Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

Win32/TrojanDownloader.Carberp.AF троянская программа - очистка невозможна, прислал лог загрузки
закрыть браузеры перед выполнением скрипта
выполнить скрипт в uVS
меню - скрипты - выполнить скрипт из буфера обмена

[code]

;uVS v3.72 BETA 4 script [http://dsrt.dyndns.org]

addsgn 79132211B9EBA0B60CD4AE0BCDC81205AC1F840F76054CF110373E43AF80­FA4187E783571D9F10188AC20DD2E29FC4168420175184F161A5A0935ED0­388FAF0B 8 tr.Carberp

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\USER\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl CFC119DDDB16815D13DA67C3473D4EE7 169984
delall %SystemDrive%\DOCUMENTS AND SETTINGS\USER\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
chklst
delvir
deltmp
delnfr
regt 5
regt 18
restart

[/code]
перезагрузка, пишем о старых и новых проблемах.

архив из папки uVS с копиями вирусов для вирлаба с таким именем, например: 2010-10-04_13-30-55.rar/7z)
отправить в почту [email protected], [email protected]
если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected
поговорить о uVS, Carberp, планете Земля
[QUOTE]Арвид пишет:
[QUOTE]santy пишет:
проверю еще раз, но уже завтра, как ESS 5 на VM с ним будет сражаться[/QUOTE]
ну сейчас он никак не сражается, так как базы пусты) хочешь запустить вирус при отключенной защите, а потом включить ее? вряд ли справится [/QUOTE]
Про "сражаться" - добавил в шутку, конечно. :).
возможно поведение Carberp будет уже другое.
значит выходит, защита Есета обнаруживает в памяти процесс Carberp еще не имея сигнатуру этого файла.
поговорить о uVS, Carberp, планете Земля
[QUOTE]Арвид пишет:
судя по твоему скрину и общему размеру двух файлов - у тебя такой же. почему же они по разному работают?   [/QUOTE]
да, такой же. из одного источника. 172 032. не знаю почему. Это как Zaccess всякий раз заражает разные известные системные драйвера.
---
и кстати, загрузка процессора была незначительная все время.
проверю еще раз, но уже завтра, как ESS 5 на VM с ним будет сражаться, если только за ночь файлик не попадет в базы ESET.
Изменено: santy - 21.11.2011 22:41:38
поговорить о uVS, Carberp, планете Земля
и вот к вопросу о детектах других антивирусов
http://virusinfo.info/showthread.php?t=112712

[QUOTE]
Касперский обнаружил заражение в папке Appdata - судя по всему, был основательно заражен Java. Антивирус все почистил, для пущей безопасности я удалил флэш и джаву.
Сегодня Касперский поймал в Appdata/Roaming Trojan-Ransom.Win32.Cidox.aex. Вполне возможно, его поймали без меня (компьютером пользуемся вдвоем с мамой), либо же это какой-то хвост от того трояна? [B]Пока все вроде бы тихо, но я уже ни в чем не могу быть уверен[/B].

Логи прилагаю. Сканирование AVZ проводил в сейф-мод, если это критично. [/QUOTE]
ответ хелперов
[QUOTE]В данном случае это как раз очень кстати.

В безопасном режиме выполните скрипт в AVZ:
Код:

begin
QuarantineFile('C:\Users\Romm-Boss\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\igfxtray.exe','');
DeleteFile('C:\Users\Romm-Boss\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\igfxtray.exe');
ExecuteSysClean;
RebootWindows(true);
end.

Компьютер перезагрузится.
[/QUOTE]
Изменено: santy - 21.11.2011 22:39:47
поговорить о uVS, Carberp, планете Земля
вот пожалуйста.
http://www.virustotal.com/file-scan/report.html?id=54885f961ac16d7656fe9fb725889c4223b005907302db62dff88bb6e­fa37195-1321899245
следует, заражение зарузочного сектора - тоже результат запуска трояна Carberp.
поговорить о uVS, Carberp, планете Земля
[QUOTE]Арвид пишет:
начинаю верить в эту антистелс технологию - файл появлялся во время скана в uVS. потом также неожиданно пропадал

а бывает что в папке не появляется, но uVS в логе его показывает[/QUOTE]
--------
Арвид,
а вот еще один интересный факт
как я уже писал, при повторной перезагрузке uVS видел его в автозапуске, но фар уже не показывал его в папке автозапуска.
и закарантинить файл уже нельзя было.... он исчез....
---------
загрузился под Live.CD, в образе уже нет файлика Carberp.
но зато вижу, что IPL не проходит по списку безопасных uVS.
---
перегружаюсь обратно в систему, файлика уже нет в образе uVS, но зато IPL уже заражен, и попадает под детект сигнатур. rt.Cidox.

[QUOTE]Полное имя IPL NTFS [C:]
Имя файла                   IPL NTFS [C:]
Тек. статус                 ВИРУС загрузчик
                           
www.virustotal.com          Хэш НЕ найден на сервере.
                           
Сохраненная информация      на момент создания образа
Статус                      загрузчик
Размер                      7680 байт
                           
Доп. информация             на момент обновления списка
SHA1                        CF5DDB9F4755EF2B929AFB37324A178AD1A1059C
[/QUOTE]
[ Закрыто] Carberp.AF, очистка невозможна
сделайте скан в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
[ Закрыто] Оперативная память » explorer.exe(368) - модифицированный Win32/Carberp.A троянская программа - очистка невозможна
закрыть браузеры перед выполнением скрипта
выполнить скрипт в uVS
меню - скрипты - выполнить скрипт из буфера обмена

[code]
;uVS v3.72 BETA 4 script [http://dsrt.dyndns.org]

delall %SystemRoot%\APPPATCH\TIWVGXE.DAT
delref HTTP://WEBALTA.RU
fixvbr C: 5
delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
delref HTTP://WEBALTA.RU/POISK
delall %SystemDrive%\PROGRAM FILES\VPETS\VPETS.EXE
delref HTTP://WWW.SMAXI.NET
deltmp
delnfr
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ОБЩАГА\APPLICATION DATA\MICROSOFT\INTERNET EXPLORER\QIPSEARCHBAR.DLL
regt 5
regt 18
restart

[/code]
перезагрузка, пишем о старых и новых проблемах.
поговорить о uVS, Carberp, планете Земля
[QUOTE]Арвид пишет:
при запуске IGFXTRAY.EXE Нод говорит что меняется этот ключ реестра[/QUOTE]
значит через HIPS можно заблокировать его запуск
поговорить о uVS, Carberp, планете Земля
а вот после перезагрузки системы,
он уже не виден в папке автозапуска даже при запущенном uVS. :).