|
|
Чего вам хотелось бы видеть на сайте? |
|
|
|
|
|
|
|
|
|
В сети появился новый червь, чрезвычайно опасный для Windows |
|
|
|
#1 AMik Меня надо слушаться :) | 18 января 2009 02:59
|
|
|
Пятизвездочный дример
Репутация: 1558
Группа: Администраторы
Сообщений: 1334
C нами с: 28.12.2007
Очки: 75593
|
По статистике компании F-Secure, занимающейся IT-безопасностью и созданием антивирусов, на 16 января червь Downadup заразил, ориентировочно, 8,9 миллиона компьютеров, находящихся на 353495 уникальных IP-адресах. Червь использует для заражения уязвимость MS08-067 в операционной системе Windows, позволяющую злоумышленнику выполнить любой код на компьютере пользователя. Еще два дня назад насчитывалось 3,5 миллиона зараженных компьютеров. 13 января их было только 2,4 миллиона. В этот день Россия входила в тройку стран, насчитывающих наибольшее число заражений. Специалисты предлагают путь для определения зараженности компьютера. Для этого можно попытаться зайти на сайты f-secure.com или kaspersky.ru. Червь Downadup блокирует эти адреса. F-Secure и "Лаборатория Касперского" предлагают бесплатные программы, помогающие избавиться от Downadup. Источник: internovosti.ru
|
|
|
|
|
|
#84 thexhs | 23 января 2009 00:56
|
|
|
Активный дример
Репутация: 30
Группа: Посетители
Сообщений: 810
C нами с: 11.11.2008
Очки: 2006
|
Существуют три модификации Net-Worm.Win32.Kido: Net-Worm.Win32.Kido.btNet-Worm.Win32.Kido.dvNet-Worm.Win32.Kido.fxВсе используют критическую уязвимость MS08-067... (кто пропатчил винду может быть спок, через инет ему к вам не пробратся)... В тоже время все три модификации распостраняются через флешки, autorun.inf... Ко мне он попал именно так, причем на флехе код вируса запрятан в :RECYCLERS-<%d%>-<%d%>-%d%>-%d%>-%d%>-%d%>-%d%>.vmx и те из антивирей что проверяют файлы по маске, не обратят внимания (расширение vmx свойственно виртуальной машине VMware,)
Я сражался с модификацией Net-Worm.Win32.Kido.fx, отличительная особенность - прячет системные файлы, за двумя предыдущими такого не замечено... У arien, какая то другая версия, или bt или dv...
Причем антивирус AVG видит именно dll в System32, но то что на флехе, ему не позубам... будьте бдительны.
|
|
|
|
|
|
#86 thexhs | 22 января 2009 20:24
|
|
|
Активный дример
Репутация: 30
Группа: Посетители
Сообщений: 810
C нами с: 11.11.2008
Очки: 2006
|
В повторах виноват оказался Торент, до такой степени отдачу забил, что и Опера запрос отправить не могла, надо же... По поводу КИДО, еще информация - модификация ЭфИкс запускается посредством rundll32.exe, который работая с вирусом загружает ЦП на всю котушку - отсюда и характерное торможение... Снося смело rundll32.exe (кудато в сторону null ;) можем заниматся чисткой системы по интрукциям от касперского...
А сам процес rundll32.exe весьма безобиден, он к примеру запускает все аплеты Панели управления виндовс к тому же, и прочие ДЛЛ (котя Панель управления в CPL файлах, но не суть)... таким образом и вирусную длл запускает он, хотя в других модификациях КИДО, вирус встраивается в штатные службы оси...
|
|
|
|
|
|
#88 arien | 22 января 2009 21:42
|
|
|
Дример до мозга костей
Репутация: 4066
Группа: Посетители
Сообщений: 2763
C нами с: 29.03.2008
Очки: 15396
|
Хм, видишь. у меня во временных файлах интернет ээксплорера почему то...Причём, это сборка ЛЕХА, а на ней, показ скрытых папок не функционирует!...Потому. я могу заити в неё, только с другой оси... Впрочем, Зоне Аларм, отрабатывает сходу... Такое впечатление. что этот вирь. появляется одновременно и в папке темп ИЭ и в систем 32...Сегодня, уже их было 3!...Добавился с расширением png, опять же. картиночным...Снесу ка я нах, ИЭ...И папку С Нетворк сеттингсами...Как думаете чуваки, ничё не сломаю? :biggrin: ...Оттуда вся бадыга тянеццо...
-------------------- " ...и нет нам твёрже почвы под ногами, чем палубы подводных кораблей!..."
|
|
|
|
|
|
#91 thexhs | 22 января 2009 23:49
|
|
|
Активный дример
Репутация: 30
Группа: Посетители
Сообщений: 810
C нами с: 11.11.2008
Очки: 2006
|
arien, у тебя может не FX модификация, а BT или DV ... Мой антивирь твоего поциента подругому назвал, чем того что у меня был... Ну и еще думаю на местонахождение гадости влияет когда заплатку на виду ставить - до заражения или после... Я сначала обновил ось, а потом по неосторожности запустил вируса с флешки...
Хотя если ты упоминаешь про сокрытие скрытых файлов, то это ключевое отличии именно ЭфИкс... остальные такого не умеют вроде...
