Перейти к содержанию
fghytr

Дебильный розово-порнушный банер

Recommended Posts

fghytr

Решил вынести в отдельную тему т.к. эта зараза часа 2 мозг выносила

У моего знакомого жена подхватила эту тварь на просторах нашей необъятной. Да ладно все ничего и денег на коньяк (3 смс х 300 = 900) но когда ей ничего не прислали начилось брожение.

Симптомы: Обращается к браузеру и вызывает зацикленное всплывающее окно, которое при закрытии снова раскрывается. Требует ввести код (обычно цифры), иначе не убивается. Никакого генератора кода не содержит. Код деактивации сидит в цикле в открытом виде внутри тела программы. Прописывается где попало.

При проверке в безопасном режиме кисом (новый бук - 25Гб занято - проверка 3.5 часа) не был удален!

После некоторого ***оханья нашлись пассы: http://www.mforum.ru/t4/forum/?goto=141881&order=reverse, 14.01.10 подошел первый: 4243352762 затем: 7393936297

Как был убит: нашелся пасс, снесся кис, поставлен нод который все дочистил. Определение нода: appdata/opera/opera/install flash-player build1x38.exe upx v12_m2 - модифиц. win32/lockedscreen.gt троян, второй валялся на рабочем столе в папке

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

http://support.kaspersky.ru/viruses/deblocker для телефона 9800 работает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • santy
      в списке сигнатур, в данном случае 2-3 десятка записей с именем Win32/Adware.ConvertAd, а файл, который попал под детект данной сигнатуры, детектируется на VT как  NSIS/CoinMiner. захотел переименовать сигнатуру, а какую именно - не определить наугад :). ------- т.е. понятно, что переименоваться должна не строка в инфо, а запись в signs, и как следствие, потом уже и отображение названия в Инфо будет новое.
    • demkd
      такого нет, можно конечно сделать, но не ясно зачем
    • santy
      demkd, есть такая возможность,  из окна инфо, в поле сигнатура вызвать форму для переименования сигнатуры? (с учетом того, что сигнатур с одинаковыми именами может быть много, поэтому для редактирования должна быть открыта нужная запись) т.е. вызвать эту форуму:
    • santy
      у меня все шесть файликов сразу попали в подозрительные и вирусы при открытии образа. (без добавления новых сигнатур). тот случай, когда образы автозапуска нужны не только для того, чтобы писать по ним скрипты, но и для пополнения баз сигнатур и правил, т.е. чтобы использовать заложенные в программе возможности к самообучению.  
    • PR55.RP55
      Зачем ? Только для файлов которые попали в подозрительные. Логика такая:  Файл в подозрительных > uVS берёт его SHA1 ( если таковая есть ) и прогоняет весь список на совпадение > если совпадение найдено - файл попадает в подозрительные > в Инфо. файла пишется информация по какой причине файл попал в подозрительные. Да и проверку можно проводить на  готовом образе\списке.
×