Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Оперативная память » explorer.exe(3064) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа - очистка невозможна, Помогите
извините,
но темы с установленным
[QUOTE]TNod User & Password Finder[/QUOTE]
мы не пролечиваем на официальном техническом форуме,
обратитесь на другой форум
поговорить о uVS, Carberp, планете Земля
PGP - это мировой брэнд: есть коммерческий PGP: шифрование, секретный диск, есть открытый совместимый стандарт - OpenPGP.
Я использую GnuPGP достаточно давно, для шифрования почты.
-------
вопрос. вот ты скинул Panda Security, но без всяких пояснений - как это работает, вообще принцип работы.
какое криптографическое ядро используется.
типа разберетесь.

но нет смысла разбираться в таком случае. есть классный стандарт OpenPGP.
он используется в thunderbird, the bat! outlook для шифрования почты, т.е. для шифрования и подписания вообще текстов.
Оперативная память » explorer.exe(1288) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD
продолжаем, [B]далее[/B]
Оперативная память » explorer.exe(1288) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\FY1DZASBKPA.EXE
addsgn A7679B1BB9D64D720B132B199A37ED05258AFC310C16E1877AC3C5BC5011­F434DDE83C333E559D8EAE687A60B91749FA7D18AD8A55DAB02CEAF208D1­38F92273 8 tr.Carberp
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\LOCAL SETTINGS\TEMP\MSDUBM.CMD
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\SXHVB3LMBAFEBWXHQGA.DLL
addsgn 49E1529A553FC79E8838BE8069E52145252BEC77C9FA9E75A0F085BCFC76­314CDC22A7E47E551C4436B3C49FBC1449FAEF5EE572F59AB06E2577A4D0­1585DA73 64 tr.winsock
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\LOCAL SETTINGS\TEMP\MSDUBM.CMD
bl E4938FCD82BBE6792CA243B316A297AF 315928
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\FY1DZASBKPA.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\SXHVB3LMBAFEBWXHQGA.DLL
chklst
delvir
deltmp
delnfr
regt 14
EXEC cmd /c"netsh winsock reset catalog"
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
поговорить о uVS, Carberp, планете Земля
[QUOTE]RP55 RP55 пишет:
Если можно менять - то чего ради подписывать ?
Или как ?[/QUOTE]
все надо проверять. сейчас пока не готов на 100% ответить как оно будет. пока я потестил сами инструменты?
саму возможность шифрование буфера обмена, и далее, надо тестировать портабельный gnuPG
поговорить о uVS, Carberp, планете Земля
[QUOTE]RP55 RP55 пишет:
А,что делать, если была пропущена скриптовая команда и её нужно добавить к тексту кода ?
Как тогда быть ?
Копировать в буфер - исправлять и подписывать ?
И к чему это всё ?
К скрипту будет добавляться идентификатор системы ?
[/QUOTE]
ЦП [B]однозначно определяет автора скрипта и его доверителей[/B]. к системе юзера это не имеет отношения.
-------------
чтобы юзер подписывал свой образ автозапуска - это тоже можно проверить как работает, но его будет сложнее научить пользоваться технологией,
и ему надо будет создавать свою ключевую пару,
но в перспективе и такое возможно,
если ты работаешь серьезно, и с какой то организацией, то можешь, например дело поствить так,
что они присылают тебе только подписанные образы - остальные ты от них не принимаешь.
Изменено: santy - 20.03.2012 14:20:26
поговорить о uVS, Carberp, планете Земля
конечно, перестарался.  8) разница есть или нет,
подписанный, читабельный скрипт, или то, что ты привел в качестве примера.
----
возможно скрипт можно будет править, исправление не должно влиять на подпись скрипта.
это не сложно будет проверить.
вот если в блоке сигнатуры что-то изменишь, тогда точно не пройдет проверка подписи.
поговорить о uVS, Carberp, планете Земля
[QUOTE]RP55 RP55 пишет:
Все скрипты будут выглядеть примерно так:?
....
В общем - Я,категорически возражаю ![/QUOTE]
напиши, каким образом ты получил этот текст
[QUOTE]&g<¦&g%•f_ГOf_З O fIлвfa_Ў•Г¦^f`fёO f_^OfЎ>Of¦¦ROf_ZOf¦¦ROf_JOfЎ0 f0¶^ [/QUOTE]
поговорить о uVS, Carberp, планете Земля
нет, скрипт не шифруется, а подписывается. поэтому тело скрипта не затрагивается, а добавляется только сигнатура подписи.

[CODE]-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1
zoo %SystemDrive%\SYSTEMHOST\24FC2AE333B.EXE
addsgn 988C1F92342A4C9AC1DAAEB1DB5C120525013B1E9FF51F780CA62D37A45F­4F1ADC02F3377E5516073B0989D3D65649713BDB4B2AC59AB0A77B7F2D3A­9B966273 8 SpyEye
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\NKIDTGEYZB0.EXE
delall %SystemDrive%\SYSTEMHOST\24FC2AE333B.EXE
delall %SystemDrive%\DOCUMENTS AND
SETTINGS\АДМИНИСТРАТОР\ГЛАВНОЕ
МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\NKIDTGEYZB0.EXE
delall %SystemDrive%\PROGRAM FILES\INTERNET EXPLORER\SETUPAPI.DLL
delall %Sys32%\MHXUCL.EXE
deltmp
delnfr
delref HTTP://SEARCH.QIP.RU
regt 12
regt 14
restart
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.12 (MingW32) - GPGshell v3.78

iEYEARECAAYFAk9oMLgACgkQZ5uGc3GdD0j2QQCeM7iCWdcwNoehPL1j9/DN­h9eu
8fkAoNkkLYAVNFkGYVxe89ropW3UnUHb
=3dDm
-----END PGP SIGNATURE-----
[/CODE]--------
https://www.pgpru.com/forum/rabotasgnupg/suschestvuetliportabeljnyjjgnupgwin
Изменено: santy - 20.03.2012 13:48:42
поговорить о uVS, Carberp, планете Земля
ну, скажем для работы техподдержки. т.е. для работы на определенном уровне.
если заметил, то и ESET планировал подписывать свои скрипты в ESET sysinspector.
там есть такая проверка - скрипт не подписан. Значит планировали подписание скрипта.
чтобы не был изменен.
------
скажем, неверно был скопирован с форума, или самостоятельно человек начинает что-то в нем править, или третий кто-то правит скрипт на форуме.
Изменено: santy - 20.03.2012 12:01:53