<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: sysNT.exe Win32/TrojanDropper.Agent.IISTPVU]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме sysNT.exe Win32/TrojanDropper.Agent.IISTPVU форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 17 Apr 2026 14:49:18 +0300</pubDate>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message66450/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			доброго времени суток!<br />вышла лечилка Codplat.AA Cleaner<br /><noindex><a href="http://www.eset.com/download/utilities/detail/family/204/" target="_blank" rel="nofollow">http://www.eset.com/download/utilities/detail/family/204/</a></noindex><br />с одним НО - не понимает русский язык в именах расшифрованных файлов<br />обещали передать в лабораторию <br />
			<i>16.04.2013 08:33:31, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message66450/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message66450/</guid>
			<pubDate>Tue, 16 Apr 2013 08:33:31 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message62209/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />santy пишет:<br /><br />====quote====<br />nadworny_av пишет:<br />С Наступившим вас! <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /><br />Слышно что-нибудь по данной проблеме?<br />=============<br />ну, в первую очередь от вас должны быть новости. помогают ли обновленные базы в излечении зараженных файлов или нет.<br />=============<br />инфицированные файлы с sysnt.exe теперь обнаруживаются и пихаются в карантин. про лечение ничего не слышно ( <br />
			<i>28.01.2013 13:15:34, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message62209/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message62209/</guid>
			<pubDate>Mon, 28 Jan 2013 13:15:34 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message62205/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />nadworny_av пишет:<br />С Наступившим вас! <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /><br />Слышно что-нибудь по данной проблеме?<br />=============<br />ну, в первую очередь от вас должны быть новости. помогают ли обновленные базы в излечении зараженных файлов или нет. <br />
			<i>28.01.2013 12:45:36, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message62205/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message62205/</guid>
			<pubDate>Mon, 28 Jan 2013 12:45:36 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60652/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			С Наступившим вас! <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /><br />Слышно что-нибудь по данной проблеме? <br />
			<i>02.01.2013 09:30:41, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60652/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60652/</guid>
			<pubDate>Wed, 02 Jan 2013 09:30:41 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60429/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />santy пишет:<br />продублируете тогда на support@esetnod32.ru.<br /><br />====quote====<br />\Рабочий стол\Служебка на вывоз Cisco 2801.exe.<br />=============<br />а сам док сохраняется при этом после распаковки? документ чистый после удаления тела вируса?<br />=============<br />продублировал<br />сам док, как написано в первом посте, вирус сохраняет в C:\temp32 в нумерованной подпапке. И если при очередном запуске вируса он не успевает инфицировать док повторно, то документом вполне можно пользоваться. Видимых повреждений структуры и содержимого документа нет. <br />
			<i>28.12.2012 10:26:09, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60429/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60429/</guid>
			<pubDate>Fri, 28 Dec 2012 10:26:09 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60428/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			продублируете тогда на support@esetnod32.ru.<br /><br /><br />====quote====<br />\Рабочий стол\Служебка на вывоз Cisco 2801.exe.<br />=============<br />а сам док сохраняется при этом после распаковки? документ чистый после удаления тела вируса? <br />
			<i>28.12.2012 09:42:39, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60428/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60428/</guid>
			<pubDate>Fri, 28 Dec 2012 09:42:39 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60427/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			отправил примеры зараженных доков и файл s<B>y</B>sNT.exe через форму<br /><br />====quote====<br /><B>Invalid address:</B><br />Спасибо, Ваше сообщение успешно отправлено.<br /><br />=============<br />"Invalid address" - это нормально?<br /><br />====quote====<br />santy пишет:<br />судя по VT ESET NOD32 <noindex><a href="https://www.virustotal.com/file/24653d2fa1e10a3b5d3e55635e56b9f9a76488f29677f0a7fcc64cdf96d7153f/analysis/1356670579/" target="_blank" rel="nofollow">теперь детектирует данный файл</a></noindex> <br /><br />====quote====<br />ESET-NOD32 	Win32/Delf.RBB 	20121227<br />=============<br />обновите базы и проверьте, будет ли он лечить зараженные файлы<br />=============<br />базы обновились, файл s<B>t</B>sNT.exe ESET EA нашел и поместил в карантин. Инфицированные документы сканированием не детектирует. Только при запуске обнаруживает и кидает в карантин s<B>y</B>sNT.exe:<br /><br />====quote====<br />28.12.2012 8:58:00	Защита в режиме реального времени	файл	C:\sysNT.exe	вероятно модифицированный Win32/TrojanDropper.Agent.IISTPVU троянская программа	очищен удалением - изолирован		Событие произошло в новом файле, созданном следующим приложением: C:\Documents and Settings\nadworny\Рабочий стол\Служебка на вывоз Cisco 2801.exe.<br />=============<br /> <br />
