<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Оперативная память = explorer.exe(2256)]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Оперативная память = explorer.exe(2256) форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 02 May 2026 21:01:20 +0300</pubDate>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40848/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			betwinservicexp сам по себе безопасен (это легальная программа), в данном случае бэкдор использует его для терминального доступа к рабочему столу, сам бэкдор мы удалили. посмотрите, возможно ли его деинсталлировать в через установленные программы. <br />
			<i>18.04.2012 12:36:10, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40848/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40848/</guid>
			<pubDate>Wed, 18 Apr 2012 12:36:10 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40846/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			мда в безопасном не получится сейчас, тоьлко завтра, удаленно его юзаю , естькакието другие варианты? <br />
			<i>18.04.2012 12:33:05, trostyan.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40846/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40846/</guid>
			<pubDate>Wed, 18 Apr 2012 12:33:05 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40826/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			нет, новые рождаются. логи нужны теперь от малваребайт после выполнения скрипта в безопасном режиме. <br />
			<i>18.04.2012 09:59:55, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40826/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40826/</guid>
			<pubDate>Wed, 18 Apr 2012 09:59:55 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40822/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />santy пишет:<br /><br />====quote====<br />trostyan пишет:<br /><br />santy, скажите а как можно узнать источник ,откуда эта зараза забегает...у меня уже вторую машину заражает...думаю что где то в сетке лежит<br />=============<br /><br />это пробивает не из локльной сети, а из инета. Carberp+RDPDoor, к тому же подменены настройки DNS, а это значит, что браузеры идут не туда - куда думают, а куда им говорят.<br />=============<br /><br />че еще не всех поймали???? ох уж эти жулики <br />
			<i>18.04.2012 09:43:22, trostyan.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40822/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40822/</guid>
			<pubDate>Wed, 18 Apr 2012 09:43:22 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40819/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />trostyan пишет:<br />santy, скажите а как можно узнать источник ,откуда эта зараза забегает...у меня уже вторую машину заражает...думаю что где то в сетке лежит<br />=============<br />это пробивает не из локльной сети, а из инета. Carberp+RDPDoor, к тому же подменены настройки DNS, а это значит, что браузеры идут не туда - куда думают, а куда им говорят. <br />
			<i>18.04.2012 08:44:56, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40819/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40819/</guid>
			<pubDate>Wed, 18 Apr 2012 08:44:56 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40818/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			данный скрипт выполните <B>в безопасном режиме</B>.<br />--------------<br />выполняем скрипт в uVS<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>
;uVS v3.74 script &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
delall %Sys32%&#92;DRIVERS&#92;BETWINKF.SYS
delall %Sys32%&#92;DRIVERS&#92;BETWINMF.SYS
delall %Sys32%&#92;BETWINSERVICEXP.EXE
delall %Sys32%&#92;DRIVERS&#92;BETWINSYSTEM.SYS
delall %Sys32%&#92;DRIVERS&#92;BETWINVF.SYS
delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
deltmp
delnfr
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />далее,<br />сделайте дополнительно <noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">быструю проверку системы в малваребайт</a></noindex> <br />
			<i>18.04.2012 08:41:42, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40818/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40818/</guid>
			<pubDate>Wed, 18 Apr 2012 08:41:42 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40817/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			нет, логи веба некогда смотреть. Я так понимаю вы у нас рабочие компьютеры лечите. <br />
			<i>18.04.2012 08:38:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40817/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40817/</guid>
