<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Win32/Qhost.OSU]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Win32/Qhost.OSU форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 02 May 2026 23:06:18 +0300</pubDate>
		<item>
			<title>Win32/Qhost.OSU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9699/message69397/">Win32/Qhost.OSU</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />02.07.2013 10:25:07	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = explorer.exe(234 8) 	модифицированный Win32/Spy.Ranbyus.J троянская программа	очистка невозможна		<br />02.07.2013 10:25:07	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = explorer.exe(234 8) 	модифицированный Win32/Spy.Ranbyus.J троянская программа	очистка невозможна		<br />02.07.2013 10:24:59	Модуль сканирования файлов, исполняемых при запуске системы	файл	C:\Users\SYURUS~1\AppData\Local\Temp\machineupper32.exe	модифицированный Win32/Injector.AIUJ троянская программа	очищен удалением - изолирован		<br />02.07.2013 10:23:48	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = C:\Windows\System32\machineupper32.exe	модифицированный Win32/Spy.Ranbyus.J троянская программа	очистка невозможна	2K\syurusova	<br />01.07.2013 16:21:18	Фильтр HTTP	файл	хттп://alenaso.pp.ua/zinofedawodigubegota	Blocked Object	соединение прервано - изолирован	2K\syurusova	Обнаружена угроза при попытке доступа в Интернет следующим приложением: C:\Program Files\Java\jre6\bin\java.exe.<br />01.07.2013 13:17:03	Защита в режиме реального времени	файл	C:\Windows\system32\drivers\etc\hosts	Win32/Qhost.OSU троянская программа	очищен удалением - изолирован	NT AUTHORITY\система	Событие произошло в файле модифицированном приложением: C:\Windows\System32\cmd.exe.<br />=============<br /><br />еще и Win32/Spy.Ranbyus.J<br /><br />1. добавьте образ автозапуска из безопасного режима.<br /><br />2. + этот файл проверьте на <noindex><a href="http://virustotal.com" target="_blank" rel="nofollow">http://virustotal.com</a></noindex><br /><br /><br />====quote====<br />Полное имя C:\USERS\SYURUSOVA\DESKTOP\_ARMCRYPT_26.EXE<br />Имя файла _ARMCRYPT_26.EXE<br />Тек. статус ?ВИРУС? ВИРУС &#91;Запускался неявно или вручную&#93; <br /> <br />Статус ВИРУС <br />Сигнатура TrojanDownloader.Small.PKJ &#91;NOD32&#93; &#91;глубина совпадения 64(64), необх. минимум 13, максимум 64&#93;<br /> <br /><noindex><a href="http://www.virustotal.com" target="_blank" rel="nofollow">www.virustotal.com</a></noindex> 2013-01-01 &#91;2012-12-20 01:57:58 UTC ( 6 months, 2 weeks ago )&#93;<br />Symantec WS.Reputation.1<br /> <br />Сохраненная информация на момент создания образа<br />Статус &#91;Запускался неявно или вручную&#93; <br />File_Id 4DE11D0D40000<br />Linker 9.0<br />Размер 621871 байт<br />Создан 18.10.2012 в 15:26:31<br />Изменен 22.08.2012 в 17:11:00<br />Тип файла 32-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись Отсутствует либо ее не удалось проверить<br /> <br />Доп. информация на момент обновления списка<br />SHA1 BF2EF5237C12AF93F47A36B8657D199E26A9BEE2<br />MD5 04D731F978B641E073AEA73BCF54B836<br />=============<br /> <br />
			<i>02.07.2013 07:33:45, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9699/message69397/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9699/message69397/</guid>
			<pubDate>Tue, 02 Jul 2013 07:33:45 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Qhost.OSU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9699/message69396/">Win32/Qhost.OSU</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скрипт выполнил. Картина пока не ясна, сообщения об угрозе появляются каждый день в 13:17. Буду ждать... &nbsp;<img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> &nbsp;Лог журнала обнаружения угроз во вложении. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=92455">threat.txt</a><br /><i>02.07.2013 07:20:26, Dmitry Kamenev.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9699/message69396/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9699/message69396/</guid>
			<pubDate>Tue, 02 Jul 2013 07:20:26 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Qhost.OSU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9699/message69395/">Win32/Qhost.OSU</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>

;uVS v3.80.11 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1

OFFSGNSAVE
deltmp
delnfr
zoo %SystemDrive%&#92;USERS&#92;SYURUSOVA&#92;DESKTOP&#92;_ARMCRYPT_26.EXE
regt 14
; Java(TM) 6 Update 15
exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216015FF} /quiet
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />+<br />добавьте лог журнала обнаружения угроз<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex> <br />
			<i>02.07.2013 05:45:23, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9699/message69395/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9699/message69395/</guid>
			<pubDate>Tue, 02 Jul 2013 05:45:23 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Qhost.OSU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9699/message69394/">Win32/Qhost.OSU</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			С вирусом уже должно быть покончено или что то еще необходимо сделать? &nbsp;<img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />
			<i>02.07.2013 05:10:34, Dmitry Kamenev.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9699/message69394/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9699/message69394/</guid>
			<pubDate>Tue, 02 Jul 2013 05:10:34 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Qhost.OSU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9699/message69393/">Win32/Qhost.OSU</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Образ автозапуска сделал <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=92454">YURUSOVA_2013-07-02_11-46-38.7z</a><br /><i>02.07.2013 05:08:39, Dmitry Kamenev.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9699/message69393/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9699/message69393/</guid>
			<pubDate>Tue, 02 Jul 2013 05:08:39 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Qhost.OSU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9699/message69392/">Win32/Qhost.OSU</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Сделал все как описано <noindex><a href="http://forum.esetnod32.ru/forum6/topic9492/" target="_blank" rel="nofollow">здесь</a></noindex> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=92453">mbam-log-2013-07-02 (11-33-04).txt</a><br /><i>02.07.2013 05:06:46, Dmitry Kamenev.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9699/message69392/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9699/message69392/</guid>
			<pubDate>Tue, 02 Jul 2013 05:06:46 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Qhost.OSU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9699/message69356/">Win32/Qhost.OSU</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			все логи выкладываем на форум в прикрепленные файлы.<br /><br />сделайте образ автозапуска<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex> <br />
			<i>01.07.2013 05:49:38, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9699/message69356/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9699/message69356/</guid>
			<pubDate>Mon, 01 Jul 2013 05:49:38 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/Qhost.OSU</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic9699/message69355/">Win32/Qhost.OSU</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Доброго времени суток. Возникла проблема как <noindex><a href="http://forum.esetnod32.ru/forum6/topic9492/" target="_blank" rel="nofollow">здесь</a></noindex>. На компу в локальной сети каждый день в 13:17 вылетает сообщение об угрозе. Необходимо выполнить все действия описанные в теме или же нужно будет отсылать вам логи для получения конкретных инструкций? Заранее благодарен за помощь. <br />
			<i>01.07.2013 05:47:57, Dmitry Kamenev.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic9699/message69355/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic9699/message69355/</guid>
			<pubDate>Mon, 01 Jul 2013 05:47:57 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
