PDA

Просмотр полной версии : Вирь ко дню святого валентина


bublikar
15.02.2010, 03:30
Вобщем так пришол к другу с флехой сегодня (тоись 14.02.2010) скинул себе пару файлов пришел домой ввставил флеху и вижу вместо обычного значка семного диска значек папки, сразу насторожило, начал сканить нод говорит чисто, ну в принцыпе и удруга нод с обновлеными базами, значит все норм, при попытке открить вилазит фаер и орет такойто процес питаетса внедритса ну я знаю что такова не должно бить заблокировал. В конечном итоге открыл флеху вижу два файла AUTORUN.INF RAZLOG( скрытый и с изображениям корзины) - в котором еще два файла Zaljblejni.exe и Desktop. Из кода авторана узнал, что при запуске из файла RAZLOG извлекаетса файл Zaljblejni.exe и копируетса в папку C:\Documents and Settings потом запускаетса на выполнения при этом заражаетса explorer.exe, есть подозрения что ето новый блокиратор windows, но название исполняемого файла настараживает Zaljblejni.exe( типо влюбленые ). В конце кода авторана такой текст "Теперь вас ебет руская правда", некоторые части кода не смог розобрать зашифрованы или че( тупо наборы символов ). Заразу не увидел ни Nod ни Dr.Web токо AVZ с базой за 21.08.2009 увидел как подозрительный ( высокая степень ризка ). Если уже ктото подцепил подобное проверте папку C:\Documents and Settings на наличие Zaljblejni.exe И удалите со всех дисков в том числе и семных файлы AUTORUN.INF RAZLOG просканьте AVZ
P.S.Кроме заражения explorer.exe ниче не проверял так как увидел что вирь питаетса поиметь мой рабочий стол испугался за систему и начал блочить.

bublikar
16.02.2010, 03:25
вот скрин кода авторана если кому интересно
http://img153.imageshack.us/img153/4482/004sk.jpg (http://img153.imageshack.us/i/004sk.jpg/)

NetSter
16.02.2010, 15:26
прикольно)
если остался ехе - проскань вирустоталом и скинь скрин.

bublikar
18.02.2010, 02:42
Екзешника (ехе) уже нет, но авторан должен палица а он даже сегодня с обновлеными базами не палица
Вот тока что авторан на вирустотал закинул

Антивирус Версия Обновление Результат
a-squared 4.5.0.50 2010.02.17 Worm.Win32.Rimecud!IK
AhnLab-V3 5.0.0.2 2010.02.17 -
AntiVir 8.2.1.170 2010.02.17 -
Antiy-AVL 2.0.3.7 2010.02.17 -
Authentium 5.2.0.5 2010.02.17 -
Avast 4.8.1351.0 2010.02.17 VBS:Malware-gen
AVG 9.0.0.730 2010.02.17 -
BitDefender 7.2 2010.02.17 -
CAT-QuickHeal 10.00 2010.02.17 -
ClamAV 0.96.0.0-git 2010.02.17 -
Comodo 3972 2010.02.17 -
DrWeb 5.0.1.12222 2010.02.17 -
eSafe 7.0.17.0 2010.02.17 -
eTrust-Vet 35.2.7309 2010.02.17 -
F-Prot 4.5.1.85 2010.02.16 -
F-Secure 9.0.15370.0 2010.02.17 -
Fortinet 4.0.14.0 2010.02.15 -
GData 19 2010.02.17 VBS:Malware-gen
Ikarus T3.1.1.80.0 2010.02.17 Worm.Win32.Rimecud
Jiangmin 13.0.900 2010.02.17 -
K7AntiVirus 7.10.976 2010.02.17 -
Kaspersky 7.0.0.125 2010.02.17 -
McAfee 5895 2010.02.17 -
McAfee+Artemis 5895 2010.02.17 -
McAfee-GW-Edition 6.8.5 2010.02.17 -
Microsoft 1.5406 2010.02.17 Worm:Win32/Rimecud!inf
NOD32 4875 2010.02.17 -
Norman 6.04.08 2010.02.17 -
nProtect 2009.1.8.0 2010.02.17 -
Panda 10.0.2.2 2010.02.17 W32/P2PWorm.FZ.worm
PCTools 7.0.3.5 2010.02.17 -
Prevx 3.0 2010.02.17 -
Rising 22.34.01.03 2010.02.11 -
Sophos 4.50.0 2010.02.17 -
Sunbelt 5683 2010.02.17 -
Symantec 20091.2.0.41 2010.02.17 -
TheHacker 6.5.1.4.197 2010.02.17 -
TrendMicro 9.120.0.1004 2010.02.17 -
VBA32 3.12.12.2 2010.02.16 -
ViRobot 2010.2.17.2190 2010.02.17 -
VirusBuster 5.0.21.0 2010.02.17 -
ППЦ Результат: 6/41 (14.64%) Все топовие антивирусы обосрались (грубо говоря)