe(1436) - модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа - содержит зараженные файлы (после следующего перезапуска) &#91;2&#93;<br />Оперативная память » svchost.exe(1436) - модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа - содержит зараженные файлы (после следующего перезапуска) &#91;2&#93;<br />Оперативная память » svchost.exe(1436) - модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа - содержит зараженные файлы (после следующего перезапуска) &#91;2&#93;<br />Оперативная память » svchost.exe(1436) - модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа - содержит зараженные файлы (после следующего перезапуска) &#91;2&#93; <br />
			<i>03.02.2022 17:40:18, Макс Карюгин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16710/message113805/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16710/message113805/</guid>
			<pubDate>Thu, 03 Feb 2022 17:40:18 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
