![]() |
Узбекский троян на флэшке и борьба с ним
ВСТУПЛЕНИЕ:
Не знаю была ли эта тема на форуме, но я нигде не смог найти и решил открыть сей топик, дабы помочь другим пользователям решить проблему с новым узбекским трояном. НАХОЖДЕНИЕ И ОПРЕДЕЛЕНИЕ: Троян попав на вашу флэшку делает невидимыми все ваши папки и создает вместо них пустые папки, прописав к каждой папке расширение exe. Кроме того, он создает в вашей системе папку и прописывается в автозагрузке. Найти этот троян можно с помощью Total Commander или аналогичной программы (я использовал для этого Free Commander, который работает без установки). Ищем троян по адресу: C:\WINDOWS\system32 там находим папку XP-4CE859F1.EXE. УДАЛЕНИЕ: Далее, через команду msconfig идем в автозагрузку и отключаем "XP-4CE859F1" и "уууууу", потом в процессах убиваем: XP-4CE859F1.EXE и смело удаляем троян через Тотал. Перезагружаемся, система чистая. Надеюсь, что мои советы помогут вам в борьбе с этим неприятным зверьком.:biggrin: |
Цитата:
По каким признакам именно такая классификация? |
Дело в том, что в названии троян использует узбекские буквы, те же "уууууу" у меня были написаны узбекскими буквами. Вот один из самых основных признаков :187:
Хотя я могу и ошибаться, но порылся в интернете и в разных антивирусных форумах и нигде не нашел упоминание о данном трояне. Его спокойно пропустил на моей машине ESET Smart Security, антивирус Зайцева даже не отреагировал на него, несмотря на то, что я указал даже путь к этому трояну. На другой машине стоял Касперский, он тоже прозевал этот троян. Поэтому, я решил, что этот троян имеет узбекские корни. |
Цитата:
|
Цитата:
|
2 4ijik и Logitech
Может свои тупые и местами расистские шуточки при себе придержите!!! Вопрос не был вам задан, а мне. Давайте не будем флеймить. |
Цитата:
А если серьезно, то посмотрите любой системный шрифт - будете приятно удивлены, найдя ý не только в латинской, но и в кириллической кодировке и даже в ASCII (код 247). |
Оффтоп: А помните анекдот про узбекский вирус? Который при загрузке выводит: Здравствуйте, я узбекский вирус. Так как мой производитель не достаточно освоил методику написания вирусов, я не могу нанести никакой вред вашей системе. Поэтому, я вас очень прошу, откройте папку "мои документы", или еще какую-нибудь, и удалите какой-нибудь очень важный для вас документ. Потом наберите пожалуйста в консоли "format c:". Спасибо большое, до свидания. |
тоже самое, вспомнил анекдот...
насчёт вируса, мой McAfee его уже кушал.... тоже принесли на флешке... |
Цитата:
NOD32 видит этот вирус как Win32/AutoRun.FlyStudio.L червь и очишает удалением. |
Цитата:
|
Какое может быть вообще доверие к NOD32?
|
Цитата:
|
Цитата:
|
Цитата:
|
Цитата:
Да вот допустим Цитата:
Цитата:
|
Цитата:
:worship8nz: |
Цитата:
|
Подтверждаю. NOD32 обновляю систематически, он уже месяц как "научился" видеть и удалять этот вирус
|
Цитата:
Если флешка не будет использоваться в старых системах типа win ME (98, ect) - обычно такие ОС не понимают NTFS, проще всего прописать пустой autorun.bat в корне флешки, конвертнуть файловую систему из fat32 в NTFS (convert _ваша флешка_ /fs:ntfs - например convert I: /fs:ntfs ) и соотвественно в правилах безопасности запретить права на запись данного файла всем, кроме вас. Такое "банальное" решение позволяет не беспокоиться больше за флешку - никто кроме Вас не сможет прописать туда вирусов :) Лично я пошел дальше - свою системную флешку вообще залочил от записи с других компов кроме своего. Удачи. |
Цитата:
Оффтоп: Какую вы все жуть пишете... Ф не проще отключить запуск и просто смотреть глазками на то, что запускаешь? Еще можно установить линукс или ходить только через тотал-коммандер.... можно юзать альтернативный десктоп вроде litestep... А еще можно юзать мак. |
