ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Windows
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Убиваем ещё один mailware
  #1  
Старый 03.11.2009, 13:29
-JC-
Познающий
Регистрация: 10.03.2009
Сообщений: 54
Провел на форуме:
110312

Репутация: 50
Отправить сообщение для -JC- с помощью ICQ
По умолчанию Убиваем ещё один mailware

Всем привет!
Сегодня я расскажу о одном вирусе-баннере, который вымогает деньги через СМС. В принципе методов лечения уже много, но до сих пор рассматривались вирусы, которые мало того, что вымогают деньги, так ещё и блокируют Windows. В этой статье пойдёт речь немного о другом вире.

Началось всё с того, что одна девчёнка с параллельного класса попросила меня помочь её с компьютером. Объяснила всё так: «Уехал папа, мама разрешила полазить в инете, в результате – схватила вирус». Ну я пришёл, посмотрел, разобрался.

Вот примерный вид этого баннера:
http://s56.radikal.ru/i152/0911/95/0a381b2be16b.jpg

Набросал на память (всё цвета, положение объектов сохранены). Пытался найти картинку в Интернете нормальную, но безуспешно, а сделать скрин тямы не хватило.

На пальцах объясняю, баннер при загрузке сразу же активируется. Не имеет кнопок «закрыть, свернуть», его невозможно сдвинуть. Занимает он добрую половину экрана, так что лицезреть диспетчер задач невозможно. Вот такая обстановка. В принципе если 10 минут посидеть за заражённым компом, можно самому во всём разобраться, я же облегчаю вам задачу.

Вызываем CMD, выполняем команду tasklist. Видим, что в процессах висит don66.tmp. Уничтожаем его taskkill’ом. Но тут надо учесть одну деталь. В cmd показан только один процесс, на самом деле их два, с разными идентификаторами, причём завершить второй просто так не удастся. Выполняем команду taskkill /im don66.tmp /f

Далее надо удалить из папки C:\WINDOWS\Temp 3 файла: don66.bin, don66.tmp и don66.* Расширение последнего я, хоть убейте, не помню. Но он находится рядом с bin- и tmp-файлом. Также вирь прописывает себя в реестр. Идём вот сюда:
regedit > HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon
Удаляем из параметра Userinit строку «C:\WINDOWS\Temp\don66.tmp». Перезагружаем комп. В принципе всё.

Всем удачи!

-JC-
 
Ответить с цитированием

  #2  
Старый 03.11.2009, 14:32
ronald
Участник форума
Регистрация: 27.03.2008
Сообщений: 288
Провел на форуме:
800727

Репутация: 83
Отправить сообщение для ronald с помощью ICQ
По умолчанию

мм, не обижайтесь, но я бы не сказал, что это статья, скорей заметка в жж. Вот если бы вы показали механизм виря, написали бы лекарство от него и снабдили это подробным описанием, вот тогда эта статься была "пуфыстая няка"
 
Ответить с цитированием

  #3  
Старый 03.11.2009, 14:40
-JC-
Познающий
Регистрация: 10.03.2009
Сообщений: 54
Провел на форуме:
110312

Репутация: 50
Отправить сообщение для -JC- с помощью ICQ
По умолчанию

ronald, спс, учту.
 
Ответить с цитированием

  #4  
Старый 03.11.2009, 14:51
ronald
Участник форума
Регистрация: 27.03.2008
Сообщений: 288
Провел на форуме:
800727

Репутация: 83
Отправить сообщение для ronald с помощью ICQ
По умолчанию

да в общем-то, незачто
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ещё один вопрос Destroyer Болталка 5 28.12.2005 09:54



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