<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: tr.Carberp.AF]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме tr.Carberp.AF форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 02 May 2026 11:35:43 +0300</pubDate>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26585/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			в инструкции указано, что выбирать текущий пользователь в случае если он является админом на компе. <br />
			<i>07.12.2011 14:27:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26585/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26585/</guid>
			<pubDate>Wed, 07 Dec 2011 14:27:58 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26571/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			все делается от пользователя без админских прав <br />
			<i>07.12.2011 13:40:58, Armyanin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26571/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26571/</guid>
			<pubDate>Wed, 07 Dec 2011 13:40:58 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26558/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			так же<br />если есть возможность создать LiveCD (WinPE&uVS),<br />можно применить метод поиска руткитов по файлу сверки<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2729/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2729/</a></noindex> <br />
			<i>07.12.2011 12:56:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26558/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26558/</guid>
			<pubDate>Wed, 07 Dec 2011 12:56:41 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26557/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			образ uVS из активной системы неполный, судя по всему руткит в системе<br />--------------------------------------------------------<br /><br />====quote====<br />(!) Не удалось получить прямой доступ к физическому диску #0, возможно в системе активен руткит!<br />............<br />(!) Не удалось открыть ключ: [Отказано в доступе. ]<br />HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Policies\Explor<WBR/>&shy;er<br />(!) Не удалось открыть ключ: [Отказано в доступе. ]<br />HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Policies\Explor<WBR/>&shy;er<br />(!) Не удалось открыть ключ: [Отказано в доступе. ]<br /><br />=============<br /> <br />
			<i>07.12.2011 12:52:47, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26557/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26557/</guid>
			<pubDate>Wed, 07 Dec 2011 12:52:47 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26556/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			из дистриба, или с чистой машины с аналогичной OS <br />
			<i>07.12.2011 12:46:45, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26556/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26556/</guid>
			<pubDate>Wed, 07 Dec 2011 12:46:45 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26555/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по п 1 надо вынуть файл из дистрибутива? я правильно понял? <br />
			<i>07.12.2011 12:45:05, Armyanin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26555/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26555/</guid>
			<pubDate>Wed, 07 Dec 2011 12:45:05 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26513/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1. замените в безопасном режиме файл sfcfiles.dll<br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\SFCFILES.DLL<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; SFCFILES.DLL<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ИЗВЕСТНЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><noindex><a href="http://www.virustotal.com" target="_blank" rel="nofollow">www.virustotal.com</a></noindex> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Хэш НЕ найден на сервере.<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ИЗВЕСТНЫЙ в автозапуске <br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1571840 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;23.08.2008 в 16:49:04<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 23.08.2008 в 16:52:28<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C6F7DC3C2A4F1DB7CADD56C63F1402823CBF9F91<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 9690CB3B4C87E5947F5C6F48EE28B94B<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><br />=============<br />2. &nbsp;выполнить в UVS скрипт<br /><br /><b>выполнить скрипт в uVS</b><br />скопировать содержимое кода в буфер обмена<br />закрыть браузеры перед выполнением скрипта<br />uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена<br /><br />
====code====
<pre>

;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

delall %SystemDrive%&#92;DOCUME~1&#92;USER&#92;LOCALS~1&#92;TEMPOR~1&#92;CONTENT.IE5&#92;FVCH8QL9&#92;2A345C~1.EXE
delall %Sys32%&#92;EVACTE.EXE
delall %SystemDrive%&#92;PROGRAM FILES&#92;INTERNET EXPLORER&#92;SETUPAPI.DLL
delall %Sys32%&#92;SV8STXR.EXE
delall %Sys32%&#92;WCKYCTH.EXE
delref HTTP://SEARCH.QIP.RU
deltmp
delnfr
regt 5
regt 13
regt 18
regt 23
restart

</pre>
=============
<br /><br />перезагрузка, пишем о старых и новых проблемах.<br /><br />3. сделайте лог <B>tdsskiller</B><br />Скачайте, распакуйте и запустите TDSSKiller:<br /><noindex><a href="http://support.kaspersky.ru/faq/?qid=208636926" target="_blank" rel="nofollow">http://support.kaspersky.ru/faq/?qid=208636926</a></noindex><br />Если программа нарвется на файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.<br />Файл C:\TDSSKiller.***_log.txt приложите в теме.<br />(где *** - версия программы, дата и время запуска. <br />
			<i>07.12.2011 05:41:26, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26513/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26513/</guid>
			<pubDate>Wed, 07 Dec 2011 05:41:26 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26512/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />06.12.2011 13:03:09	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память » explorer.exe(2012)	модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа	очистка невозможна		<br />06.12.2011 12:18:34	Защита в режиме реального времени	файл	C:\WINDOWS\system32\drivers\sfc.sys	модифицированный Win32/Hodprot.AR троянская программа	очищен удалением - изолирован	NT AUTHORITY\SYSTEM	Событие произошло в новом файле, созданном следующим приложением: C:\WINDOWS\system32\winlogon.exe.<br /><br />=============<br /> <br />
			<i>07.12.2011 05:35:00, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26512/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26512/</guid>
			<pubDate>Wed, 07 Dec 2011 05:35:00 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26495/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			журнал обнаружения угроз <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6010">threat.txt.7z</a><br /><i>06.12.2011 18:03:48, Armyanin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26495/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26495/</guid>
			<pubDate>Tue, 06 Dec 2011 18:03:48 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26484/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			сорри чтото наплодил сообщений <br />
			<i>06.12.2011 16:33:04, Armyanin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26484/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26484/</guid>
			<pubDate>Tue, 06 Dec 2011 16:33:04 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26483/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте журнал обнаружения угроз<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex> <br />
			<i>06.12.2011 16:31:51, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26483/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26483/</guid>
			<pubDate>Tue, 06 Dec 2011 16:31:51 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>tr.Carberp.AF</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3136/message26438/">tr.Carberp.AF</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Ре алл<br />аналогичная ситуация заражен explorer.exe<br /><noindex><a href="http://rghost.ru/33449021" target="_blank" rel="nofollow">http://rghost.ru/33449021</a></noindex><br />Спасибо <br />
			<i>06.12.2011 15:32:30, Armyanin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3136/message26438/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3136/message26438/</guid>
			<pubDate>Tue, 06 Dec 2011 15:32:30 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
