<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: модифицированный Win32/Corkow]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме модифицированный Win32/Corkow форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 02 May 2026 21:21:48 +0300</pubDate>
		<item>
			<title>модифицированный Win32/Corkow</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3528/message29455/">модифицированный Win32/Corkow</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Спасибо за помощь. Архив с ZOO услал по адресам. Думаю тему можно прикрыть. <br />
			<i>10.01.2012 13:27:19, Blackfish.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3528/message29455/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3528/message29455/</guid>
			<pubDate>Tue, 10 Jan 2012 13:27:19 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3528/message29453/">модифицированный Win32/Corkow</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, удалите только этот объект<br /><br />====quote====<br />Registry Keys Detected: 1<br />HKLM\SOFTWARE\Microsoft\SDKhlpUser (Password.Stealer) -&gt; No action taken.<br />=============<br />далее,<br />выполните <noindex><a href="http://forum.esetnod32.ru/forum9/topic751/" target="_blank" rel="nofollow">наши рекомендации</a></noindex> <br />
			<i>10.01.2012 12:45:06, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3528/message29453/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3528/message29453/</guid>
			<pubDate>Tue, 10 Jan 2012 12:45:06 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3528/message29451/">модифицированный Win32/Corkow</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			После выполнения скрипта Нод перестал обнаруживать вирус.<br />Результат выполнения сканирования в малваребайт во вложении. Второй зараженнный объект случайно не по ошибке пометил? ключик связанный с Microsoft\Security Center|Updates. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6548">mbam-log-2012-01-10 (12-26-51).txt</a><br /><i>10.01.2012 12:35:37, Blackfish.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3528/message29451/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3528/message29451/</guid>
			<pubDate>Tue, 10 Jan 2012 12:35:37 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3528/message29441/">модифицированный Win32/Corkow</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			сделайте дополнительно <noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">проверку системы в малваребайт</a></noindex> <br />
			<i>10.01.2012 10:31:30, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3528/message29441/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3528/message29441/</guid>
			<pubDate>Tue, 10 Jan 2012 10:31:30 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3528/message29440/">модифицированный Win32/Corkow</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<b>выполнить скрипт в uVS</b><br />скопировать содержимое кода в буфер обмена<br />закрыть браузеры перед выполнением скрипта<br />uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена<br /><br />
====code====
<pre>

;uVS v3.73 script &#91;http://dsrt.dyndns.org&#93;

zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;OLOFINSKAJAEV&#92;APPLICATION DATA&#92;MICROSOFT CORPORATION&#92;NMMF._QI
addsgn 79A853921D1F5241CB57569C1BC05286DDEE800362F575787AB7E1ACAFA25540CB0B3CA8C13F9C11E98C84F5457C49907D37E38DAA2535EC59675B5BE30ADD07 8 Corkow.A &#91;NOD32&#93;

bl C474C8AEC93E45C139390C1C4C67DC33 434176
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;OLOFINSKAJAEV&#92;APPLICATION DATA&#92;MICROSOFT CORPORATION&#92;NMMF._QI
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;АДМИНИСТРАТОР&#92;APPLICATION DATA&#92;MICROSOFT&#92;INTERNET EXPLORER&#92;QIPSEARCHBAR.DLL
chklst
delvir

deltmp
delnfr
restart

</pre>
=============
<br /><br />перезагрузка, пишем о старых и новых проблемах.<br /><br />архив из папки uVS с копиями вирусов для вирлаба с таким именем, например: 2010-10-04_13-30-55.rar/7z)<br />отправить в почту support@esetnod32.ru, sendvirus2011@gmail.com <br />если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected <br />
			<i>10.01.2012 10:30:48, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3528/message29440/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3528/message29440/</guid>
			<pubDate>Tue, 10 Jan 2012 10:30:48 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Corkow</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic3528/message29434/">модифицированный Win32/Corkow</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Nod выдает следующую ошибку при запуске:<br /><br />====quote====<br /> Оперативная память » explorer.exe(1144) - модифицированный Win32/Corkow.A троянская программа - очистка невозможна<br />=============<br />Лог uVS прикреплен. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=6546">K80BUH0_2012-01-10_10-02-19.7z</a><br /><i>10.01.2012 10:10:41, Blackfish.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic3528/message29434/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic3528/message29434/</guid>
			<pubDate>Tue, 10 Jan 2012 10:10:41 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
