<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Не пускают на eset.com и др антивирусные сайты]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Не пускают на eset.com и др антивирусные сайты форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 03 May 2026 14:25:29 +0300</pubDate>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21213/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			C:\WINDOWS\ABJDA\PKMAILER.EXE<br />Полной уверенности нет но могли увести цифровую подпись.<br />Стоит проверить файл на Virus Total.<br /><noindex><a href="http://www.virustotal.com/index.html" target="_blank" rel="nofollow">http://www.virustotal.com/index.html</a></noindex> <br />
			<i>03.10.2011 14:14:04, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21213/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21213/</guid>
			<pubDate>Mon, 03 Oct 2011 14:14:04 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21207/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по DNS,<br />возможно переадресация была на динамический_поддельный DNS-сервер. <br />
			<i>03.10.2011 12:13:01, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21207/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21207/</guid>
			<pubDate>Mon, 03 Oct 2011 12:13:01 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21206/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполните в uVS скрипт из буфера обмена.<br />перед выполнением скипта закрыть браузеры<br /><br />
====code====
<pre>;uVS v3.71 script &#91;http://dsrt.dyndns.org&#93;

ZOO %SystemRoot%&#92;APPPATCH&#92;ILKUKMD.EXE 
delall %SystemRoot%&#92;APPPATCH&#92;ILKUKMD.EXE 
deltmp
delnfr
regt 1
regt 2
regt 5
regt 18
czoo
restart
</pre>
=============
<br />--<br />после перезагрузки:<br />1. архив из папки uVS (с копиями вирусов для вирлаба, имя автоматически формируется от текущей даты,<br /> &nbsp; например: 2010-10-04_13-30-55.rar/7z) <br />... отправить в почту <b>virusesnod32@gmail.com</b>, <b>support@esetnod32.ru</b>;<br />*** если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем <b>infected</b><br />2. сделайте дополнительно лог малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic682/</a></noindex> <br />
			<i>03.10.2011 12:10:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21206/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21206/</guid>
			<pubDate>Mon, 03 Oct 2011 12:10:29 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21205/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, я исключил его из автозапуска, видимо самозащита не позволяла удалить его в активном режиме.<br />образ новый сейчас посмотрю <br />
			<i>03.10.2011 12:04:55, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21205/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21205/</guid>
			<pubDate>Mon, 03 Oct 2011 12:04:55 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21204/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ping eset.com<br /><br />Обмен пакетами с eset.com [72.3.254.86] по 32 байт:<br /><br />Ответ от 72.3.254.86: число байт=32 время=335мс TTL=114<br />Ответ от 72.3.254.86: число байт=32 время=327мс TTL=114<br />Ответ от 72.3.254.86: число байт=32 время=327мс TTL=114<br />Ответ от 72.3.254.86: число байт=32 время=327мс TTL=114<br /><br />Фух, все заработало, сайты открываются!<br /><br />Как я понял все дело было именно в файле ILKUKMD.EXE, Вы удалили ссылку на файл из реестра, так? <br />Файл не удалился, но теперь не имеет связи с запуском. Не понятно каким образом он подменял DNS?<br /><br />Я ВАМ ОЧЕНЬ БЛАГОДАРЕН! СПАСИБО ЗА ПОМОШЬ!<br /><br />Лог ниже. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4956">ANDREWUSSOLTSEV_2011-10-03_13-49-14.rar</a><br /><i>03.10.2011 12:02:21, crashzzz.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21204/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21204/</guid>
			<pubDate>Mon, 03 Oct 2011 12:02:21 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21195/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ок,<br />выполните в uVS скрипт из буфера обмена<br /><br />
====code====
<pre>;uVS v3.71 script &#91;http://dsrt.dyndns.org&#93;

sreg
delref %SystemRoot%&#92;APPPATCH&#92;ILKUKMD.EXE
areg</pre>
=============
<br /><br />будет автоматическая перезагрузка,<br />после перезагрузки добавьте новый образ автозапуска в uVS<br />--------<br />сорри, да, не обратил внимание в вашем сообщении по статическим маршрутам. <br />
			<i>03.10.2011 09:01:00, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21195/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21195/</guid>