Оффтоп: Еще можно вообще не использовать флешку. А что? Старые дискеты никто еще не отменял ... Хотя они тоже влекут за собой вирняки, но.. зато звук от дисковода классный!Ребята - где наш классный журнал? Вовочка: Да что там классного. Вот Плейбой - классный журнал! |
Оффтоп: Ну... про тюбетейку и обменник я не знаю! Но все долго посмеялись!А если по теме, гляньте судя: http://www.virscan.org/ Оффтоп: И попробуйте Нашего первого.... ;) |
Цитата:
|
Цитата:
|
Цитата:
Если установить KB950582 от Майкрософта, и после этого отключить через локальную политику автозапуск, то смело можно открывать флешки даже даблкликом, автозапуска не будет даже в списке опций по правой кнопке мыши. |
Цитата:
Если после ухода инжинера IT у пользователя появляются вирусы - то кто-ж ему будет платить зарплату ? Или представте себе ситуацию - на чужом компе без А\В заразились, на своем не успели прогнать флешку, воткнули во второй комп - а там А\В орет что у вас вири - как потом, рассказывать людям что ты не специально и прочее ? Вот имеено про такие качели я и говорил в прошлом посте, думаю кто сталкивался с подобными ситуациями - тот поймет. А у себя, на своей машине, каждый может изголяться как хочет. Мне лично достаточно просто касперского с включеным анализом активности. и в офтоп еще - насчет вирей и документы - недавно столкнулся с убитой вирусами виндой на ноуте с ntfs шифрованием документов. Документы были целые, но пользователь снес винду и пытался поставить снова - ессно были проблемы. |
Тоже столкнулся с подобной проблемой: на флешке пропали все каталоги (или директории, если помните, так раньше папки называли), вместо них появились "папка.ехе", показ скрытых файлов ничего не дает, равно как и просмотр в ТоталКоммандере - просто не видно папок и все, хотя в свойствах флешки показывает, что данные там есть. Размер всех "папка.ехе" примерно 392 кб.
Прогон Нод32 с последней на сегодняшний день базой ничего не дает - тупо говорит, что нет вирусов, причем сканирует он только те "папка.ехе", а не 4ГБ файлов имеющихся в суперскрытых папках )) Интересно, что предложенный на форуме вариант с "antiautoran.bat", который создает неудаляемую папку "autorun.inf" - не сработал, ибо вместо нее появился файл "autorun.inf.exe" ))) В инете нашел простое и рабочее решение, в комментариях к посту: Цитата:
|
Чтобы вас вирусы с флешек не мучали, надо отключать автозапуск с флешек:
1. Пуск -> Выполнить -> gpedit.msc Открывается груповая политика, в ней: 2. Переходим в Computer configuration -> Administrative templates -> System Жмем на "Turn off Autoplay" 3. В нем говорим "Enabled" для "All drives" |
Цитата:
Цитата:
|
Поделюсь своим опытом. Троян копировался на флешку под видом папок с расширением ехе Антивируса с новыми базами у меня не было.
Ручное удаление образовавшихся файлов не помогало. Просмотрел Диспечер задач. Нашел процесс :services.exe Просмотрел автозапуск и список процессов. Там не было этого процесса. Пришлось через regedit его следы подчищать |
Цитата:
Цитата:
Цитата:
|
Цитата:
|
Цитата:
|
Оффтоп: Цитата:
|
Оффтоп: Цитата:
|
Оффтоп: Цитата:
Я только не понял почему узбекский троян? Из за буквы Ў что ли, так как я понял последствия кода (ну типа когда набираешь Alt и цифровой код). А чтобы на заразиться нужно Касперского обновлять вовремя, а вот если уже вирус сидит в компе то касперский не вылечит, придется чуть чуть пошаманить, и не забыть из реестра почистить. А так помню года 4 или 5 назад этот вирус так затормозил компы в сети, что ходили сами и чистили с помощью ProcessExplorer и RegistryEditor. |
Цитата:
|
Вот касперский установите и обновление каждый день зделайте проблема не будеть сейчас у меня градус выше измениния за оибки граматику
|
Цитата:
Цитата:
Цитата:
Оффтоп: Я не РУССКИЙ.. Так что шутка не по теме..Цитата:
Оффтоп: Выдал я таких в Японии, когда люди приходили к Монахам.. что бы они... |
Текущее время: 05:55. Часовой пояс GMT +5. |
Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод:
OOO «Единый интегратор UZINFOCOM»