<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Win32/SpyVoltar.A  + lsass.exe]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Win32/SpyVoltar.A  + lsass.exe форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 30 Apr 2026 14:25:25 +0300</pubDate>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56344/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, все нормально. нет переадресации в настройках IE на подключение к левому прокси.<br />------------<br />выполните наши рекомендации<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic3998/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic3998/</a></noindex> <br />
			<i>12.11.2012 10:49:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56344/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56344/</guid>
			<pubDate>Mon, 12 Nov 2012 10:49:49 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56340/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			лог hijackthis до перезагрузки<br />лог hijackthis после перезагрузки <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=12144">hijackthis_после.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=12145">hijackthis_до.log</a><br /><i>12.11.2012 10:08:37, openid.mail.ru/mail/dmtet.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56340/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56340/</guid>
			<pubDate>Mon, 12 Nov 2012 10:08:37 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56339/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			лог до перезагрузки:<br />и после<br /><br />вроде как всё теперь? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=12142">mbam-log-2012-11-12 (11-20-54).txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=12143">mbam-log-2012-11-12 (11-47-42).txt</a><br /><i>12.11.2012 10:06:42, openid.mail.ru/mail/dmtet.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56339/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56339/</guid>
			<pubDate>Mon, 12 Nov 2012 10:06:42 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56336/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />сделайте лог hijackthis<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic53/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic53/</a></noindex><br />только саму программу скачайте оtсюда<br /><noindex><a href="http://sourceforge.net/projects/hjt/" target="_blank" rel="nofollow">http://sourceforge.net/projects/hjt/</a></noindex> <br />
			<i>12.11.2012 09:33:56, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56336/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56336/</guid>
			<pubDate>Mon, 12 Nov 2012 09:33:56 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56335/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, удалите найденное в мбам,<br />далее,<br />перегрузите систему и еще раз выполните быстрый мбам <br />
			<i>12.11.2012 09:31:16, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56335/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56335/</guid>
			<pubDate>Mon, 12 Nov 2012 09:31:16 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56334/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			мбам нашел 12 угроз:<br /><br /><br />жду решения. мбам пока не закрыл. Удалить объекты? -спрашивает <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=12141">mbam-log-2012-11-12 (11-20-54).txt</a><br /><i>12.11.2012 09:23:22, openid.mail.ru/mail/dmtet.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56334/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56334/</guid>
			<pubDate>Mon, 12 Nov 2012 09:23:22 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56331/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте лог сканирования мбам <br />
			<i>12.11.2012 08:51:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56331/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56331/</guid>
			<pubDate>Mon, 12 Nov 2012 08:51:33 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56330/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			проблема решилась.<br /><br />В онлайн банк с этого компа не захожу никогда.<br /><br />ZOO отчет отправил на указанные почты <br />
			<i>12.11.2012 08:42:08, openid.mail.ru/mail/dmtet.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56330/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56330/</guid>
			<pubDate>Mon, 12 Nov 2012 08:42:08 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56329/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по этой проблеме<br /><br />====quote====<br />не могу попасть в личный кабиинет в он-лан банке - выскакиваю на какую-то "подложку". <br />=============<br />отработаем после пролечивания системы. <br />
			<i>12.11.2012 08:23:04, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56329/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56329/</guid>
			<pubDate>Mon, 12 Nov 2012 08:23:04 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56328/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>
;uVS v3.76 script &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
OFFSGNSAVE
addsgn 1A206E9A5583348CF42B627DA804DEC9E946303A45714B5C894889985453A3384A2403DD7A7195CDEBF5921EBC1648FA7DADE6F168EE586D2D77D02A2E7B3873 8 Voltar.1112
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;TETERIN.PZSP&#92;APPLICATION DATA&#92;LSASS.EXE
addsgn A7679B19B192CF9E2787F8E6A38C3625E76E51AE4EBE3B60402768E438B6020F23E8D65FDE159DC46FA4A8160232557728DB001BA8254F8F6904E72F66425130 8 Carberp.1112
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;TETERIN.PZSP&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;GFKD1RWT260.EXE
bl 6DA88992BCB668BE735CA35426B55B45 190464
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;TETERIN.PZSP&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;GFKD1RWT260.EXE
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;TETERIN.PZSP&#92;APPLICATION DATA&#92;LSASS.EXE
chklst
delvir
delall LINKDEL.CMD
delref COPY
delref HTTP://BROWSERHELP2.RU
deltmp
delnfr
regt 14
czoo
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив из каталога uVS, созданный после скрипта (например: ZOO_2011-12-31_23-59-59.rar/7z) &nbsp;отправить в почту sendvirus2011@gmail.com, support@esetnod32.ru &nbsp;<br />------------<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic682/</a></noindex> <br />
			<i>12.11.2012 08:04:38, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56328/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56328/</guid>
			<pubDate>Mon, 12 Nov 2012 08:04:38 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/SpyVoltar.A  + lsass.exe</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic7596/message56327/">Win32/SpyVoltar.A  + lsass.exe</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Помогите справиться с этим:<br /><br />Клиническая картина: постоянно выскакивает сообщение "Яндекс.Защитник": изменилась домашняя страница, открывается сайт speed2 или browserhelp2 при открытии браузера, и не могу попасть в личный кабиинет в он-лан банке - выскакиваю на какую-то "подложку".<br />Первичный осмотр нодом: 8 троянов удалено, 1 удалить невозможно.<br />Оперативная память = C:\Users\********\AppData\Roaming\lsass.exe - модифицированный Win32/SpyVoltar.A троянская программа - очистка невозможна. <br />=============<br /><br />Та же самая картина и у меня возникла.<br />Еще при запуске любого браузера вылазила начальная страница speed2.ru<br /><br /><br />из автозагурзки пока отключил этот процесс: &nbsp;lsass.exe<br /><br />Жду помощи от вас.<br /><br />файл Uvs приложен<br /><br />из hosts убрал лишнее <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=12140">KO-TETERIN_2012-11-12_09-12-12.7z</a><br /><i>12.11.2012 07:29:10, dmtet@mail.ru.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic7596/message56327/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic7596/message56327/</guid>
			<pubDate>Mon, 12 Nov 2012 07:29:10 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