			<pubDate>Mon, 03 Oct 2011 09:01:00 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21194/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1. Скрипт выполнен.<br /><br />2. Пробуем зайти на <noindex><a href="http://www.eset.com" target="_blank" rel="nofollow">www.eset.com</a></noindex> попадем на yandex.kz, обновить антивирус не получается.<br /><br />3. Архив с подозрительным файлом Вам на почту отправил, с указанным паролем infected.<br /> <br />4. Файл нового образа прикреплен ниже.<br /><br />5. Первое что проверил подозрительный файл ilkukmd.exe &nbsp;- находится в C:\WINDOWS\AppPatch по прежнему на месте с тем же именем.<br /> &nbsp; Скрипт удалил все постоянные маршруты, это не проблема, пропишу снова.<br /> &nbsp; Интересную информацию выдает KidoKiller, как я понял идет полная подмена DNS сайтов, но где? лог прилагаю ниже, может поможет разобраться, файл dnsapi.dll заменял на новый скачанный, результат тот же.<br /> &nbsp; Проверил DNS программой Hosts Virus Detector, результат - подмена DNS, лог приложен.<br /><br /> &nbsp; Прошу помощи, заранее благодарен. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4953">ANDREWUSSOLTSEV_2011-10-03_09-56-56.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4954">LOGKidoKiller.txt</a><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4955&" width="521" height="478" /><br /><i>03.10.2011 08:24:00, crashzzz.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21194/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21194/</guid>
			<pubDate>Mon, 03 Oct 2011 08:24:00 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21161/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1. выполните в <b>uVS</b> приложенный скрипт (меню- скрипт - выполнить скрипт из файла);<br /><br />после перезагрузки,<br />2. пробуем обновить антивирус, выполнить полное сканирование;<br /><br />далее,<br />3. архив из папки uVS (с копиями вирусов для вирлаба, имя автоматически формируется от текущей даты,<br /> &nbsp; например: 2010-10-04_13-30-55.rar/7z) <br />... отправить в почту <b>virusesnod32@gmail.com</b>, <b>support@esetnod32.ru</b>;<br />*** если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем <b>infected</b><br /><br />далее,<br />4. добавить на форум новый образ автозапуска uVS.<br /><br />5. пишем кратко о состоянии системы после выполнения действий. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4945">scr.txt</a><br /><i>01.10.2011 10:45:32, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21161/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21161/</guid>
			<pubDate>Sat, 01 Oct 2011 10:45:32 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21159/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Тот же лог в архиве <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4944">ANDREWUSSOLTSEV_2011-10-01_10-21-40.rar</a><br /><i>01.10.2011 08:43:44, crashzzz.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21159/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21159/</guid>
			<pubDate>Sat, 01 Oct 2011 08:43:44 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Не пускают на eset.com и др антивирусные сайты</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2447/message21158/">Не пускают на eset.com и др антивирусные сайты</a></b> <i>Не пускают на eset.com и др антивирусные сайты</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			"Произошла ошибка при загрузке файлов обновлений"<br />При попытке зайти на сайт <noindex><a href="http://www.eset.com" target="_blank" rel="nofollow">www.eset.com</a></noindex> попадаю на yandex.kz<br />Антивирусные сайты kaspersky.ru, drweb.ru, z-oleg.com перенаправляются на yandex.kz<br /><br />ping eset.com<br />Обмен пакетами с ya.ru [87.250.250.3] по 32 байт:<br />Ответ от 87.250.250.3: число байт=32 время=155мс TTL=52<br />Ответ от 87.250.250.3: число байт=32 время=156мс TTL=52<br /><br />Файл Hosts проверил чист. Путь к нему в реестре правильный, скрытых файлов нет.<br /><br />Маршруты статические проверял, есть только те которые я сам прописывал для работы.<br /><br /> &nbsp;10.245.0.0 &nbsp; &nbsp; &nbsp;255.255.0.0 &nbsp; &nbsp; 192.168.15.1 &nbsp; &nbsp; &nbsp; 1<br /> 192.168.0.0 &nbsp; &nbsp; &nbsp;255.255.0.0 &nbsp; &nbsp; 192.168.15.1 &nbsp; &nbsp; &nbsp; 1<br /> 10.240.13.0 &nbsp; &nbsp;255.255.255.0 &nbsp; &nbsp; 192.168.15.1 &nbsp; &nbsp; &nbsp; 1<br /> &nbsp;10.190.1.0 &nbsp; &nbsp;255.255.255.0 &nbsp; &nbsp; &nbsp;10.191.30.1 &nbsp; &nbsp; &nbsp; 1<br /> &nbsp;10.190.0.0 &nbsp; &nbsp; &nbsp;255.255.0.0 &nbsp; &nbsp; &nbsp;10.191.30.1 &nbsp; &nbsp; &nbsp; 1<br /> 192.168.1.0 &nbsp; &nbsp;255.255.255.0 &nbsp; &nbsp; &nbsp;192.168.1.1 &nbsp; &nbsp; &nbsp; 1<br /> &nbsp; &nbsp;10.8.3.0 &nbsp; &nbsp;255.255.255.0 &nbsp; &nbsp; &nbsp;10.191.30.1 &nbsp; &nbsp; &nbsp; 1<br /> 10.191.82.0 &nbsp; &nbsp;255.255.255.0 &nbsp; &nbsp; &nbsp;10.191.30.1 &nbsp; &nbsp; &nbsp; 1<br /> &nbsp;10.192.0.0 &nbsp; &nbsp; &nbsp;255.255.0.0 &nbsp; &nbsp; &nbsp;10.191.30.1 &nbsp; &nbsp; &nbsp; 1 <br /><br />Есть подозрительный файл ilkukmd.exe находится в C:\WINDOWS\AppPatch , удалял его,<br />он снова через пару секунд прописывается с тем же именем.<br /><br /><br />Лог прикреплен ниже. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4943">ANDREWUSSOLTSEV_2011-10-01_10-21-40.TXT</a><br /><i>01.10.2011 08:42:09, crashzzz.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2447/message21158/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2447/message21158/</guid>
			<pubDate>Sat, 01 Oct 2011 08:42:09 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