блин я свою особо и не проверял (облом как то), может и у меня где то сидит, но ЭфИкс точно неактивен - файлики сокрытые взору открытые) Кому надо, могу свого вируса (и ДЛЛ, и блок автозапуска с флешки в полном сотаве) могу выложить... Для анализа и сравнения с тем что у вас бушует. Конечно под паролем, а то сканеры уже и на файлообменники ставляют...
|
|
|
|
|
|
#97 arien | 23 января 2009 01:29
|
|
|
Дример до мозга костей
Репутация: 4066
Группа: Посетители
Сообщений: 2763
C нами с: 29.03.2008
Очки: 15396
|
Цитата thexhs arien, извиняюсь за невнимательность. Но в BT не описана возможность блокировки показа скрытых папок, а ты говоришь что не отображаются... Или так и было раньше? ...Если честно. я как-то не проверял...Нет, думаю, что это было заложено в самой сборке...Ибо, нет возможности поменять стартовую страницу ИЭ...Она постоянно выносит на ЛЕХ-ПЕХ...Это проделки ЛЕХа, чтоб не смогли его дзыгу расковырять... :biggrin: Ну. это другая песня...Да я и не увязывал с вирём то НЕотображение... Меня интересуют эти папки...Какая-нибудь инфа по ним есть?...Ну так. на вскидку, из головы...Чтоб по ОЗОНУ не лазать? :biggrin: E:Documents and SettingsNetworkServiceLocal SettingsTemporary Internet FilesContent.IE5...Вот она...И там ещё подпапки, с корявыми обозначениями...Типо QRFTIH...Чёт типо...И вот в одной из них, тёмной-тёмной ночью...и появляюццо...КИДОШКИ! :biggrin:
-------------------- " ...и нет нам твёрже почвы под ногами, чем палубы подводных кораблей!..."
|
|
|
|
|
|
#99 arien | 23 января 2009 01:33
|
|
|
Дример до мозга костей
Репутация: 4066
Группа: Посетители
Сообщений: 2763
C нами с: 29.03.2008
Очки: 15396
|
Цитата thexhs arien, извиняюсь за невнимательность. Но в BT не описана возможность блокировки показа скрытых папок, а ты говоришь что не отображаются... Или так и было раньше? ...Если честно. я как-то не проверял...Нет, думаю, что это было заложено в самой сборке...Ибо, нет возможности поменять стартовую страницу ИЭ...Она постоянно выносит на ЛЕХ-ПЕХ...Это проделки ЛЕХа, чтоб не смогли его дзыгу расковырять... :biggrin: Ну. это другая песня...Да я и не увязывал с вирём то НЕотображение... Меня интересуют эти папки...Какая-нибудь инфа по ним есть?...Ну так. на вскидку, из головы...Чтоб по ОЗОНУ не лазать? :biggrin: E:Documents and SettingsNetworkServiceLocal SettingsTemporary Internet FilesContent.IE5...Вот она...И там ещё подпапки, с корявыми обозначениями...Типо QRFTIH...Чёт типо...И вот в одной из них, тёмной-тёмной ночью...и появляюццо...КИДОШКИ! :biggrin: Цитата Skyfire как однако весело смотреть на все это... линукс у меня autorun.inf не обрабатывает - через флеху вирус не получу уязвимости MS08-067 там тем более нет, как собсна и ИЕ... Цитата Skyfire почитал инструкцию по удалению:
"Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления воспользуйтесь специальной утилитой и рекомендациями по удалению, которые можно скачать по следующей ссылке: http://www.kaspersky.ru/support/wks6mp3/error?qid=208636215"
чуть ранее: "блокирует доступ к адресам, содержащим следующие строки: ... kaspersky ..."
"Удалить файл: %System%/rnd.dll где rnd - случайная последовательность символов." ой-ой-ой, может еще все файлы по маске *.dll удалить?! а что, может не тот...
аналогично "Удалить копию червя: %System%/rnd.dll %Program Files%/Internet Explorer/rnd.dll %Program Files%/Movie Maker/rnd.dll %All Users Application Data%/rnd.dll %Temp%/rnd.dll %System%/rnd.tmp %Temp%/rnd.tmp где rnd - случайная последовательность символов." ...Утилита - Ж_О_П_У!...Если прочтёшь тему с начала, то я писал. что её использовал и она ничего не нашла...О чём я очень сокрушался!...Однако, КИДОШКА, в это время, спокойно доедал DLLки реалтека! :biggrin: (проблемы со звуком были.Переставил драйвер)
-------------------- " ...и нет нам твёрже почвы под ногами, чем палубы подводных кораблей!..."
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Информация
Посетители, находящиеся в группе Гости, не могут оставлять ответы в данном форуме. |
|
|
|
Сейчас: 26 ноября 2024 00:14 |
|
|
|
|
Windows 10 Optima Pro 22H2 19045.5011 x64
Оптимальные настройки скорости и производительности, делают эту сборку незаменимым помощником…
Скачать >> |
|
Windows 11 24H2 Enterprise LTSC 26100.1742 Stable
Сборка на основе оригинального образа Windows 11 24H2 LTSC, удалены приложения и процессы…
Скачать >> |
|
|
|
|
|