<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: модифицированный Win32/Kryptik.XOG троянская программа]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме модифицированный Win32/Kryptik.XOG троянская программа форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 16 Apr 2026 07:36:26 +0300</pubDate>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28256/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Победа ! Благодарю за помощь ) <br />
			<i>22.12.2011 20:39:58, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28256/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28256/</guid>
			<pubDate>Thu, 22 Dec 2011 20:39:58 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28253/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполните наши рекомендации применительно к вашей системе<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic751/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic751/</a></noindex><br />(backdoor может еще вернуться, имеет смысл периодически выполнить сканирование для контроля.) <br />
			<i>22.12.2011 20:30:25, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28253/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28253/</guid>
			<pubDate>Thu, 22 Dec 2011 20:30:25 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28252/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			хм, вытравились. даже интересно стало, почему они так долго оставались в системе. должны были быть удалены еще скриптами uVS. <br />
			<i>22.12.2011 20:28:06, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28252/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28252/</guid>
			<pubDate>Thu, 22 Dec 2011 20:28:06 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28251/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			чисто <br />
			<i>22.12.2011 20:18:59, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28251/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28251/</guid>
			<pubDate>Thu, 22 Dec 2011 20:18:59 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28250/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			еще раз выполните сканирование &nbsp;в <B>малваребайт</B> <br />
			<i>22.12.2011 20:03:08, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28250/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28250/</guid>
			<pubDate>Thu, 22 Dec 2011 20:03:08 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28244/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ESS не обнаружил Win32/Kryptik.XOG.<br />какой необходимо проверить &nbsp;файл на <noindex><a href="http://virustotal.com" target="_blank" rel="nofollow">http://virustotal.com</a></noindex> ? Файл CNARLMNT.DLL в моей системе отсутствует. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6358">esslog.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6359">SCSI4_2011-12-22_17-14-22.rar</a><br /><i>22.12.2011 17:41:44, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28244/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28244/</guid>
			<pubDate>Thu, 22 Dec 2011 17:41:44 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28243/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			все скрипты в uVS были выполнены <br />
			<i>22.12.2011 17:36:11, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28243/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28243/</guid>
			<pubDate>Thu, 22 Dec 2011 17:36:11 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28237/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />проверить данный файл на <noindex><a href="http://virustotal.com" target="_blank" rel="nofollow">http://virustotal.com</a></noindex><br /><br /><br />====quote====<br /><B>Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\CNARLMNT.DLL </B><br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; CNARLMNT.DLL<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><noindex><a href="http://www.virustotal.com" target="_blank" rel="nofollow">www.virustotal.com</a></noindex> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Хэш НЕ найден на сервере.<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;в автозапуске <br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;89088 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;20.12.2011 в 16:16:54<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 27.02.2007 в 01:05:42<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 64-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1.1.0.0<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Canon MF8100 Series LanguageMonitor.<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &#12461;&#12516;&#12494;&#12531;&#26666;&#24335;&#20250;&#31038;<br />Комментарий &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;BAC2DD663BA75B5E055A45A96191198A73A3B4B2<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 1C9E573374425F1446F76E9A6F8E8F24<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\System\CurrentControlSet\Control\Print\Monitors\CARPSLM<WBR/>&shy; Monitor\Driver<br />Driver &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;CNARLMNT.DLL<br /><br />=============<br /> <br />
			<i>22.12.2011 16:20:01, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28237/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28237/</guid>
			<pubDate>Thu, 22 Dec 2011 16:20:01 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28236/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<B>abrazo</B>, вопрос:<br />вы скрипты в uVS выполняете, или только образы им создаете всякий раз?<br /><br />вот скрипт в uVS из сообщения 11<br />
====code====
<pre>;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;1348.EXE
addsgn 3AEC779A7CAA497A09D4AE98A09E435772DCAFA3600B1F78857B763D11D6311C12E142910EE06DB6AA4684D449161F77F0AF168DAA62B0BC9857A1C8CB062276 8 tr2

zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;B628.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;CDA5.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;F21C.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;FCD6.EXE
chklst
delvir
deltmp
delnfr
restart</pre>
=============
<br />здесь прописано удаление файлов, тех что попали в последний лог малваребайт. <br />
			<i>22.12.2011 16:12:52, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28236/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28236/</guid>
			<pubDate>Thu, 22 Dec 2011 16:12:52 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28235/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1. удалить все найденное в МБАМ<br /><br />====quote====<br />Зараженные файлы:<br />c:\Users\admin\AppData\Roaming\1348.exe (Backdoor.IRCBot) -&gt; No action taken.<br />c:\Users\admin\AppData\Roaming\CDA5.exe (Backdoor.IRCBot) -&gt; No action taken.<br />c:\Users\admin\AppData\Roaming\F21C.exe (Backdoor.IRCBot) -&gt; No action taken.<br />c:\Users\admin\AppData\Roaming\FCD6.exe (Backdoor.IRCBot) -&gt; No action taken.<br />=============<br /> <br />
			<i>22.12.2011 16:09:10, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28235/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28235/</guid>
			<pubDate>Thu, 22 Dec 2011 16:09:10 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28222/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Направляю данные. uVS и малваребайт обнаружили угрозы. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6354">mbam-log-2011-12-22 (14-21-49).rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6355">SCSI4_2011-12-22_14-33-10.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6356">TDSSKiller.2.6.23.0_22.12.2011_14.41.16_log.rar</a><br /><i>22.12.2011 14:52:20, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28222/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28222/</guid>
			<pubDate>Thu, 22 Dec 2011 14:52:20 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28221/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			чувствую свою вину: проверка системы в малваребайт от 21.12.2011 была осуществлена без предварительного обновления!. Сейчас обновил и были обнаружены backdoor по интересующему нас пути. <br />
			<i>22.12.2011 14:21:36, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28221/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28221/</guid>
			<pubDate>Thu, 22 Dec 2011 14:21:36 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28218/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			судя по всему, предыдущий скрипт очистки в uVS не был выполнен. все те же файлики на прежнем месте. <br />
			<i>22.12.2011 14:11:21, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28218/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28218/</guid>
			<pubDate>Thu, 22 Dec 2011 14:11:21 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28217/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />Скачайте, распакуйте и запустите TDSSKiller:<br /><noindex><a href="http://support.kaspersky.ru/faq/?qid=208636926" target="_blank" rel="nofollow">http://support.kaspersky.ru/faq/?qid=208636926</a></noindex><br />Если программа найдет файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.<br />Файл C:\TDSSKiller.***_log.txt приложите в теме.<br />(где *** - версия программы, дата и время запуска. <br />
			<i>22.12.2011 14:04:07, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28217/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28217/</guid>
			<pubDate>Thu, 22 Dec 2011 14:04:07 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28216/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />новый образ автозапуска,<br />можно повторить скрипт с addir, crimg, <br />но похоже или в автозапуске сидит еще файлик, который сбрасывает экзешники в папку roaming,<br />или по сети пробивает. <br />
			<i>22.12.2011 13:59:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28216/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28216/</guid>
			<pubDate>Thu, 22 Dec 2011 13:59:27 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28215/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />сделайте дополнительно проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic682/</a></noindex> <br />
			<i>22.12.2011 13:56:21, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28215/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28215/</guid>
			<pubDate>Thu, 22 Dec 2011 13:56:21 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28214/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			похоже, подбрасываются все таки файлики в папку,<br />причина пока непонятна.<br /><br /><b>выполнить скрипт в uVS</b><br />скопировать содержимое кода в буфер обмена<br />закрыть браузеры перед выполнением скрипта<br />uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена<br /><br />
====code====
<pre>

;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;1348.EXE
addsgn 3AEC779A7CAA497A09D4AE98A09E435772DCAFA3600B1F78857B763D11D6311C12E142910EE06DB6AA4684D449161F77F0AF168DAA62B0BC9857A1C8CB062276 8 tr2

zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;B628.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;CDA5.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;F21C.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;FCD6.EXE
chklst
delvir
deltmp
delnfr
restart

</pre>
=============
<br /><br />перезагрузка, пишем о старых и новых проблемах.<br /><br />архив из папки uVS с копиями вирусов для вирлаба с таким именем, например: 2010-10-04_13-30-55.rar/7z)<br />отправить в почту support@esetnod32.ru, sendvirus2011@gmail.com <br />если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected <br />
			<i>22.12.2011 13:55:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28214/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28214/</guid>
			<pubDate>Thu, 22 Dec 2011 13:55:27 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28206/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ESS не обнаружил Win32/Kryptik.XOG !<br />После выполнения скрипта в uVS образ автозапуска, вероятно, был создан автоматически, однако, направляю архив образа, подготовленный самостоятельно.<br />Архив из папки uVS с копиями вирусов направлен по указанным адресам. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6349">esslog_ram.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6350">SCSI4_2011-12-22_12-39-44 automatic.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6351">SCSI4_2011-12-22_12-42-20.rar</a><br /><i>22.12.2011 13:41:09, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28206/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28206/</guid>
			<pubDate>Thu, 22 Dec 2011 13:41:09 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28162/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<b>выполнить скрипт в uVS</b><br />скопировать содержимое кода в буфер обмена<br />закрыть браузеры перед выполнением скрипта<br />uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена<br /><br />
====code====
<pre>

;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;1348.EXE
addsgn 3AEC779A7CAA497A09D4AE98A09E435772DCAFA3600B1F78857B763D11D6311C12E142910EE06DB6AA4684D449161F77F0AF168DAA62B0BC9857A1C8CB062276 8 tr2

zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;B628.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;CDA5.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;F21C.EXE
zoo %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;FCD6.EXE
delall %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;9F66.EXE
chklst
delvir
deltmp
delnfr
restart

