<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Вирус для iBank2]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Вирус для iBank2 форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 30 Apr 2026 14:42:25 +0300</pubDate>
		<item>
			<title>Вирус для iBank2</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8494/message61839/">Вирус для iBank2</a></b> <i>Вирус для системы Клиент-Банк iBank2</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Файл "BIFIT_A\agent.exe" копирует себя в папку "%USERPROFILE%\Application Data\BIFIT_A", копирует "itcspea.dll" в "%WINDOWS%\system32" и самоудаляется. Что ещё делает не знаю.<br />=============<br />ради интереса надо было снять образ автозапуска<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex><br />тогда будет проще анализировать, какие изменения внесены в систему. <br />
			<i>24.01.2013 18:46:06, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8494/message61839/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8494/message61839/</guid>
			<pubDate>Thu, 24 Jan 2013 18:46:06 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус для iBank2</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8494/message61817/">Вирус для iBank2</a></b> <i>Вирус для системы Клиент-Банк iBank2</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />zloyDi пишет:<br />проблема в том что Вам необходимо провести полный анализ системы, в техподдержке это сделают и скажут какие именно файлы нужны, удалите все вложения и ссылки которые Вы тут оставили и отправьте все в саппорт с описанием проблемы.<br /><br />Спасибо.<br />=============<br /><br />Удалил. <br />
			<i>24.01.2013 16:23:13, LGFox.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8494/message61817/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8494/message61817/</guid>
			<pubDate>Thu, 24 Jan 2013 16:23:13 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус для iBank2</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8494/message61812/">Вирус для iBank2</a></b> <i>Вирус для системы Клиент-Банк iBank2</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			проблема в том что Вам необходимо провести полный анализ системы, в техподдержке это сделают и скажут какие именно файлы нужны, удалите все вложения и ссылки которые Вы тут оставили и отправьте все в саппорт с описанием проблемы.<br /><br />Спасибо. <br />
			<i>24.01.2013 15:51:49, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8494/message61812/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8494/message61812/</guid>
			<pubDate>Thu, 24 Jan 2013 15:51:49 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус для iBank2</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8494/message61811/">Вирус для iBank2</a></b> <i>Вирус для системы Клиент-Банк iBank2</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />zloyDi пишет:<br />Я рекомендовал бы сразу обратится сюда support@esetnod32.ru<br />=============<br /><br />А у вас есть сервис, куда можно стучать о новых зловредах? Или в поддержку и стучать? <br />
			<i>24.01.2013 15:33:00, LGFox.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8494/message61811/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8494/message61811/</guid>
			<pubDate>Thu, 24 Jan 2013 15:33:00 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус для iBank2</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8494/message61810/">Вирус для iBank2</a></b> <i>Вирус для системы Клиент-Банк iBank2</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			У вас файлы только до 3,81 Мб можно грузить. Поэтому вот ещё: <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_wink.gif" border="0" data-code=";)" data-definition="SD" alt=";)" style="width:16px;height:16px;" title="Шутливо" class="bx-smile" /><br /><br />Здесь два архива:<br /><br />- "jre7.rar" - Папка из "Program Files" с java...<br />- "infotecs.rar" - Папка "C:\Program Files\InfoteCS" <br />
			<i>24.01.2013 15:30:03, LGFox.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8494/message61810/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8494/message61810/</guid>
			<pubDate>Thu, 24 Jan 2013 15:30:03 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус для iBank2</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8494/message61807/">Вирус для iBank2</a></b> <i>Вирус для системы Клиент-Банк iBank2</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Я рекомендовал бы сразу обратится сюда support@esetnod32.ru <br />
			<i>24.01.2013 15:25:14, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8494/message61807/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8494/message61807/</guid>
			<pubDate>Thu, 24 Jan 2013 15:25:14 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Вирус для iBank2</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic8494/message61806/">Вирус для iBank2</a></b> <i>Вирус для системы Клиент-Банк iBank2</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Добрый день.<br /><br />У меня стоит iBank2 - клиент-банк.<br />Недавно появилась ошибка при входе в iBank2: "Transport not found: GET_RESOURCES".<br />В поддержке ООО Бифит сообщили, что в логах Java обнаружена подгрузка чужого кода.<br /><br />Файл "BIFIT_A\agent.exe" копирует себя в папку "%USERPROFILE%\Application Data\BIFIT_A", копирует "itcspea.dll" в "%WINDOWS%\system32" и самоудаляется. Что ещё делает не знаю. Зачем-то он обращается в "C:\Program Files\InfoteCS", где у меня установлен какой-то криптопровайдер. На VirusTotal это файл палится только Comodo как TrojWare.Win32.Shiz.SRI. Остальные молчат.<br />Вся папка "%USERPROFILE%\Application Data\BIFIT_A" в архиве "bifit_a.rar" с паролем "virus".<br /><br />Я мониторил саму java.exe. Она так же обращается в каталог BIFIT_A (к *.jar пакетам), к "system32\itcspea.dll" и к "C:\AUTOEXEC.BAT". Так же к другим dll в system32.<br /><br />Для мониторинга java.exe и agent.exe я использовал ProcessMonitor из пакета Sysinternals Suite. Все логи в архиве Logs.rar:<br /><br /> - "Process Monitor Sysinternals On close.PML" - Лог java.exe. При закрытии зараженного java-апплета.<br /> - "Process Monitor Sysinternals On Loading - With Error.PML" - Лог java.exe. При нажатии на кнопку "Новый клиент" в нижнем левом углу и появлении ошибки "Transport not found..."<br /> - "Process Monitor Sysinternals Total.PML" - Лог java.exe. Всеобщий лог - от запуска апплета, ошибки "Transport..." и закрытия апплета.<br /> - "process monitor sysinternals agent startup.pml" - Лог agent.exe. Он запускается, самоудаляется и т.д.<br /> - "Process Monitor Sysinternals After delete BIFIT_A with crash 2.PML" - Лог java.exe. После удаления папки "%USERPROFILE%\Application Data\BIFIT_A".<br /> - "Process Monitor Sysinternals After delete BIFIT_A with crash.PML" - Лог java.exe. После удаления папки "%USERPROFILE%\Application Data\BIFIT_A".<br /><br />После удаления каталога "%USERPROFILE%\Application Data\BIFIT_A" он больше не появляется (его нет и после перезагрузки ПК), однако java-апплеты валятся с ошибкой. Думаю, первоначально вирус мог установится вместе с программой "C:\Program Files\InfoteCS".<br /><br />"system32\*.DLL", к которым обращался "java.exe" в архиве "dlls.rar".<br />Файлы "system32\*", к которым обращался "agent.exe" в архиве "bifit_a_system32.rar".<br /><br />Страница системы iBank2: <noindex><a href="https://client.primbank.ru/client_su.html" target="_blank" rel="nofollow">https://client.primbank.ru/client_su.html</a></noindex>.<br />Ну вроде все...<br />Очень надеюсь на вашу помощь! <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />
			<i>24.01.2013 15:14:43, LGFox.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic8494/message61806/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic8494/message61806/</guid>
			<pubDate>Thu, 24 Jan 2013 15:14:43 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
