помогите выяснить последствия работы трояна - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Leopoldus

помогите выяснить последствия работы трояна

Recommended Posts

Leopoldus

От большого ума и еще большего любопытства запустил у себя на компе (Windows XP SP-2) один сомнительный файл, понадеявшись на Symantec Client Security. Тот промолчал. Тем не менее запущенный файл повел себя как-то странно, после некоторых раздумий (вероятно, около минуты) вылетел с ошибкой. Поскольку у меня возникли сомнения, решил проверить файл на Virustotal.com. Результат: троян-даунлоадер - 19/ 43 (44.2%) включая вроде бы не склонных к паранойе McAfee и F-Prot.

Что делать? Нельзя ли как-то выяснить, что именно этот файл мог изменить у меня в системе? Тогда я могу бы проверить соответствующие папки на предмет наличия там сомнительных следов.

Если это сделать невозможно, то что делать? Сканировать весь комп моим SCS, вероятно, бессмысленно, раз он этого трояна не умеет определять.

Трояноносителя прикладываю к этому сообщению.

Заранее спасибо!

Правила! Пункт 11.17

Отредактировал Umnik
удалил заразу

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
14.10.2010 12:50:02 Task started

14.10.2010 12:50:02 OK C:\Users\myachin\Downloads\test.zip:Zone.Identifier

14.10.2010 12:50:02 Archive: ZIP C:\Users\myachin\Downloads\test.zip

14.10.2010 12:50:02 Detected: Trojan.Win32.FraudPack.cfwc C:\Users\myachin\Downloads\test.zip/test.exe

14.10.2010 12:50:02 Untreated: Trojan.Win32.FraudPack.cfwc C:\Users\myachin\Downloads\test.zip/test.exe Postponed

14.10.2010 12:50:02 Archive: ZIP C:\Users\myachin\Downloads\test.zip

14.10.2010 12:50:02 Detected: Trojan.Win32.FraudPack.cfwc C:\Users\myachin\Downloads\test.zip/test.exe

14.10.2010 12:50:12 Backed up C:\Users\myachin\Downloads\test.zip

14.10.2010 12:50:12 Deleted: Trojan.Win32.FraudPack.cfwc C:\Users\myachin\Downloads\test.zip/test.exe

14.10.2010 12:50:12 Task completed

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus

Спасибо, Umnik, но... Из этого лога я своим дилетантским умом увидел только то, как мой архив с файлом был загружен на локальный компьютер и потом удален оттуда. А я просил подсказать, что именно этот троян делает на машине, будучи запущенным. Или я чего-то не понял? :(

P.S.

Правила п. 11.17.: Запрещается: ... размещать сообщения, содержащие вредоносное и шпионское програмное обеспечение или работоспособные ссылки на указанное программное обеспечение за исключением размещения данного контента в специально отведенном закрытом разделе форума;

А где находится этот специально отведенный раздел? Что-то не смог найти никаких ссылок на него...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Что делает конкретно эта модификация можно узнать, имея лицензию на продукт, которым пользуетесь и запросив эту информацию у вирлаба. Ну или попросить кого-нибудь из вирусных аналитиков, если у них будет время, описать 42713ea59ccf7b3ecf5360dc54ea83d5

Специальный раздел находится здесь: http://www.anti-malware.ru/forum/index.php?showforum=10 Но у Вас нет прав на доступ к нему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mennen
Специальный раздел находится здесь: http://www.anti-malware.ru/forum/index.php?showforum=10 Но у Вас нет прав на доступ к нему.

Улыбнуло. Можно спросить разделы, где еще нет доступа :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Можно. Раздел экспертов и раздел модераторов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus
Что делает конкретно эта модификация можно узнать, имея лицензию на продукт, которым пользуетесь и запросив эту информацию у вирлаба. Ну или попросить кого-нибудь из вирусных аналитиков, если у них будет время, описать 42713ea59ccf7b3ecf5360dc54ea83d5

Тогда я не понимаю, в чем был смысл выкладывания лога сохранения и удаления присланного мной файла? Не проще ли для нас обоих было бы ответить, что мне не стоит рассчитывать получить здесь ответ на свой вопрос и чтобы я шел бы лесом в... вирлаб?

А по поводу лицензии и прочего... Повторю снова, что Symantec Client Security, который стоит у меня на компе и на который есть лицензия, не ловит этого трояна (как это видно и из отчета VirusTotal).

Или, может, это все-таки вообще не троян?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Тогда я не понимаю, в чем был смысл выкладывания лога сохранения и удаления присланного мной файла? Не проще ли для нас обоих было бы ответить, что мне не стоит рассчитывать получить здесь ответ на свой вопрос и чтобы я шел бы лесом в... вирлаб?