			<i>28.12.2012 09:11:57, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60427/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60427/</guid>
			<pubDate>Fri, 28 Dec 2012 09:11:57 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60426/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			судя по VT ESET NOD32 <noindex><a href="https://www.virustotal.com/file/24653d2fa1e10a3b5d3e55635e56b9f9a76488f29677f0a7fcc64cdf96d7153f/analysis/1356670579/" target="_blank" rel="nofollow">теперь детектирует данный файл</a></noindex><br /><br />====quote====<br />ESET-NOD32 	Win32/Delf.RBB 	20121227<br />=============<br />обновите базы и проверьте, будет ли он лечить зараженные файлы <br />
			<i>28.12.2012 08:58:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60426/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60426/</guid>
			<pubDate>Fri, 28 Dec 2012 08:58:49 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60425/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте в архив само тело вируса, и несколько зараженных файлов.<br /><br />посмотрите - здесь есть форма отправки<br /><noindex><a href="http://www.esetnod32.ru/support/knowledge_base/new_virus/" target="_blank" rel="nofollow">http://www.esetnod32.ru/support/knowledge_base/new_virus/</a></noindex> <br />
			<i>28.12.2012 08:29:37, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60425/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60425/</guid>
			<pubDate>Fri, 28 Dec 2012 08:29:37 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60424/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />santy пишет:<br />здесь имеет смысл выслать в вирлабы не только сам файл, но и зараженные доки, чтобы была выполнена процедура лечения. <br /><br />=============<br />надеюсь, не ВСЕ зараженные файлы? %) только для примера? на какой адрес?<br /><br />====quote====<br />santy пишет:<br />либо здесь другой вариант. доки скрываются, а вместо них добавляется вирусное тело.<br /><br />=============<br />если бы доки скрывались - это было бы вообще сказочно ) но, к сожалению, нет ( <br />
			<i>28.12.2012 08:24:18, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60424/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60424/</guid>
			<pubDate>Fri, 28 Dec 2012 08:24:18 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60367/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />nadworny_av пишет:<br />zoo отослал на почту<br />Mbam автоматически лог не вывел. сделал "показать результаты - сохранить отчет".<br />кгм... в логе далеко не все инфицированные объекты<br />=============<br />да, mbam здесь показывает все зараженные файлы. здесь имеет смысл выслать в вирлабы не только сам файл, но и зараженные доки, чтобы была выполнена процедура лечения. <br /><br />либо здесь другой вариант. доки скрываются, а вместо них добавляется вирусное тело.<br />---------------<br />на виртуалке не запускается, возможно есть защита от запуска на VM. <br />
			<i>27.12.2012 17:22:19, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60367/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60367/</guid>
			<pubDate>Thu, 27 Dec 2012 17:22:19 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60362/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<noindex><a href="https://www.virustotal.com/file/24653d2fa1e10a3b5d3e55635e56b9f9a76488f29677f0a7fcc64cdf96d7153f/analysis/1356611123/" target="_blank" rel="nofollow">ссылка на virustotal</a></noindex><br />stsNT.exe отправил <br />
			<i>27.12.2012 16:34:32, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60362/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60362/</guid>
			<pubDate>Thu, 27 Dec 2012 16:34:32 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60357/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			zoo отослал на почту<br />Mbam автоматически лог не вывел. сделал "показать результаты - сохранить отчет".<br />кгм... в логе далеко не все инфицированные объекты <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=12854">mbam-log-2012-12-27 (15-56-55).txt</a><br /><i>27.12.2012 16:21:54, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60357/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60357/</guid>
			<pubDate>Thu, 27 Dec 2012 16:21:54 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60352/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />если сохранилась копия файла STSNT.EXE, сделайте его проверку на <noindex><a href="http://virustotal.com" target="_blank" rel="nofollow">http://virustotal.com</a></noindex><br />и добавьте в сообщение ссылку на линк проверки.<br />+<br />вышлите копию данного файла в архиве с паролем infected в почту safety@chklst.ru <br />
			<i>27.12.2012 16:16:21, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60352/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60352/</guid>
			<pubDate>Thu, 27 Dec 2012 16:16:21 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60347/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<b>Здравствуйте!</b><br /><br />Выполните следующий <b>скрипт в uVS</b>:<br />- запускаете программу еще раз, ожидаете пока закончится построения списка (убедитесь что программа извлечена из архива в отдельную папку. <b>не нужно запускать ее из самого архива</b>);<br />- копируете следующий текст из поля &quot;Код&quot; в буфер обмена (выделяете текст мышкой, затем щелкаете правой кнопкой и выбираете Копировать текст);<br />
