<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Win32/TrojanDownloader.Carberp.AD]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Win32/TrojanDownloader.Carberp.AD форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 30 Apr 2026 07:01:07 +0300</pubDate>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36588/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<B>Арвид</B> спасибо. ERA в лог с этой машины перестала жаловаться. вопрос можно решать закрытым. завтра буду с такой же напастью бороться, только там префикс AF на конце и юзер имел права админа.<br /><br />по поводу обновления софта все верно. надо регулярно обновлять софт от адобе, ставить заплатки винды (сколько вирей на машинах с xp sp2 это дивишься без конца). ограничивать учетные записи пользователей. отключить автозагрузку с любых носителей политикой домена. еще бы узнать как <br />запретить писать пользователям (не являющиеся админами) в Главное меню/Автозагрузка политикой домена. <br />
			<i>10.03.2012 09:49:17, kas.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36588/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36588/</guid>
			<pubDate>Sat, 10 Mar 2012 09:49:17 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36575/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			в Mbam найденное удалить<br />затем <noindex><a href="http://forum.esetnod32.ru/forum9/topic3998/" target="_blank" rel="nofollow">Выполните рекомендации</a></noindex><br />желательно обновлять софт на подобие Java Runtime Environment, Flash Player по мере выхода обнов. именно через их дыры сейчас заражаются системы <br />
			<i>09.03.2012 19:56:15, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36575/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36575/</guid>
			<pubDate>Fri, 09 Mar 2012 19:56:15 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36567/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			TDSSkiller заявил что все чисто <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=8002">TDSSKiller.2.7.19.0_09.03.2012_15.34.06_log.txt</a><br /><i>09.03.2012 15:43:03, kas.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36567/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36567/</guid>
			<pubDate>Fri, 09 Mar 2012 15:43:03 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36566/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1) сделал лог в mbam он мне нашел в корзине вирь, которого я удалил. ребутнулся.<br />2) удалил папку 0aBGtkg5p1uv0kh в корне диска C<br />3) натравил eset на С и оп. память. кажет что все чисто<br /><br />вроде отделался малой кровью <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=8001">mbam-log-2012-03-09 (15-30-20).txt</a><br /><i>09.03.2012 15:40:39, kas.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36566/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36566/</guid>
			<pubDate>Fri, 09 Mar 2012 15:40:39 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36565/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />kas пишет:<br />еще эта же машина жаловалась так:<br /><br />09.03.2012 10:18:04 -PC-1-3:C:\System Volume Information\_restore{062FB417-4F68-4D44-9F1C-4BA0BF7A1B51}\RP401\A0016289.exe Win32/Kryptik.ACAC. Esset его изолировал.<br />=============<br />правильно сделал. видно дропер сидел с системе и попал в точку восстановления системы <br />
			<i>09.03.2012 15:23:59, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36565/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36565/</guid>
			<pubDate>Fri, 09 Mar 2012 15:23:59 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36564/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			еще эта же машина жаловалась так:<br /><br />09.03.2012 10:18:04 - &nbsp;PC-1-3: &nbsp;C:\System Volume Information\_restore{062FB417-4F68-4D44-9F1C-4BA0BF7A1B51}\RP401\A0016289.exe Win32/Kryptik.ACAC. Esset его изолировал.<br /><br />тогда я сейчас делаю Malwarebytes лог и сюда его прикрепляю <br />
			<i>09.03.2012 15:21:30, kas.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36564/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36564/</guid>
			<pubDate>Fri, 09 Mar 2012 15:21:30 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36563/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Значит надо смотреть журнал антивируса - скорее всего он его и снес. Для зачистки хвостов не помешает сделать <noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">лог Malwarebytes</a></noindex> <br />
			<i>09.03.2012 15:18:30, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36563/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36563/</guid>
			<pubDate>Fri, 09 Mar 2012 15:18:30 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36562/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1) зловред создал папку 0aBGtkg5p1uv0kh в корне диска C с 2 файлами (klpclst.dat и wndsksi.inf)<br />2) сидел в autorun пользователя еще 7 числа. сейчас его нет. после ребута <br />
			<i>09.03.2012 15:17:08, kas.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36562/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36562/</guid>
			<pubDate>Fri, 09 Mar 2012 15:17:08 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36561/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Теперь нормальный лог, но не видно зловреда.<br />Сделайте лог программой <noindex><a href="http://support.kaspersky.ru/downloads/utils/tdsskiller.zip" target="_blank" rel="nofollow">TDSSkiller</a></noindex>. Ничего оттуда не удалять. Лог будет лежать в корне системного раздела (обычно диск С). <br />
			<i>09.03.2012 15:09:48, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36561/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36561/</guid>
			<pubDate>Fri, 09 Mar 2012 15:09:48 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36560/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			сделал в safe mode <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=8000">PC-1-3_2012-03-09_14-53-19.7z</a><br /><i>09.03.2012 14:59:15, kas.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36560/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36560/</guid>
			<pubDate>Fri, 09 Mar 2012 14:59:15 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36559/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			под учеткой юзера делал (active directory). шас сделаю в без. режиме под LA <br />
			<i>09.03.2012 14:47:46, kas.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36559/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36559/</guid>
			<pubDate>Fri, 09 Mar 2012 14:47:46 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36558/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Не под учетной записью Гостя случайно работаете? Лог uVS не удачный получился. Сделайте его в Безопасном режиме <br />
			<i>09.03.2012 14:36:38, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36558/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36558/</guid>
			<pubDate>Fri, 09 Mar 2012 14:36:38 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Carberp.AD</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4609/message36557/">Win32/TrojanDownloader.Carberp.AD</a></b> <i>Win32/TrojanDownloader.Carberp.AD</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Имя колонки	Значение<br />Идентификатор угрозы	Угроза 7402<br />Имя клиента	Pc-1-3<br />Имя компьютера	Pc-1-3<br />MAC-адрес	001d6014450b<br />Главный сервер	Veka-1c<br />Дата получения	2012-03-07 18:25:29<br />Дата обнаружения	2012-03-07 18:15:18<br />Уровень	Критическое предупреждение<br />Сканер	Модуль сканирования файлов, исполняемых при запуск<br />Объект	файл<br />Имя	Оперативная память » explorer.exe(1928)<br />Угроза	вероятно модифицированный &nbsp;Win32/TrojanDownloader.Carberp.AD &nbsp;троянская программа<br />Действие	очистка невозможна<br />Пользователь	<br />Информация	<br />Детали	Готово<br /><br />=============<br /><br />Юзер словил вирус. безопасно ли заходить под учеткой дом.админа и как заразу вычистить. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7998">PC-1-3_2012-03-09_14-21-45.7z</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7999">sysinspector.7z</a><br /><i>09.03.2012 14:33:28, kas.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4609/message36557/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4609/message36557/</guid>
			<pubDate>Fri, 09 Mar 2012 14:33:28 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
