ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

новая версия ntos.*xe
  #1  
Старый 25.05.2008, 14:24
Аватар для оlbaneс
оlbaneс
Moderator - Level 7
Регистрация: 05.11.2007
Сообщений: 894
Провел на форуме:
5609275

Репутация: 1474


По умолчанию новая версия ntos.*xe

вот наткнулся в сети. не похоже что баян.
самое главное выбрал.

Цитата:
новая модификация этого вируса, ха–ха, стала т.н. "руткитом".
Теперь сам файл образа вируса невозможно увидеть проводником, и речь не о аттрибуте "скрытый", речь о том, что теперь ntos.exe стал перехватчиком!
Цитата:
resistor, то что ты называешь ntos.exe — это троян–кухонный комбайн Zeus. имеет функционал:
а) таскать всё, что ты заполняешь в POST–формах броузеров
б) тащит с твоего компа все сертификаты (в том числе и от webmoney light)
в) превращает твою тачку в сокс–сервер ( через тебя будут лазать в инет злые хекеры)
г) позволяет вгружать на твой комп прочий вредоносный софт.

форматься или по крайней мере откатись на last restore point. ибо лечение сложно и не факт что поможет.
надеюсь ясно объяснил что ты подхватил

Цитата:
кстати, про вирусы -- мысль дельная.
Вот например новая модификация ntos.exe (ссылка на прошлогоднюю).
На одном компьютере появлялись ошибки "память не может быть "read" при запуске различных приложений под определённой учётной записью, в то время как под другими всё работало без проблем.

Стандартными средствами Windows файл вируса в каталоге %windir%\system32 не виден (и речь не о атрибуте "скрытый"), также не показывает его и Total commander 4 версии (другие не проверял, но какая-то сборка 6-го уже показывает).

Как процесс этот вирус тоже не виден и поэтому может показаться, что с системой всё в порядке.

Поэтому если не лень, можно воспользоваться парой process explorer и autoruns все от того-же Русиновича.

Банальные вирусы всплывают сразу, а с т.н. rootkit можно изрядно попариться.
Можно в process explorer включить lower pane и посмотреть, что прицепилось к системным процессам, в первую очередь к winlogon.exe, конечно.

Один раз именно таким скрупулезным методом я выловил какой-то "руткит", который запускал от имени SYSTEM процесс iexplore.exe, сами понимаете, не потехи ради. При принудительном завершении этого процесса, он разумеется стартовал заново.
Я обнаружил, что вместе с winlogon.exe, точнее им, запущен некий abc.dll, удаление которого при помощи movefile того же Русиновича решило проблему с тормозами системы и генерацией трафика.
Самое интересное в том, что последующий поиск фразы "abc.dll" в реестре и во всех файлах на диске не дал совпадений!

Вот...

Добавление от 25.04.2008 19:30:

Кстати, avz и cureit не справляются с новым ntos.exe, точнее в упор его не замечают, хотя с прошлогодней версией хладнокровно расправлялись.
Мне удалось победить ntos.exe вручную при помощи включения avz guard, запуска regedit как доверенного приложения, редактирования ключа и перезагрузки компьютера (без выключения avz guard).
После этого, разумеется, ntos.exe проводник Windows уже отобразил.

вот еще.

Цитата:
за последние 3 дня попались 2 тачки с этим ntos.exe, Trojan Remover спас ситуацию
Написал kunfuzi, 28.04.2008 в 08.07 | ответить что он написал? .
0 + —
Без прав админа эта херня живет в AppData пользователя. У нас стоит НОД32. Я–таки поражаюсь этому антивирусу. Он не видит сам Нтос, но видит CryptPE и еще какую–то херню, которую тот тащит к себе из интернета. То что тащит — блокирует, а самого нТоса — почему–то нет… Сам нТос, впрочем, легко удаляется руками в безопасном режиме. Вот откуда он берется, я никак понять не могу.

Еще появилась такая штука как usdeject.com Его не видят ни касперский с последними обновлениями, ни семантек, ни НОД. Вносит изменения в реестр, так что скрытые файлы не показываются. В корне дисков появляются скрытые файлы usdeject.com и autorun.inf (Total их видит) после удаления появляются снова. Источник — DLL amv0.dll в Windows\system32\. Единственный антивирус, который его находит — ClamAV. Удаляется руками в безопасном режиме.

Обе эти срани так корячат систему, что приходится переустанавливаться.
Написал Jeriho, 28.04.2008 в 12.25
какие мысли будут?

Последний раз редактировалось olbanec; 25.05.2008 в 14:38..
 
