Главная→Блог→Virus Watch→10 сен 2010→Here you have?

|
10 сен 2010, 14:18
Приятно, что в блоге стали оперативно появляться предупреждения об актуальных угрозах. Вдвойне ценно, что авторы таких сигналов не забывают упомянуть, насколько пользователи ЛК защищены от этих атак. |
|
10 сен 2010, 14:45
Ага, а особенно ценно, что обновления сигнатурных баз для АК выходят не раз в час (как заявлено), а раз в 3-5 часов. |
|
10 сен 2010, 15:03
Я так понимаю, червь берёт адреса для рассылки из адресной книги, так? Каких почтовых клиентов это касается? |
|
1 |
Re: Re:
он берет из адресной книги Windows. которую использует ну да Outlook тоже. в общем касается всех программ, которые используют эту адресную книгу.
исправлено: Александр Гостев, 10 сен 2010, 15:37
|
1 |
|
10 сен 2010, 23:00
Коментарий Надо вовремя обнаружить его и не дать ему попасть на компьютер для этого или обновить базы надо либо самому внимательно следить за тем что скачиваешь из интернета. Хорошо что обновление баз ежечасно происходит |
|
11 сен 2010, 16:39
а как лечить? Антивирус показывает что червь на флешке исправлено: Adrenalin, 11 сен 2010, 16:51 |
|
2 |
Re:
Думаю, там кроме тела гада ничего нет. Если антивирь указывает на конкретный файл, удаляй этот файл смело. Ему уже ничем не поможешь)
|
11 сен 2010, 20:33
Вообще, это маразм. Мы проходили это лет 10 назад минимум. И всё равно попадаемся) |
|
11 сен 2010, 23:17
Комментарий SetupNick прав если антивирус указывает на файл то его рекомендуется удалить. Половину вредоносных объектов антивирус не вылечивает да и смысла нет лечить, дело в том что изначально вредоносный объект(вирус)написан для выполнение определённой операции они разные их много. Ну, всё же если даже антивирус и может вылечить какой либо вредоносный объект то скорее он его не вылечивает а просто напросто обезвреживает блокируя некоторые его функции, например его воздействие на систему, таким образом сам вирус будет работать ну на систему оказывать большие влияния с опасной стороны не будет ну для безопасности лучше удалить таким образом можно быть уверенным что вирус отсутствует. |
|
2 |
Re: Комментарий
Да нет, не в этом дело. Просто лечение предназначено для тех червей, которые внедряют свой код в уже существующие файлы вроде текстовых вордовских и им подобных, заражая или портя документ. Поэтому при лечении антивирус просто вырезает из него часть с вредоносным кодом, оставляя документ в сохранности. Но большая часть вредоносов являют собой exe-файл, который не несёт в себе никаких инструкций кроме вредоносных или как-то связанных с функционалом вируса. Дык зачем его лечить, если там и лечить нечего?
Это всё равно что лечить раковую опухоль. У человека её на какой-то стадии можно вырезать. А как ты будешь раковую опухоль лечить от раковой опухоли?) Вот и получается, что адекватным действием будет только удаление всего файла.
|
1 |
Re: Re: Комментарий SetupNick
Маленькое замечание: если придерживаться строгой антивирусной терминологии (которая разделает Вредоносное ПО на вирусы, червей, троянов, и прочее Zловредство). То, заражают файлы ТОЛЬКО вирусы, а черви этим не занимаются (они просто переползают с компа на комп создавая свою копию).
Классические вирусы это чудо вредоносной мысли, ведь заразить файл другой программы чтобы она при этом осталось рабочей да ещё и сама запускала вредоносный код вируса, это ГОРАЗДО более сложный метод распространения чем у червей и троянов.
|
0 |
Re: Re: Re: Комментарий SetupNick
Целиком согласен с вами, извиняюсь.
Ну и опять же...Чего нам про лечене-то говорить?)
|
1 |
Re: Комментарий Sisadmin 322
При лечении зараженного файла (будь то программа или документ) антивирус вырезает код вируса из зараженного файла, и ели надо восстанавливает первоначальную структуру НЕ зараженного файла (например: точки входа и заголовки EXE-файлов).
Кстати, Касперский лучше всех антивирусов справляется с лечением, так как большинство других антивирусов, либо вообще не лечат файл, либо после "лечения" он перестает работать. В интернете можно даже найти тесты на "корректность лечения зараженных вирусами файлов".
