• Автор теми Автор теми berrimor
  • Дата створення Дата створення
ну ничё, нам же типа хорошо. :D . не забудь route -f применить.

Обидно только, что в лабораторию Данилова мы отправили ещё в пятницу образец гадюки с подробным описанием. И тишина в ответ.
 
Останнє редагування:
ну ничё, нам же типа хорошо. :D . не забудь route -f применить.

Обидно только, что в лабораторию Данилова мы отправили ещё в пятницу образец гадюки с подробным описанием. И тишина в ответ.

Надо было касперу слать, они сигнатуру добавляют в течении 3 часов. Сам два раза уже убеждался.
 
я никому ничего не отправлял, бо времени совсем небыло, надо было тачку хоть как то оживить, какие то срочные документы провести.
сцуко, а руки чесутцо поколупать :D
 
кстати, не прошло и 24*7, как Даниловские спецы внесли таки эту хрень в базу.
по вирустоталу :

2/41
DrWeb 5.0.2.03300 2010.06.04 Trojan.DownLoad1.63698
Panda 10.0.2.7 2010.06.03 Suspicious file
 
20xygen
если руки до сих пор чешуццо - могу прислать dll-ку и кучку эксешников от этой дряни... драйвер из темпа куда-то смылся, зарраза...
к слову - вышибать эту гадость можно спокойно с самой машины без лайвсиди и проч - безопаска с поддержкой кс

з.ы. к слову2 - она еще (как и все последние) в AppInit_DLLs прописываеццо ;)
 
мне трупика тока шо привезли. буду колупать.
хотя если курит его уже ловит, не так интересно :)

зы. я ж сами дллки и прочее не колупаю, ибо не программер. мне нравится сам процесс выбивания "неведомой хуйни" :)
 
ну ты не радуйся... мы ж с Кабумом им только длл-ку отсылали, остальные компоненты, ей подтянутые - не. Так что руками, возможно, придётся поработать :D:D:D
 
да, блин, как назло и работы навалило, заняться секасом некогда :D

зы. последний курит таки ниче не видит..

ззы. шото поменялось.. теперь дает антивирям обновляться. похоже я его в первый раз некисло покоцал :D
 
на тему антивирей и обнов - оно себя как-то странно ведет.. по крайней мере у меня после route -f никаких поползновений на восстановление "левых роутов" не было... мб оно одноразовое?
 
Похоже у меня такая же зараза, ни каспер ни cureit не распознали, нашел пачку левых exe-шников и dll-лек в system32.
Симптомы были такие: подключаю people.net модем и lsass с explorer-ом дружно ломятся на сайтик artystom.com, порт подключения 2300, после вылетает ошибка доступа к памяти и машина идет на перезагрузку.

С помощью Outpost Firewall позапрещал все поползновения и машина начала работать, одно большое НО
любой процесс как-то связанный с инетом сначала лезет в artystom.com, и если ему дать то "протекает память" explorer или lsass или приложение которое ломилось в инет.

Если у кого-то получилось убить заразу подскажите, плз!
 
Если у кого-то получилось убить заразу подскажите, плз!
А прочитать весь тред - влом (и осмыслить)? особо моменты о "нахождении глазками, лечении ручками" ? раз "лезет" - знач, не всё левое ты вычистил. Ну и по реестру поищи упоминание artystom.com

На вопрос ответ - да, получилось. :)
 
Похоже у меня такая же зараза, ни каспер ни cureit не распознали, нашел пачку левых exe-шников и dll-лек в system32.
Симптомы были такие: подключаю people.net модем и lsass с explorer-ом дружно ломятся на сайтик artystom.com, порт подключения 2300, после вылетает ошибка доступа к памяти и машина идет на перезагрузку.

С помощью Outpost Firewall позапрещал все поползновения и машина начала работать, одно большое НО
любой процесс как-то связанный с инетом сначала лезет в artystom.com, и если ему дать то "протекает память" explorer или lsass или приложение которое ломилось в инет.

Если у кого-то получилось убить заразу подскажите, плз!

в четверг лечил пациента с такими же данными.

cureit поймал несколько dll-dowload'еров
про роуты не знал.
avz в safe mode и avz с LiveCD больше ничего ненашли.
а ошибка имела место быть.
постввил comodo cis - и ошибка стала выскакивать при загрузке системы, только вместо lsass и числа, стало писать про services + номер ошибки, и тоже хотеть ребута. при чем пауциент начал тормозить просто дико.
в safe mode даже shutdown -a нельзя было сделать.
пришлось реинсталить винду. благо тачка полуофисная -заняло меньше времени, чем длительное разбирательство...
такие дела,да.
 
пришлось реинсталить винду. благо тачка полуофисная -заняло меньше времени, чем длительное разбирательство...
такие дела,да.

моего пациента реинсталить крайне нежелательно. в том то и прикол.
 
гм. "перестановка - не наш метод". Вот тут-то и выявляется квалификация, между прочим :). на моей памяти я только дважды поциента на реинсталл отправлял - да и то, не из-за вирусов, а из-за того, что влом было разбираться "что ж там такое в звере поломал вирус".
 
Назад
Зверху Знизу