Троян или что это? - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Leia

Троян или что это?

Recommended Posts

Leia

Приветствую!

Может быть кто то сможет ответить мне на вопрос? Можно ли зацепить вирус из аськи, получив сообщение от нового юзера (не из моего контакт-листа). НЕ ПРОЧИТАВ ПРИ ЭТОМ СООБЩЕНИЯ И СООТВЕТСВЕННО НЕ ХОДЯ НИ ПО КАКИМ ССЫЛКАМ И НЕ ОТКРЫВАЯ НИКАКИХ ВЛОЖЕНИЙ. Я нажала кнопку "Read next" чтобы прочитать сообщение, и... ничего не произошло. Сообщения не было. Ничего не открылось.

Зато теперь по форумам которые я посещаю, в.т. в качестве админа ходит некий "гость" который проделывает все те же действия что и я. Читает личку (гости не могут ни читать не отправлять личные сообщения), открывает ту же тему, и т.д. Речь идет о фастбб - форумах, там можно посмотреть что и кто в данный момент на форумах делает. Сначала я подумала что у меня глючит комп, но потом этого самого гостя (IP я записала, но оно мне ничего не дало) я застала за чтением темы в которую я не заглядывала

НОД32 у меня стоит, я даже глубокое сканирование выполнила. Ничего.

Можно так трояна заполучить? или программу которая отслеживант мои действия и передает их затем "хозяину" ? или что это происходит вообще? И что мне теперь делать, если антивир ничего не находит? в реестре я ничего не понимаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
НЕ ПРОЧИТАВ ПРИ ЭТОМ СООБЩЕНИЯ И СООТВЕТСВЕННО НЕ ХОДЯ НИ ПО КАКИМ ССЫЛКАМ И НЕ ОТКРЫВАЯ НИКАКИХ ВЛОЖЕНИЙ

Если всё было так, то нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leia

Dexter

мне тоже так показалось, но все ведь было неправильно. ткнув на кнопку "read next" я должна была получить сообщение. а ничего не случилось. кнопка просто стала неактивной после того как я на нее ткнула. И что это тогда за таинственный гость, гуляющий со мной по форумам и читающий личку одновременно со мной?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Leia

Неужто трудно с правами админа на форуме справится с таинственным ГОСТЕМ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leia

broker

аха :-( это форум fastbb (или borda.ru по другому), т.е. мое "админство" там чисто номинальное.

А на форуме техподдержки fastbb мои сообщения не пропускают с премодерации. наверное не знают что ответить..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Выполните, пожалуйста, правила на http://forum.kaspersky.com/index.php?showtopic=23473 и пришлите мне полученные протоколы. Будем разбираться. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leia

Выполнила, прикалываю.

только у меня в папке были не virusinfo_syscure.zip и virusinfo_syscheck.zip. а virusinfo_syscure.zip и virusinfo_cure.zip

ОНО по прежнему появляется везде где и я (по крайней мере там где я могу его видеть). Такое ощущение что эта програмка передает на другой комп URL-ы на которых я нахожусь и они немедленно открываются там же.

И еще, когда я сегодня подключилась к сети, но браузер открыть не успела (да и вообще ничего не открывала) - активность была, т.е. кол-во принятых и отправленных байт стало потихоньку прибавляться.

Посмотрела лог и нашла там это: C:WINDOWSDownloaded Program Filespopcaploader.dll ЭПС: подозрение на Downloader.PopCapLoader (высокая степень вероятности)

Зашла на сайт касперского и проверила этот файлик. Да, оно заражено. Что сделать? просто удалить? или оно где то в реестре уже?

virusinfo_syscure.zip

virusinfo_cure.zip

hijackthis.rar

virusinfo_syscure.zip

virusinfo_cure.zip

hijackthis.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Вроде бы никаких злых вирусов не видно :)

C:WINDOWSDownloaded Program Filespopcaploader.dll - вот это стоит удалить. Выделяете в AVZ эту папку, в методики лечения выбираете для всего - удалить. И проверяете эту папку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leia

у меня вопросы:

1) есть ли какая то возможность узнать откуда (ну или каким путем) и когда попала ко мне эта дрянь?

2) это является программой шпионом с помощью которых на другой комп передаются URL-ы которые я посещаю?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
C:WINDOWSDownloaded Program Filespopcaploader.dll ЭПС: подозрение на Downloader.PopCapLoader (высокая степень вероятности)

Если верить google.com, то этот файл из семейства Trojan.Downloader'ов.

P.S. Надо бы отправить его на проверку Олегу Зайцеву (AVZ). В архиве с паролем virus на адрес newvirus@z-oleg.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Так вроде чисто (за исключением уже упомянутого файла).

На всякий случай поменяйте пароль на вашей админской учетке.

Вообще такие вещи, как тот гость, можно и без пароля делать... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

NickGolovko дело говорит. Мало ли что у вас было. Теперь просто необходимо поменять пароли на интернет-соединения, учетку Windows и пр.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×