</pre>
=============
<br /><br />перезагрузка, пишем о старых и новых проблемах.<br /><br />архив из папки uVS с копиями вирусов для вирлаба с таким именем, например: 2010-10-04_13-30-55.rar/7z)<br />отправить в почту support@esetnod32.ru, sendvirus2011@gmail.com <br />если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected <br />-----------<br />после перезагрузки,<br />выполните сканирование в ESET NOD32 <B>только</B> оперативной памяти<br />добавить лог сканирования,<br /><br />и еще раз выполните скрипт в uVS<br />(тот что выше.... adddir; crimg в предыдущем сообщении)<br /> <br />новый образ добавить на форум <br />
			<i>22.12.2011 06:08:40, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28162/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28162/</guid>
			<pubDate>Thu, 22 Dec 2011 06:08:40 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28128/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ок <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6333">SCSI4_2011-12-21_20-53-53.rar</a><br /><i>21.12.2011 21:04:30, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28128/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28128/</guid>
			<pubDate>Wed, 21 Dec 2011 21:04:30 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28123/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<b>выполнить скрипт в uVS</b><br />скопировать содержимое кода в буфер обмена<br />uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена<br /><br />
====code====
<pre>

;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

adddir %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING
crimg

</pre>
=============
<br />автоматически созданный образ автозапуска добавьте на форум. <br />
			<i>21.12.2011 20:11:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28123/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28123/</guid>
			<pubDate>Wed, 21 Dec 2011 20:11:27 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28099/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ждем ) <br />
			<i>21.12.2011 16:06:24, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28099/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28099/</guid>
			<pubDate>Wed, 21 Dec 2011 16:06:24 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28097/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Направляю данные. Win32/Kryptik.XOG снова найден ess.<br />mbam_log fullscan: лог малваребайт при полном сканировании (найдена 1 угроза). В результате стандартного решения (быстрое сканирование в малваребайте) угроз не обнаружено. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6321">journal ess.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6322">mbam_log.rar</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6323">mbam_log fullscan.rar</a><br /><i>21.12.2011 15:18:33, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28097/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28097/</guid>
			<pubDate>Wed, 21 Dec 2011 15:18:33 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28096/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<b>выполнить скрипт в uVS</b><br />скопировать содержимое кода в буфер обмена<br />закрыть браузеры перед выполнением скрипта<br />uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена<br /><br />
====code====
<pre>

;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

zoo %SystemDrive%&#92;PROGRAM FILES (X86)&#92;ALCOHOL SOFT&#92;ALCOHOL 120&#92;PLUGINS&#92;HELPER&#92;ALSRVN.EXE
addsgn 9252771A146AC1CC0B44504EA34F1AA2248ADCFF8F5148FB483C2EB2C046E1DCA91185DF39129C925E870F81C5F8B5EBA6AD05CA54DAB02C2CACD1284C18A19D 19 Win32/Delf.SG

delall %SystemDrive%&#92;PROGRAM FILES (X86)&#92;ALCOHOL SOFT&#92;ALCOHOL 120&#92;PLUGINS&#92;HELPER&#92;ALSRVN.EXE
delall %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;ROAMING&#92;TIUQUJ.CMD
deltmp
delnfr
restart

</pre>
=============
<br /><br />перезагрузка, пишем о старых и новых проблемах.<br />----------<br />+<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">лог журнала обнаружения угроз</a></noindex><br />+<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">лог малваребайт</a></noindex> <br />
			<i>21.12.2011 13:24:55, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28096/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28096/</guid>
			<pubDate>Wed, 21 Dec 2011 13:24:55 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28095/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			направляю <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6320">SCSI4_2011-12-21_13-06-50.rar</a><br /><i>21.12.2011 13:13:24, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28095/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28095/</guid>
			<pubDate>Wed, 21 Dec 2011 13:13:24 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28093/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			вы же не первый раз на форуме,<br />сделайте образ автозапуска<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex> <br />
			<i>21.12.2011 12:58:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28093/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28093/</guid>
			<pubDate>Wed, 21 Dec 2011 12:58:33 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Kryptik.XOG троянская программа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3329/message28092/">модифицированный Win32/Kryptik.XOG троянская программа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Добрый день.<br />C:\Users\admin\AppData\Roaming\893C.exe - модифицированный Win32/Kryptik.XOG троянская программа - очищен удалением - изолирован. После перезагрузки ESS 5.0.95.0 снова обнаруживает троян по прежнему адресу с новым именем *.exe<br />Если будем лечить, то как ? <br />
			<i>21.12.2011 12:46:20, abrazo.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3329/message28092/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3329/message28092/</guid>
			<pubDate>Wed, 21 Dec 2011 12:46:20 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
