Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Как лечить этот вирус foto18.gif ? (http://forum.oszone.net/showthread.php?t=150367)

AACC 13-09-2009 00:28 1217603

Как лечить этот вирус foto18.gif ?
 
Добрый день!

последнее время все чаще и чаще можно услышать обсуждения по поводу вирусов которые выглядят в виде ссылки на картинку

например как эта (ПРЕДУПРЕЖДАЮ !!!! ЗАХОДИТЬ по ссылке не рекомендую, так как там вирус)
Код:

_hxxp://rolef.ru/img/foto18.gif
cvtkmxfrb rfnjhst [jnzn смельчаки которые хотят рискнуть и попробовать свою систему на прочность могут зайти по ссылки изменив hxxp на http

обычно этот вирус рассылают по ICQ...



кто знаком с этим вирусом? как его лечить если комп уже заразился?

Drongo 13-09-2009 15:18 1217891

AACC, Выполните рекомендации и прикрепите к следующему сообщению полученные логи.

Habetdin 13-09-2009 16:09 1217938

Цитата:

Цитата AACC
например как эта »

Переадресовывает на заставку *.scr, ссылка *.gif - для того чтобы вы думали что это картинка, плюс иконка как у файла, ассоциированного ACDSee - плохо они "маскируют" вирусы :biggrin:

Habetdin 13-09-2009 16:55 1217961

Грузимся с LiveCD и удаляем/переименовывать svchost.exe и exxplorer.exe (в папке %windir%)
В разделе [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] нужно найти параметр REG_DWORD DisableTaskMgr и установить его значение 0 (или совсем удалить этот параметр).
В разделе [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] нужно найти параметр REG_SZ Shell и заменить svchost.exe на explorer.exe.

AACC 13-09-2009 17:10 1217968

как я понял пока антивирусы его не лечат и не находят

Habetdin 13-09-2009 17:20 1217976

AACC, отправил файл на анализ в ESET :)
Вирус по ссылке в шапке - модификация одного из этих

Drongo 13-09-2009 17:56 1218013

Цитата:

Цитата AACC
как я понял пока антивирусы его не лечат и не находят »

Проверил касперским и NOD Eset результат нулевой...

Цитата:

Цитата Habetdin
Попробовал... Вылезло "Ваша Windows заблокирована".. »

Я кстати тоже попробовал на виртуальной машине запустил, (Windows XP (SP3) Eng)


И выдало сообщение, "Ошибка svchost.exe", хочу ли я отправить отчёт об ошибке в MS ? И всё, я отказался - и файл сам пропал. :gigi: Последствий правда никаких не увидел, перезагрузка прошла нормально...


А вообще против таких разновидностей можно попробовать следующие рецепты.
Воспользуйтесь On-Line формой для разблокировки системы. Или скачайте Off-Line версию для разблокирования системы от трояна WinLock.
Так же можно поискать определённые файлы, удалить их - Рецепт против sms-вымогателя. А можно загрузиться с LiveCD - LiveCD. Как записать .iso файл - как записать ISO-Windows.

Habetdin 13-09-2009 20:51 1218145

Цитата:

Цитата Drongo
Картинку показало »

Она остается в %windir% под названием 43.gif :biggrin:
Цитата:

Цитата Drongo
И выдало сообщение, "Ошибка svchost.exe" »

Это ошибка %windir%\svchost.exe - главной части этого вируса, а не %windir%\system32\svchost.exe - одной из главных частей Windows :biggrin:

AACC 13-09-2009 21:47 1218169

кстати, первый раз когда столкнулся с этим вирусом, под рукой не было LiveCD
смог запустить систему выбрав запуск систему с более раннего последнего "хорошего" состояния

Drongo 13-09-2009 21:49 1218171

Цитата:

Цитата Habetdin
Она остается в %windir% под названием 43.gif »

У меня 43.jpg.

Цитата:

Цитата Habetdin
Это ошибка %windir%\svchost.exe - главной части этого вируса »

Увы, такого файла svchost.exe в %windir% нету... :unsure:

P.S. Завтра пройдусь всякими утилитами на вредоносность. :)

okshef 13-09-2009 23:05 1218218

Цитата:

Цитата AACC
_hxxp://rolef.ru/img/foto18.gif »

Скачал, менял расширения (txt - тоже) , все равно определяется как программа. Отправил в ESET. Ответ завтра сообщу.

Drongo 14-09-2009 11:19 1218470

Решил посмотреть на сегодняшний день, что, где и как определяется. :)

1. Проверка на VirusTotal.com - foto18.scr
2. Проверка на VirScan.org - foto18.scr
3. Проверка на Virusscan.jotti.org - foto18.scr

AACC 14-09-2009 14:27 1218645

Цитата:

Цитата Drongo
Решил посмотреть на сегодняшний день, что, где и как определяется.
1. Проверка на VirusTotal.com - foto18.scr
2. Проверка на VirScan.org - foto18.scr
3. Проверка на Virusscan.jotti.org - foto18.scr »

получается что его пока могут определить:
AVG
DrWeb
Kaspersky
VirusBuster

Drongo 14-09-2009 14:35 1218656

Цитата:

Цитата AACC
получается что его пока могут определить: »

Ну, почему, вот ребята отослали в ESET возможно и они научат лечить.

Habetdin 15-09-2009 22:36 1219817

В ESET дошел отчет! :clapping:

Упоминание о добавлении вируса в базу можно увидеть тут: Update 4425 (20090914)

okshef 17-09-2009 08:37 1220795

Цитата:

Цитата okshef
Ответ завтра сообщу. »

получилось только сегодня
Цитата:

Здравствуйте.
Присланный Вами вирус определяется с версией базы данных сигнатур вирусов № 4432

Спасибо за помощь в борьбе с вирусами.
Хотя начал определяться уже 15-го, как Habetdin и показал.


Время: 07:11.

Время: 07:11.
© OSzone.net 2001-