<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Что это может быть? Что делать и кто виноват?]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Что это может быть? Что делать и кто виноват? форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 18 Apr 2026 11:39:23 +0300</pubDate>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message914/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Присланные Файлы<br /><br />Будет ловиться с версией баз 5022<br />7D89.tmp - Win32/Oficla.FY<br />mtct.kio - Win32/Oficla.FY<br /><br />Будет добавлено в следующее обновление.<br />netprotocol.dll - Win32/Zbot.XX<br /><br />Спасибо! <br />
			<i>12.04.2010 18:54:48, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message914/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message914/</guid>
			<pubDate>Mon, 12 Apr 2010 18:54:48 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message911/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Радмин все же покоцался? Досадно. Я старался его не угробить, он мне нужен. Ладно, переставлю, что ж поделать. <br />
			<i>12.04.2010 18:25:03, morra.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message911/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message911/</guid>
			<pubDate>Mon, 12 Apr 2010 18:25:03 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message907/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />morra пишет:<br />Я несколько удивлен. Если на машине были черви, (mtct.kio и прочие), то почему они не выявились ни монитором ни сканером?<br />=============<br /><br />2 файла от радмина, остальные скажу только после анализа.<br /><br />100% выловить не возможно, файл mtct.kio скорее всего являеться загрузчиком вирусов, потому нод в TEMP папке постоянно вирусы и находил, версия нода 2,7 уже давно не актуальна, я бы рекомендовал сменить ее на 4.2 <br />
			<i>12.04.2010 17:31:38, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message907/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message907/</guid>
			<pubDate>Mon, 12 Apr 2010 17:31:38 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message906/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />zloyDi пишет:<br />Запакуйте всю папку и пришлите на virusesnod32@gmail.com для анализа. <br /><br />=============<br />Сделал.<br /><br /><br /><br />====quote====<br />также сообщите что с проблемой.<br />=============<br />Пока не знаю. Сутки-другие подождать бы надо.<br /><br />Я несколько удивлен. Если на машине были черви, (mtct.kio и прочие), то почему они не выявились ни монитором ни сканером? <br />
			<i>12.04.2010 17:26:51, morra.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message906/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message906/</guid>
			<pubDate>Mon, 12 Apr 2010 17:26:51 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message905/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Удалите все что предлагает Malwarebytes' Anti-Malware, перезагрузите ПК,<br /><br />По этому адресу будет карантин<br />c:\Documents and Settings\*USER*\Application Data\Malwarebytes\Malwarebytes' Anti-Malware\Quarantine\<br />Запакуйте всю папку и пришлите на virusesnod32@gmail.com для анализа.<br /><br />также сообщите что с проблемой. <br />
			<i>12.04.2010 17:01:30, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message905/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message905/</guid>
			<pubDate>Mon, 12 Apr 2010 17:01:30 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message904/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />zloyDi пишет:<br />Адреса сами вносили в хост файл? Если нет, почистить, если да то проверить еще раз нужные IP!!!!<br />=============<br /><br />Вносил, но не "вконтакты". Это уже явно червие поработало. Эти IP я уже проверил - фельшивые. А те, что я вписывал сам, - правильные.<br /><br /><br />====quote====<br />Удалить файл C:\Program Files\plugin.exe<br />=============<br /><br />Нет там такого файла. Каталог C:\Program Files\ никаких файлов вообще не содержит, только подкаталоги.<br /><br /><br />====quote====<br />утилиту Malwarebytes' Anti-Malware Скачать, установить, обновить, выполнить быстрое сканирование, лог после сканирвания приложить.<br />=============<br /><br />Сделал. Ох, ни фига себе! <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=126">mbam-log-2010-04-12 (16-55-02).txt</a><br /><i>12.04.2010 16:56:21, morra.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message904/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message904/</guid>
			<pubDate>Mon, 12 Apr 2010 16:56:21 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message902/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			В программе HijackThis поставить галочки напротив:<br /><br />F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe mtct.kio skvskh<br />O4 - HKLM\. .\Run: [plugin] "C:\Program Files\plugin.exe"<br /><br />и нажать <B>Fix checked</B><br /><br />Адреса сами вносили в хост файл? Если нет, почистить, если да то проверить еще раз нужные IP!!!!<br /><br />Удалить файл C:\Program Files\plugin.exe<br /><br />скачать утилиту Malwarebytes' Anti-Malware <br /><noindex><a href="http://www.malwarebytes.org/mbam/program/mbam-setup.exe" target="_blank" rel="nofollow">http://www.malwarebytes.org/mbam/program/mbam-setup.exe</a></noindex><br /><br />Скачать, установить, обновить, выполнить быстрое сканирование, лог после сканирвания приложить. <br />