Вообще, я планировал посмотреть инфо о вредоносе, но его не было на секлисте ЛК. Просто оставил лог, все равно он уже был в буфере обмена. Есть информация по похожим вредоносам: http://www.securelist.com/ru/descriptions/....FraudPack.cfwc

Другие модификации

Trojan.Win32.FraudPack.aceg

Trojan.Win32.FraudPack.akqu

Trojan.Win32.FraudPack.amqa

Trojan.Win32.FraudPack.anmu

Trojan.Win32.FraudPack.aoip

Trojan.Win32.FraudPack.aolb

Trojan.Win32.FraudPack.aopr

Trojan.Win32.FraudPack.aown

По идее принцип в этом должен быть схож.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Что делать? Нельзя ли как-то выяснить, что именно этот файл мог изменить у меня в системе? Тогда я могу бы проверить соответствующие папки на предмет наличия там сомнительных следов.

Если это сделать невозможно, то что делать? Сканировать весь комп моим SCS, вероятно, бессмысленно, раз он этого трояна не умеет определять.

Загрузить подозрительный файл сюда: http://anubis.iseclab.org/

Будет выдан подробный анализ действий файла после запуска.

Так-же можно просканить комп с помощью утилиты DrWeb CureIt.

И на будущее: подозрительные файлы лучше запускать в виртуальной среде (Shadow Defender в помощь).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Yablonskiy

Есть ещё несколько неплохих сервисов для online-анализа подозрительный файлов:

1. http://camas.comodo.com/ - очень неплохой для быстрого анализа

2. http://www.sunbeltsecurity.com/sandbox/

3. http://www.norman.com/security_center/secu...ls/submit_file/

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus

Прогнал файл через сервис http://anubis.iseclab.org. Вот отчет: http://anubis.iseclab.org/?action=result&a...amp;format=html

Вроде бы ничего подозрительного. :unsure: Может, это все-таки действительно никакой не троян, а вполне безобидный файл, и зря я бочку катил на своего SCS? Правда, вел от себя при запуске странно, именно так трояны, по слухам, себя и ведут. Но где же тогда его вредоносная активность?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Загрузить подозрительный файл сюда: http://anubis.iseclab.org/

Будет выдан подробный анализ действий файла после запуска...

Подозрительные файлы лучше запускать в виртуальной среде

Лучше уж на Анубисе. ;)

Leopoldus

Вот наглядный пример с винлоком-вымогателем:

- описание на Анубисе

- результат на Вирустотале

И деньги целы и цели зловреда известны.

Вроде бы ничего подозрительного. Может, это все-таки действительно никакой не троян

Современные зловреды чаще работают в команде, чтобы скрыть своё присутствие и причинить максимальный вред.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Leopoldus

Это FraudPack. "Троян" в классификации ЛК это что-то, что не попадает в другие типы. Обычно под трояном подразумевается вредонос, ворующий пароли, а у ЛК это Trojan-PSW.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus

Извиняюсь, но все-таки я не понимаю (прошу сделать скидку на мое дилетанство). Не мог ли бы кто-нибудь из местных специалистов бросить свой пронзительный экспертный взгляд на лог активности файла на Anubis (смотри ссылку в моем предыдущем посте) и сказать понятными словами, опасен ли этот (псевдо??) троян и что именно он мог сделать в системе?

Сам я из этого рапорта ничего путного вычитать не смог.

С одной стороны, в самом начале говорится, что сделаны критические изменения в системе, включая настройки безопасности MSIE.

С другой стороны, никаких особо подозрительных изменений в файловой системе и системном реестре из отчета вроде бы не видно.

С третьей стороны, по рапорту видно, что при запуске моего файла он создает какие-то процессы в памяти и, самое главное, помещает на системный раздел другой исполнимый файл FCZ.exe, а это, как я понимаю, типичное поведение трояна. Опять-таки FCZ.exe - это, по данным Гугла, уже совершенно явный троян: http://spywarefiles.prevx.com/RRAHAG13209241/FCZ.EXE.html .

Однако при этом этот страшный FCZ.exe почему-то тоже ничего не делает. И обычным поиском по системному разделу я его у себя сейчас не сумел найти.

Короче, просто ребус какой-то :unsure:

Что все это значит и следует ли мне:

1) наплевать и забыть;

2) сделать на всякий случай полную проверку диска, затем см. п 1

4) выкинуть комп на свалку, затем см. п 1.

Спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×