Ответить с цитированием

  #2  
Старый 25.05.2008, 14:38
Аватар для Zolden
Zolden
Участник форума
Регистрация: 24.06.2007
Сообщений: 259
Провел на форуме:
1018390

Репутация: 163
Отправить сообщение для Zolden с помощью ICQ
По умолчанию

А где это чудо можно скачать?
 
Ответить с цитированием

  #3  
Старый 25.05.2008, 14:40
Аватар для Чиловег Ниоткудо
Чиловег Ниоткудо
Banned
Регистрация: 24.05.2008
Сообщений: 42
Провел на форуме:
63344

Репутация: 26
Отправить сообщение для Чиловег Ниоткудо с помощью ICQ Отправить сообщение для Чиловег Ниоткудо с помощью AIM Отправить сообщение для Чиловег Ниоткудо с помощью MSN Отправить сообщение для Чиловег Ниоткудо с помощью Yahoo
По умолчанию

зачем оно тебе? хакер, чтоле?
 
Ответить с цитированием

  #4  
Старый 25.05.2008, 14:48
Аватар для оlbaneс
оlbaneс
Moderator - Level 7
Регистрация: 05.11.2007
Сообщений: 894
Провел на форуме:
5609275

Репутация: 1474


По умолчанию

я только что обнаружил у себя trojan.zlob.
вот как знал(( фаервол на полную стоит, стоит нод. каким макаром-то , а? качаю мало и файлы проверяю нодом.
ну что за б***во?((
 
Ответить с цитированием

  #5  
Старый 25.05.2008, 14:50
Аватар для Чиловег Ниоткудо
Чиловег Ниоткудо
Banned
Регистрация: 24.05.2008
Сообщений: 42
Провел на форуме:
63344

Репутация: 26
Отправить сообщение для Чиловег Ниоткудо с помощью ICQ Отправить сообщение для Чиловег Ниоткудо с помощью AIM Отправить сообщение для Чиловег Ниоткудо с помощью MSN Отправить сообщение для Чиловег Ниоткудо с помощью Yahoo
По умолчанию

Закриптовале хорошо
 
Ответить с цитированием

  #6  
Старый 25.05.2008, 15:01
Аватар для оlbaneс
оlbaneс
Moderator - Level 7
Регистрация: 05.11.2007
Сообщений: 894
Провел на форуме:
5609275

Репутация: 1474


По умолчанию

вот и ответ



Цитата:
Более полумиллиона веб-страниц в Сети участвуют в троянской атаке, распространяя вредоносную программу Zlob, сообщается в блоге компании Trend Micro. Плохо сконфигурированные доски объявлений и форумы на PHP дают возможность размещать на их страницах Java-скрипты, позволяющие троянской программе загружаться на компьютеры.

Заражая машину, Zlob меняет настройки браузера и DNS, оставляя ее открытой для атак. Распространение троянской программы идет через серверы, расположенные в России и США, а название и стиль распространения напоминает те, которые использовала русско-украинская команда хакеров, создавшая "видео-троян", распространявшийся через Video ActiveX Object.

ну очень мало где появляюсь. есть сомнение на одну картинку. а так бы на ачат думал))
 
Ответить с цитированием

  #7  
Старый 25.05.2008, 15:15
Аватар для neprovad
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

с чего вдруг не палится?? касперский очень даже палит
 
Ответить с цитированием

  #8  
Старый 25.05.2008, 15:23
Аватар для оlbaneс
оlbaneс
Moderator - Level 7
Регистрация: 05.11.2007
Сообщений: 894
Провел на форуме:
5609275

Репутация: 1474


По умолчанию

росийско-украинская команда хакеров.......
/me размышляет
 
Ответить с цитированием

  #9  
Старый 25.05.2008, 15:53
Аватар для GlOFF
GlOFF
Постоянный
Регистрация: 08.05.2006
Сообщений: 816
Провел на форуме:
1845671

Репутация: 1338


По умолчанию

ntos.exe в системной папке... Похож на Зевса
 
Ответить с цитированием

  #10  
Старый 25.05.2008, 16:38
Аватар для оlbaneс
оlbaneс
Moderator - Level 7
Регистрация: 05.11.2007
Сообщений: 894
Провел на форуме:
5609275

Репутация: 1474


По умолчанию

Цитата:
Сообщение от Чиловег Ниоткудо  
Закриптовале хорошо
ну ка с этого места поподробнее.
это как так получается, что фаервол обошел?
как избежать такого заражения?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Новая версия Jetico Personal Firewall SuNDowN Мировые новости 0 07.05.2008 10:11
Новая Версия Icq Morph Мировые новости 17 11.09.2005 23:37



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