			<pubDate>Wed, 18 Apr 2012 08:38:41 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40816/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			перед тем как отправить вам логи я просканировал систему NODом и webо"вской утилиткой, нод не нашел подозрительные файлы Веб нашел..я подумал может вам будет интересно вот лог Weba, там два файла были удалены....<br /><br /><br />и лог UVS &nbsp;после скрипта <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=8984">CureIt.log</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=8985">WORK_2012-04-18_12-22-28.7z</a><br /><i>18.04.2012 08:31:41, trostyan.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40816/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40816/</guid>
			<pubDate>Wed, 18 Apr 2012 08:31:41 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40815/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			сейчас система досканируется, и я выполню скрипт...<br /><br />santy, скажите а как можно узнать источник ,откуда эта зараза забегает...у меня уже вторую машину заражает...думаю что где то в сетке лежит <br />
			<i>18.04.2012 08:18:33, trostyan.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40815/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40815/</guid>
			<pubDate>Wed, 18 Apr 2012 08:18:33 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40814/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<span class="bx-font" style="font-size:;"><span class="bx-font" style="color:quotRedquot">выполняем скрипт в uVS</span></span><br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>
;uVS v3.74 script &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
zoo %Sys32%&#92;MSWXMKSL.EXE
addsgn 964D779A556A19FBEEBE51D978E853054D10ECB689AA7BF1A0C3C5BC50559D5C704194DE5BBDCD9017A4E21E4A3249F9A4F3CCF191DEDA2C4777CC07E747221B 14 tr.Agent
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMIN&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;M4E0K18VKJA.EXE
addsgn A7679B1BB9F24C720B87F8E6A38DA605258AFC31CC0E1F7885C302F9C8B2714C23D086A73D559D49ECC57C9F4616493D3867E87255DA7769B176A42FC766AB5E 8 tr.Carberp
bl 2F00381FB9E7AEC54D523D3251ACE134 299560
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMIN&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;M4E0K18VKJA.EXE
delall %Sys32%&#92;MSWXMKSL.EXE
addsgn A7679B19B93AA4AA3CD4AEE2ED8DC26D251ABCD461122678854001B806BCB02423BDEEAD54C9759B1180841C821A1E90BDB7E80B03C0DAD9C523982FC785E67F 8 tr.Carberp
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMIN&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;JQSK9WSINO0.EXE
bl FEED27537AEFF3747A652F92798091AB 184320
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMIN&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;JQSK9WSINO0.EXE
addsgn A76592C9033DCF0F07D5DBB48CD41205256257FC89FAE00D953CB0B0AFA379ED2327C347C185C217704946934643C01FFE33E4253FDADADAC50AAF2FC78F678B 64 rdpdoor
zoo %Sys32%&#92;XTGINA.DLL
delall %Sys32%&#92;XTGINA.DLL
deltmp
delnfr
setdns Local&#92;4&#92;{B0D2B843-5410-4032-8651-46D22AF435AE}&#92;
setdns Подключение по локальной сети 2&#92;4&#92;{51FF7190-9224-4085-BA1E-CE21510EA33F}&#92;
setdns Подключение по локальной сети 3&#92;4&#92;{38D6D195-DB0E-4C27-943A-ED08A564CFD8}&#92;
setdns Подключение по локальной сети&#92;4&#92;{D8740166-E042-456B-8174-401A0855CB92}&#92;
EXEC cmd /c"ipconfig /flushdns"
CZOO
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив, из каталога uVS, созданный после скрипта (например: 2011-12-31_23-59-59.rar/7z) &nbsp;отправить в почту sendvirus2011@gmail.com, support@esetnod32.ru &nbsp;<br />------------<br />далее,<br />сделайте новый образ автозапуска;<br /><br />сделайте дополнительно <noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">быструю проверку системы в малваребайт</a></noindex> <br />
			<i>18.04.2012 08:08:10, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40814/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40814/</guid>
			<pubDate>Wed, 18 Apr 2012 08:08:10 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = explorer.exe(2256)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5256/message40813/">Оперативная память = explorer.exe(2256)</a></b> <i>Оперативная память = explorer.exe(2256)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте в файле журнал NOd вот эти бяки...каким скриптом их убить???помогите я знаю вы могете<br /><br />18.04.2012 8:02:19	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = explorer.exe(2256)	вероятно модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа	очистка невозможна	WORK\User_142	<br />17.04.2012 7:48:56	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = explorer.exe(2392)	модифицированный Win32/TrojanDownloader.Carberp.AH троянская программа	очистка невозможна	WORK\User_142 <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=8983">WORK_2012-04-18_10-21-01.7z</a><br /><i>18.04.2012 07:34:47, trostyan.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5256/message40813/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5256/message40813/</guid>
			<pubDate>Wed, 18 Apr 2012 07:34:47 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