Так что лечить можно и даже нужно, если антивирус предлагает лечить то лечите, иначе удаляйте.
|
12 сен 2010, 20:36
Комментарий Да не спорю что вредоносы являют собой exe-файл он скомпилирован уже заранее ну лечить смысла нет как ты и говорил это действительно так. Всё что минимально можно вылечить так это текстовые документы на флешке обычно вирус определяется как загрузочный Autorun.inf в текстовом формате он излечивается антивирусом но флешка уже не открывется так как повреждён загрузочный сектор рекомендуется просто сохранить все данные с флешки на жёсткий диск и отформатировать её тогда можно быть уверенным что флешка чиста. А exe файлы действительн онадо удалять именно я так и делаю никогда нечего не вылечиваю другими словами я ещё не разу нечего не лечил. |
|
2 |
Re: Комментарий
Современный антивирус вроде и не даёт лечить, если нет смысла. Просто отсутствует такая возможность.
Про авторан не в курсе. Это во многом зависит от самого вируса. Они ж все разные, каждый по-своему действует.
|
-1 |
Re: Re: Комментарий
Если смысла нет - то да. Но если убрать лечение как таковое - любая инфекция Sality/Virut, либо шифровка КОРРЕКТОРом приведёт к печальным последствиям.
Хотя почтовые черви редко содержат механизм хотя бы джойнера - скорее всего достаточно удалить исполняемый файл и его распакованные/скачанные библиотеки.
|
0 |
Re: Re: Re: Комментарий
Ну дык я про то и говорю, что лечение становится возможным только тогда, когда это целесообразно.
Ты же не будешь лечить 4-килобайтовый эксешник, который кроме вреда, ни для чего и не предназначен)
|
-2 |
Re: Комментарий
У меня нет слов, комментируете остальных, а сами каую-то пургу несёте!!! Антивирус лечил [autorun.inf], но флеш память не запускается из-за не корректного кода [autorun.inf], да это так. Но разве на съёмных дисках должен быть он!!! А вы ещё её форматируете, смешно думать.
|
0 |
Re: Комментарий про бесполезность лечения
Цитата "exe файлы действительн онадо удалять именно я так и делаю никогда нечего не вылечиваю другими словами я ещё не разу нечего не лечил.".
Это ты зря. Лечение - это очень хорошая технология, которая помогает спасти твои данные и избежать (или свести к минимуму) негативные последствия заражения.
Например, нашумевший вирус SALITY (про одну из его модификаций читай здесь - http://www.securelist.com/ru/descriptions/190481/Virus.Win32.Sality.t) заражает все EXE файлы на флешке и жестком диске.
Вот представь: он попал на твой компьютер (или на флешку - которую ты воткнул в зараженный комп приятеля). И все exe-файлы программ оказались заражены.
А там было (ужас) столько критически нужных тебе программ.
Что делать?
Скажешь - удалять и плакать, потом заново качать десятки, сотни программ и переустанавливать их?
НЕТ - ЛЕЧИ. Касперский прекрасно с этим справляется.
Проверено лично - большинство программ на флешке и жестком диске пораженных SALITY были вылечены на ура(!) и полностью вернули свою работоспособность.
Если антивирус предлагает лечение - пользуйся этим - лечи, и только если лечение невозможно (об этом тебе скажет сам антивирус) - удаляй.
|
12 сен 2010, 23:26
Комментарий Флеш память имеет такой же сектор как и любой другой носитель поэтому сектора повреждаются а форматирование позволяет исправить повреждение и начать работу флеш памяти с чистого листа. Некоректный код присутствует на съёмных дисках. исправлено: Sisadmin 322, 26 сен 2010, 22:21 |
|
1 |
Re: Комментарий
Ни разу не сталкивался с вирусами которые (как Вы говорите) "повреждают загрузочный сектор" флешки, пожалуйста дайте ссылку на описание такого злобного вируса :-).
Вирусы которые повреждают загрузочный сектор (вернее заменяют его на свой - вредоносный) называются "загрузочными", причем распространены они были очень давно во времена ДОСа, а сейчас уже почти не встречаются (исключения: буткит и TDL-4). Причем эти (загрузочные) вирусы заражают жесткие диски и флоппи-накопители, а про заражение флешек я никогда не слышал.
Загрузочный сектор - это первый Физический сектор носителя который как правило содержит специальную программу-загрузчик (boot manager) и предназначен для запуска ОПЕРАЦИОННОЙ СИСТЕМЫ, и загрузку с него обеспечивает BIOS (вернее POST BIOS).
То есть это "железная" загрузка, запускаемая ДО запуска операционной системы.
В современных вредоносах распространяющихся через флеш-накопители используется совсем другая технология: файлы Autorun.inf. Файл autorun.inf - это простой текстовый файл содержащий СТРОКУ указывающую на exe-файл (бывают исключения, когда бинарный код вируса содержится в самом autorun.inf, а не в виде отдельного файла).
Запуск программ указанных в файле autorun.inf обеспечивает ОС Windows, а не BIOS компьютера. Собственно говоря autorun.inf были придуманы корпорацией Microsoft, и поддерживаются только её операционными системами начиная с Windows 95.
То есть это программная загрузка из под ОС.