			<i>12.04.2010 16:20:50, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message902/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message902/</guid>
			<pubDate>Mon, 12 Apr 2010 16:20:50 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message901/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Сделал. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=124">hijackthis.log</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=125">SysInspector-MIKE-100412-1550.zip</a><br /><i>12.04.2010 16:07:41, morra.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message901/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message901/</guid>
			<pubDate>Mon, 12 Apr 2010 16:07:41 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message900/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Логи делать по правилам раздела!<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic54/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic54/</a></noindex><br />и этот <br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic53/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic53/</a></noindex><br /><br />и прикрепить к посту. <br />
			<i>12.04.2010 15:30:57, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message900/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message900/</guid>
			<pubDate>Mon, 12 Apr 2010 15:30:57 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Что это может быть? Что делать и кто виноват?</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic186/message898/">Что это может быть? Что делать и кто виноват?</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Обстановка следующая:<br />Дней примерно 10 назад я поставил на домашнюю машинку nod32. Версия 2.7. Ключа нет, но "триальный" период еще не кончился.<br /><br />До этого стоял drweb (с подлинным ключом), но его последняя версия слишком уж стала тормозить работу компа.<br /><br />Win-XP, SP3. Комп подключен к инету через внешний роутер dlink, внешний IP - public, через роутер смапированы несколько tcp-портов: для аськи, для radmin-а и т.п.<br /><br />Резидентный монитор AMON регулярно вывешивает предупреждения о вирусах. Происходит это (я уж не знаю совпадение это или нет) <b>только при запущенном браузере</b> (opera 9.27). Один раз такое было ровно в момент запуска &nbsp;браузера (опера при этом открывает вся свои ранее открытие окна с сайтами).<br />Но чаще это происходит в период, когда на компе никакой активности нет! Утром приду - на дисплее предупреждение от AMONа. Ничего подозрительного при этом не открыто. Сегоня "в ночное" оставались api.joomla.org, ucoz.ru, php.net, разные yandex-ы, dbug.ospinto.com, rutracker. По "детско-юношеским" сайтам не гуляю, староват-с. Утром - опять червяк.<br /><br />Проверка (сканер по требованию) выполнена не раз, в том числе с самими параноидальными настройками, ничего не дала. Дрвеб, который тут не один год работал, подобной паранормальной активности никогда не регистрировал - если уж он что-то ловил, то источник всегда был понятен.<br /><br />Логи показать сложно - из окошка показа логов в "буфер обмена" они копируются в какой-то неопознаваемой кодировке, а где в настройках программы включить английский язык интерфейса я так и не нашел.<br /><br />NOD32 CC -&gt; Логи -&gt; Лог вирусов<br /><br />Bpe&#236;&#255;	Mo&#228;&#243;&#235;&#252;	O&#225;&#250;e&#234;&#242;	&#200;&#236;&#255;	B&#232;p&#243;c	&#196;e&#233;c&#242;&#226;&#232;e	&#207;o&#235;&#252;&#231;o&#226;a&#242;e&#235;&#252;	&#200;&#237;&#244;op&#236;a&#246;&#232;&#255;<br />^^^^^ вся кирилица в таком вот виде <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /><br />дальше я ее вычищу<br /><br />12-04-2010 13:29:41 AMON C:\TEMP\742.tmp Win32/Kryptik.DCR MIKE\admin C:\WINDOWS\system32\svchost.exe.<br />12-04-2010 13:29:31 AMON C:\TEMP\741.tmp Win32/Kryptik.DCR MIKE\admin C:\WINDOWS\system32\svchost.exe. 10-04-2010 02:32:52 AMON C:\WINDOWS\system32\sfcfiles.dll.bak Win32/Agent.QYP MIKE\admin E:\Programs\Opera\Opera.exe.<br />10-04-2010 02:31:45 AMON C:\WINDOWS\system32\sfcfiles.dll Win32/Agent.QYP MIKE\admin E:\Programs\Opera\Opera.exe.<br />08-04-2010 16:27:27 AMON C:\WINDOWS\System32\rihd.VVpno Win32/Oficla.FS \Device\HarddiskVolume2\WINDOWS\System32\rihd.VVVpno C:\WINDOWS\system32\wbem\wmiprvse.exe.<br />07-04-2010 18:24:26 AMON C:\WINDOWS\System32\rihd.Vpno Win32/Oficla.FS \Device\HarddiskVolume2\WINDOWS\System32\rihd.VVpno C:\WINDOWS\system32\wbem\wmiprvse.exe.<br />06-04-2010 21:22:59 AMON C:\WINDOWS\system32\drivers\sfc.sys Win32/Rootkit.Agent.NSY NT AUTHORITY\SYSTEM C:\WINDOWS\system32\winlogon.exe.<br />06-04-2010 18:48:20 C:\TEMP\16C8.tmp Win32/Oficla.FS<br />06-04-2010 18:46:49 C:\WINDOWS\system32\rihd.pno Win32/Oficla.FS<br />06-04-2010 10:20:21 AMON C:\TEMP\18EB.sys Win32/Rootkit.Agent.NSY NT AUTHORITY\SYSTEM C:\WINDOWS\system32\spoolsv.exe.<br /><br /><b>И что мне с этим все делать, с таким красивым?</b><br />Что это - ложные срабатывания?<br />Если это действительно зараза, то как она ко мне проникает? Где эта дырка, как ее законопатить? <br />
			<i>12.04.2010 15:10:12, morra.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic186/message898/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic186/message898/</guid>
			<pubDate>Mon, 12 Apr 2010 15:10:12 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
