<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 02 May 2026 11:10:58 +0300</pubDate>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25912/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			заражение было на второй системе (на D), но антивир на C видимо проверяет все загрузочные сектора на диске.<br /><br />выполните наши рекомендации<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic751/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic751/</a></noindex><br /><br />тему закрываем. <br />
			<i>02.12.2011 10:34:08, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25912/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25912/</guid>
			<pubDate>Fri, 02 Dec 2011 10:34:08 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25909/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Да на диске д стоит вин хр на с стоит 7, что порекомендуете ? Нод последний версии лайв СД не нашёл ничего на обоих дисках. <br />
			<i>02.12.2011 10:23:31, _T_.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25909/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25909/</guid>
			<pubDate>Fri, 02 Dec 2011 10:23:31 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25908/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Malwarebytes' Anti-Malware 1.51.2.1300<br /><noindex><a href="http://www.malwarebytes.org" target="_blank" rel="nofollow">www.malwarebytes.org</a></noindex><br /><br />Версия базы данных: 8289<br /><br />Windows 6.1.7601 Service Pack 1<br />Internet Explorer 9.0.8112.16421<br /><br />02.12.2011 10:15:05<br />mbam-log-2011-12-02 (10-15-05).txt<br /><br />Тип сканирования: Быстрое сканирование<br />Просканированные объекты: 188978<br />Времени прошло: 4 минут, 23 секунд<br /><br />Зараженные процессы в памяти: 0<br />Зараженные модули в памяти: 0<br />Зараженные ключи в реестре: 0<br />Зараженные параметры в реестре: 0<br />Объекты реестра заражены: 1<br />Зараженные папки: 0<br />Зараженные файлы: 2<br /><br />Зараженные процессы в памяти:<br />(Вредоносных программ не обнаружено)<br /><br />Зараженные модули в памяти:<br />(Вредоносных программ не обнаружено)<br /><br />Зараженные ключи в реестре:<br />(Вредоносных программ не обнаружено)<br /><br />Зараженные параметры в реестре:<br />(Вредоносных программ не обнаружено)<br /><br />Объекты реестра заражены:<br />HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\SERVICES\COMSYSA<WBR/>&shy;PP\Type (Hijack.Comsysapp) -&gt; Bad: (272) Good: (16) -&gt; Quarantined and deleted successfully.<br /><br />Зараженные папки:<br />(Вредоносных программ не обнаружено)<br /><br />Зараженные файлы:<br />c:\Users\_T_\AppData\Roaming\igfxtray.dat (Malware.Trace) -&gt; Quarantined and deleted successfully.<br />c:\Windows\System32\ieunitdrf.inf (Malware.Trace) -&gt; Quarantined and deleted successfully. <br />
			<i>02.12.2011 10:22:17, _T_.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25908/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25908/</guid>
			<pubDate>Fri, 02 Dec 2011 10:22:17 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25906/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			нескучный журнал у вас<br /><br />====quote====<br />02.12.2011 9:10:48	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память » explorer.exe(4028)	модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа	очистка невозможна	_T_-ПК\_T_	<br />=============<br />похоже заражен был загрузчик на диске D, на него ESET ругался. А что у вас на диске D? тоже установлена система?<br /><br />Имеет смысл сделать полную проверку диска, если Expiro у вас свободно гуляет.<br /><br />+<br />сделайте дополнительно проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic682/</a></noindex> <br />
			<i>02.12.2011 10:17:11, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25906/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25906/</guid>
			<pubDate>Fri, 02 Dec 2011 10:17:11 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25904/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Спасибо перезагрузился-проблем не обнаружено, лог журнала обнаружения угроз в сообщении. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=5900">лог журнала обнаружения угроз.txt</a><br /><i>02.12.2011 10:04:04, _T_.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25904/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25904/</guid>
			<pubDate>Fri, 02 Dec 2011 10:04:04 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25902/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Сейчас попробую спасибо ! <br />
			<i>02.12.2011 09:54:06, _T_.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25902/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25902/</guid>
			<pubDate>Fri, 02 Dec 2011 09:54:06 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25901/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+ добавить лог журнала обнаружения угроз<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex> <br />
			<i>02.12.2011 09:53:34, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25901/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25901/</guid>
			<pubDate>Fri, 02 Dec 2011 09:53:34 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25900/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<b>выполнить скрипт в uVS</b><br />скопировать содержимое кода в буфер обмена<br />закрыть браузеры перед выполнением скрипта<br />uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена<br /><br />
====code====
<pre>

;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

zoo E:&#92;НА CD&#92;ДЛЯ WIN&#92;ДЛЯ ВЗЛОМА ТРИАЛЬНЫХ ПРОГ&#92;TIMEBACK.EXE
addsgn 925277DA146AC1CC0B04504E334BDFFACE9A6C66196A8FE80FC583345791709756104849BDBB6158F0F26927471649FA7C049D75DEC433C2D1667F3E0707F900 8 tr1

zoo %Sys32%&#92;BETWINSERVICEVS.EXE
addsgn 1A7A5A9A5583158CF42B627DA804DE3E281275B5898F1D8B462AC29250D6BD80EFDB0FDCC10016A5A0C58C1A8640C20BBB99E47220B9588A0477A4A6810EA93B 8 betwimservices

delall %Sys32%&#92;BETWINSERVICEVS.EXE
; delall E:&#92;НА CD&#92;ДЛЯ WIN&#92;ДЛЯ ВЗЛОМА ТРИАЛЬНЫХ ПРОГ&#92;TIMEBACK.EXE
fixvbr D: 6
deltmp
delnfr
restart

</pre>
=============
<br /><br />перезагрузка, пишем о старых и новых проблемах. <br />
			<i>02.12.2011 09:52:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25900/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25900/</guid>
			<pubDate>Fri, 02 Dec 2011 09:52:13 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25899/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			похоже, здесь уже и BETWIN влепили для удаленного доступа.<br />-----<br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\BETWINSERVICEVS.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; BETWINSERVICEVS.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ВИРУС ПОДОЗРИТЕЛЬНЫЙ отключенный сервис в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ отключенный сервис в автозапуске <br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;254536 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;23.08.2011 в 23:25:31<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 30.09.2009 в 13:09:40<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; НАРУШЕНА, файл модифицирован или заражен<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;BeTwinService.exe<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2.00 built by: WinDDK<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;BeTwin Terminal Services<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ThinSoft Pte Ltd.<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ<br />Цифровая подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Недействительна (файл поврежден/заражен)<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;5A93D067693659DBDB7086B43333E6EACAD6EF12<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 6A0B195EE9C51AE89922166705ADC5A5<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\System\CurrentControlSet\Services\BeTwinService\ImagePa<WBR/>&shy;th<br />ImagePath &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; System32\BeTwinServiceVS.exe<br />BeTwinService &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; тип запуска: Отключено (4)<br /><br />=============<br /> <br />
			<i>02.12.2011 09:49:43, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25899/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25899/</guid>
			<pubDate>Fri, 02 Dec 2011 09:49:43 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3053/message25895/">explorer.exe(4028) - Win32/TrojanDownloader.Carberp.AF</a></b> <i>троянская программа - очистка невозможна</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Образ автозапуска прикреплён как избавится от этой нечести не лайв сиди не чего не помогает <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=5898">_T_-ПК_2011-12-02_09-16-21.rar</a><br /><i>02.12.2011 09:26:43, _T_.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3053/message25895/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3053/message25895/</guid>
			<pubDate>Fri, 02 Dec 2011 09:26:43 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
