Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Защита ОС: вирусы, антивирусы, файрволы. (https://forum.antichat.xyz/forumdisplay.php?f=80)
-   -   Вирь ко дню святого валентина (https://forum.antichat.xyz/showthread.php?t=178959)

bublikar 15.02.2010 03:30

Вирь ко дню святого валентина
 
Вобщем так пришол к другу с флехой сегодня (тоись 14.02.2010) скинул себе пару файлов пришел домой ввставил флеху и вижу вместо обычного значка семного диска значек папки, сразу насторожило, начал сканить нод говорит чисто, ну в принцыпе и удруга нод с обновлеными базами, значит все норм, при попытке открить вилазит фаер и орет такойто процес питаетса внедритса ну я знаю что такова не должно бить заблокировал. В конечном итоге открыл флеху вижу два файла AUTORUN.INF RAZLOG( скрытый и с изображениям корзины) - в котором еще два файла Zaljblejni.exe и Desktop. Из кода авторана узнал, что при запуске из файла RAZLOG извлекаетса файл Zaljblejni.exe и копируетса в папку C:\Documents and Settings потом запускаетса на выполнения при этом заражаетса explorer.exe, есть подозрения что ето новый блокиратор windows, но название исполняемого файла настараживает Zaljblejni.exe( типо влюбленые ). В конце кода авторана такой текст "Теперь вас ебет руская правда", некоторые части кода не смог розобрать зашифрованы или че( тупо наборы символов ). Заразу не увидел ни Nod ни Dr.Web токо AVZ с базой за 21.08.2009 увидел как подозрительный ( высокая степень ризка ). Если уже ктото подцепил подобное проверте папку C:\Documents and Settings на наличие Zaljblejni.exe И удалите со всех дисков в том числе и семных файлы AUTORUN.INF RAZLOG просканьте AVZ
P.S.Кроме заражения explorer.exe ниче не проверял так как увидел что вирь питаетса поиметь мой рабочий стол испугался за систему и начал блочить.

bublikar 16.02.2010 03:25

вот скрин кода авторана если кому интересно
http://img153.imageshack.us/img153/4482/004sk.jpg

NetSter 16.02.2010 15:26

прикольно)
если остался ехе - проскань вирустоталом и скинь скрин.

bublikar 18.02.2010 02:42

Екзешника (ехе) уже нет, но авторан должен палица а он даже сегодня с обновлеными базами не палица
Вот тока что авторан на вирустотал закинул
Код:

Антивирус          Версия          Обновление          Результат
a-squared        4.5.0.50        2010.02.17        Worm.Win32.Rimecud!IK
AhnLab-V3        5.0.0.2        2010.02.17        -
AntiVir        8.2.1.170        2010.02.17        -
Antiy-AVL        2.0.3.7        2010.02.17        -
Authentium        5.2.0.5        2010.02.17        -
Avast        4.8.1351.0        2010.02.17        VBS:Malware-gen
AVG        9.0.0.730        2010.02.17        -
BitDefender        7.2        2010.02.17        -
CAT-QuickHeal        10.00        2010.02.17        -
ClamAV        0.96.0.0-git        2010.02.17        -
Comodo        3972        2010.02.17        -
DrWeb        5.0.1.12222        2010.02.17        -
eSafe        7.0.17.0        2010.02.17        -
eTrust-Vet        35.2.7309        2010.02.17        -
F-Prot        4.5.1.85        2010.02.16        -
F-Secure        9.0.15370.0        2010.02.17        -
Fortinet        4.0.14.0        2010.02.15        -
GData        19        2010.02.17        VBS:Malware-gen
Ikarus        T3.1.1.80.0        2010.02.17        Worm.Win32.Rimecud
Jiangmin        13.0.900        2010.02.17        -
K7AntiVirus        7.10.976        2010.02.17        -
Kaspersky        7.0.0.125        2010.02.17        -
McAfee        5895        2010.02.17        -
McAfee+Artemis        5895        2010.02.17        -
McAfee-GW-Edition        6.8.5        2010.02.17        -
Microsoft        1.5406        2010.02.17        Worm:Win32/Rimecud!inf
NOD32        4875        2010.02.17        -
Norman        6.04.08        2010.02.17        -
nProtect        2009.1.8.0        2010.02.17        -
Panda        10.0.2.2        2010.02.17        W32/P2PWorm.FZ.worm
PCTools        7.0.3.5        2010.02.17        -
Prevx        3.0        2010.02.17        -
Rising        22.34.01.03        2010.02.11        -
Sophos        4.50.0        2010.02.17        -
Sunbelt        5683        2010.02.17        -
Symantec        20091.2.0.41        2010.02.17        -
TheHacker        6.5.1.4.197        2010.02.17        -
TrendMicro        9.120.0.1004        2010.02.17        -
VBA32        3.12.12.2        2010.02.16        -
ViRobot        2010.2.17.2190        2010.02.17        -
VirusBuster        5.0.21.0        2010.02.17        -

ППЦ Результат: 6/41 (14.64%) Все топовие антивирусы обосрались (грубо говоря)


Время: 10:22