====code====
<pre>;;uVS v3.76.2 script &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1

addsgn A7679B19919A1F245C6C623624C8FA6CE47503C549AF77F70D83C5D8AFE615C503AF6FDF7E557504FB7F7B1B86626B12FD21178DD11AC535477ECC934F462219 8 Virus89
zoo %Sys32%&#92;CONFIG&#92;SYSTEMPROFILE&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;STSNT.EXE
bl C36213ADDCFD3026C6982DC79D9C8759 42496
; C:&#92;DOCUMENTS AND SETTINGS&#92;АДМИНИСТРАТОР&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;STSNT.EXE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;АДМИНИСТРАТОР&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;STSNT.EXE
; C:&#92;DOCUMENTS AND SETTINGS&#92;DEFAULT USER&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;STSNT.EXE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DEFAULT USER&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;STSNT.EXE
chklst
delvir
deltmp
delnfr
czoo
restart</pre>
=============
<br />- затем слева наверху выбираете пункт <b>Скрипт - Выполнить скрипт находящийся в буфере обмена</b>;<br />- скрипт должен автоматически появиться в этом окне. если он не появился или там находится не то что вы скопировали, то удаляете содержимое и вставляете текст скрипта правой кнопкой мыши;<br />- <b>обязательно закрываете</b> все открытые браузеры (Opera, Mozilla, IE), отключаете в антивирусе защиту (обычно правой кнопкой мыши по иконке в трее - Временно отключить защиту или т.п.) и жмете в uVS кнопку <b>Выполнить</b>;<br />- ждете окончания выполнения скрипта в программе. если будут появляться различные запросы на удаление программ, то везде нажимаем кнопки <b>Да или Далее</b>;<br />- по окончанию выполнения скрипта компьютер перезагрузится.<br />- в папке, откуда запускали программу (uVS), появится новый архив с сегодняшней датой и временем - например 2012-03-09_09-29-00.7z - это архив с вирусами, егнужно прислать на электронный адрес sendvirus2011@gmail.com.<br /><B>- после перезагрузки делаем лог Mbam</B> как написано <noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">здесь</a></noindex> (можно выполнить быструю проверку, а не полную). программу можно скачать <noindex><a href="http://rghost.ru/users/Angel-iz-Ada/releases/Malwarebytes-Anti-Malware" target="_blank" rel="nofollow">отсюда</a></noindex>. ссылку на лог выложить сюда. <br />
			<i>27.12.2012 15:21:45, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60347/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60347/</guid>
			<pubDate>Thu, 27 Dec 2012 15:21:45 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8230/message60345/">sysNT.exe Win32/TrojanDropper.Agent.IISTPVU</a></b> <i>Подмена файлов MS Word исполняемым файлом с распаковкой документа и тела вируса</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Доброго времени суток!<br /><br />Проблема проявилась, когда у одного из пользователей сетевого обменника перестали открываться документы из его сетевой папки.<br />"Приложение sysNT.exe выполнило... и будет закрыто". Документы оказались исполняемыми файлами с иконкой Word'а, скрытых файлов в папке не обнаружено. Пользователь говорит, что незадолго до этого ESET Endpoint Antivirus выругался на что-то, но вспомнить больше не смог.<br /><br />Взял проверить папку к себе на компьютер. Что удалось выяснить.<br />Сканирование ESET EA 5.0.2122.10 инфицированных файлов заразы не обнаружило.<br />Сканирование утилитами DrWeb CureIT и Kaspersky Virus Removal Tool обнаружило трояны, но лечить отказалось.<br /><br />Далее... При запуске инфицированного файла ESET EA обнаруживает запущенный процесс sysNT.exe и благополучно убивает его с сообщением:<br /><br />====quote====<br />вероятно модифицированный Win32/TrojanDropper.Agent.IISTPVU троянская программа	очищен удалением - изолирован<br />=============<br />Но не слишком быстро, поэтому в системе становится на несколько инфицированных документов (doc, docx) больше. Тем не менее в некоторых случаях документ открывается в ассоциированной программе. Позже распакованные документы удавалось обнаружить в папке C:\temp32 в нумерованных подкаталогах (если до них не успевал добираться вирус и инфицировать снова <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /><br />В автозагрузке появился файл s<B>t</B>sNT.exe, но ESET EA на него не среагировал. Файл был удален мной из автозагрузки и после перезагрузки снова туда не прописался.<br /><br />Краткое резюме (как я себе это вижу): приложение sysNT.exe при запуске прописывает s<B>t</B>sNT.exe в автозагрузку пакует документы, до которых успевает добраться и себя в исполняемый файл. При запуске распаковывает документ в папку C:\temp32, открывает его вордом, распаковывает и запускает sysNT.exe<br /><br />Необходимо решение по автоматическому лечению и восстановлению инфицированных документов.<br />Очень надеюсь на вашу помощь.<br />Лог UVS во вложении. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=12852">BDM-KORADMNOTE_2012-12-27_13-46-17.7z</a><br /><i>27.12.2012 14:33:35, nadworny_av.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8230/message60345/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8230/message60345/</guid>
			<pubDate>Thu, 27 Dec 2012 14:33:35 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