Заражение загрузочного сектора - это сложная технология, так как вредонос запускается до старта ОС, и должен самостоятельно обеспечить старт всего ПК, а затем и запуск ОС. Использование autorun.inf - это простая (примитивная) техника, поэтому она и используется большинством вирусов.
Если ваша флешка была заражена вирусом - достаточно просто удалить файл autorun.inf, ФОРМАТИРОВАТЬ ДИСК НЕНУЖНО!
|
13 сен 2010, 22:17
Ну дык в чём собственно проблема?) удаляй и не забивай голову всякой философской ерундой)) |
|
13 сен 2010, 22:34
Комментарий Разве кто то голову ерундой забивает я просто высказываю мнение по поводу вирусов и их удаления а так удалять мне их не приходится по скольку у меня нет их вообще. |
|
16 сен 2010, 18:11
люди помогите ,это может к этому относиться ..очень боюсь..пришло а я с дуру на ссылку нажала теперь... Привет, ты не будешь против если я у тебя минуточку времени украду?) Меня ты не знаеш, вобщем в чем суть, мой хороший друг попросил меня тебе передать открытку с признанием. Ты ему очень нравишся, а сам он очень волнуется напрямую признаватся) Вобщем такие вот дела, вот само послание http://www.sendspace.com/file/vc6p5h, я думаю что у тебя не появяться ко мне вопросы о том кто это, когда ты сама прочтеш его откровение) Я вам даже немного завидую, не на каждом шагу такие эмоции увидиш) Еще раз прошу прощения что беспокою, дальше сами разберетесь думаю) |
|
0 |
Re: люди помогите ,это может к этому относиться ..очень боюсь..пришло а я с дуру на ссылку нажала...
С первого взгляда - примитивный вирус. Пожат UPX. При запуске создаёт во временной папке пустой файл с расширением tmp, после чего в песочнице выдал Unknown Error и выгрузился. Распакованный вариант показывает сразу и многое: http://img530.imageshack.us/img530/2499/7088599.jpg
То есть явно будет внесена переадресация в хосте с популярных сайтов на фишинговый.
Исходя из примитивного пожатия создаётся впечатление о слабом уровне вирусмэйкера. Исходя из некоторой запутанности кода и детекта песочницы - может не всё так и просто. Кстати, скан файла КИСом 2010 занял около трёх минут - и так и не нашёл ничего.
Файлик полетел в вирлаб. Вам же я бы рекомендовал обратиться сюда за помощью: http://virusinfo.info/forumdisplay.php?f=46
|
0 |
Re: Re: люди помогите ,это может к этому относиться ..очень боюсь..пришло а я с дуру на ссылку...
Если в песочнице выдаёт ошибку, то это ошибка в программном коде вируса, или механизм противостояния песочнице?
Что он ещё делает кроме переписи хостов?
|
0 |
Re: Re: Re: люди помогите ,это может к этому относиться ..очень боюсь..пришло а я с дуру на...
Скорее, противостояние. Что ещё делает - не знаю, уже удалил :) Поставьте виртуалку, потестите и нам всем расскажете :)
|
16 сен 2010, 21:00
Комментарий Этот файл имеет расширение EXE и вести килобайты на первый взгляд логотип его довольно прост ну дело в том что в этом файле зашифрован вредоносный код который содержит ссылку на источник в котром хранятся вредоносные файлы при запуске она без ведома пользователя запускает прокси-сервер на зараженном компьютере и вскрытно без ведома пользователя переходжит на неё скачивает файл и запускает его если компьютер подключён к интернету во время запуска программы. Он подразумевает объект Trojan-Proxy.Win32.Agent.o. Если компьютер подключён к интернету во время запуска программы то необходимо чререз диспетчер задач завержить процесс этого приложения зайти в папку С:\WINDOWS\TEMP и удалить все что в ней находится. Затем удалить оригинал файла проверить компьютер на вирусы с обновлёнными базами. |
|
1 |
Re: Комментарий
Энциклопедию и я читать умею))
Интересно другое. На данном сайте спешат поселиться боты? Это конечно признак популярности, но и как-то странно-неуместно что-ли...
|
16 сен 2010, 21:21
Комментарий Никто её не читает дело в том что такие программы характеризуются как Trojan даже если Лаборатория не зафиксировала появление этого файла но в скором времени это произойдёт. Программа запускает свой процесс при запуске пользователь отвлечён на неё она и делает свою работу. исправлено: Sisadmin 322, 16 сен 2010, 21:32 |
|
2 |
Re: Комментарий
Извиняюсь, неправильно понял суть сообщения девушки.
Но в целом, тут всё вполне типично.
|
17 сен 2010, 23:50
|
|
18 сен 2010, 12:31
спасибо вам огромное=* |
|
26 сен 2010, 21:14
Александр гостев Приветствую тебя Александр. Расскажи и приведи пример код ассемблера трояна Trojan.Ranson |
Ссылки по теме
Также в аналитике
В блоге
В предупреждениях