broker

del *.*

В этой теме 7 сообщений

Признаки следующие:

Пользователь при загрузке компьютера видите окошко cmd.exe

где идёт удаление файлов.

можно предположить, злоумышленик добавил в автозагрузку батник

со строкой del c: *.*

но может быть и зловред.. идеи есть?

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

В ноябре в Китае обнаружен вирус-червь Kilonce, который распространяется по локальным сетям, если в них есть ресурсы, открытые на полный доступ. Червь является приложением Windows (PE EXE-файл), написан на Delphi. В зависимости от версии имеет размер 40Kb (упакован UPX) или 82K (если не упакован).

Kilonce противодействует антивирусным программам. Для этого ищет процессы, в которых присутствуют комбинации "KV" или "AV" и принудительно завершает их работу, а затем удаляет на диске соответствующий EXE-файл. Тоже самое совершает с процессом "LOAD.EXE" (если такой запущен).

Червь добавляет пользователя "Guest" в список администраторов и открывает все диски компьтера на полный доступ.

13 декабря записывает в файл C:AUTOEXEC.BAT команду уничтожения всех файлов на диске C:.

При инсталляции червь копирует себя с именем "KILLONCE.EXE" в системный каталог Windows и в каталог "Recycled" на том же диске, где установлена Windows, и регистрирует свои копии в ключах авто-запуска системного реестра.

http://www.viruslist.com/ru/news?id=1427850

И таких вредоносов довольно много вообще. :(

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

факт в том, что на компе антивирус есть, со свежей базой

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Признаки следующие:

Пользователь при загрузке компьютера видите окошко cmd.exe

где идёт удаление файлов.

можно предположить, злоумышленик добавил в автозагрузку батник

со строкой del c: *.*

но может быть и зловред.. идеи есть?

Вирусы так себя не ведут. Так поступают чудаки на букву "м", которые начитались журналов типа "хакер" и считают свое вредительство хакерством. Нужно провести расследование. Кто имел доступ, кто имел на владельца пострадавшего компьютера зуб?

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
факт в том, что на компе антивирус есть, со свежей базой

А какой если не секрет? :)

Вообще действительно, больше это похоже на вредительство со стороны какого-то (возможно бывшего) сотрудника.

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • Зайцев Олег
      Сработала блокировка на очередной странный архив, я выкинул его из потока, сейчас все должно работать как положено.
    • AM_Bot
      Инструмент, предположительно связанный с группой хакеров Equation Group, был представлен публике примерно неделю назад. Теперь же исследователи отмечают его появление в реальных атаках. Читать далее
    • AM_Bot
      Обновление, выпущенное Webroot, считает вредоносными легитимные файлы и сайты. Многие клиенты обратились в социальные сети и форум Webroot, чтобы пожаловаться на то, что обновление вызвало серьезные проблемы в их организациях. Судя по сообщениям, пострадали сотни и даже тысячи пользователей. Читать далее
    • AM_Bot
      Исследователи Check Point предупреждают о том, что крохотные изображения, отслеживающие поведение пользователей, начали появляться в фишинговых кампаниях, в которых хакеры используют их для сбора информации о своих жертвах. Читать далее
    • demkd
      А вот "странные файлы" в корне дисков после работы uVS это глюк, в некоторых системах проявляется в полный рост, смешно но способа удалить некоторые файлы их из активной системы просто нет, в некоторых случаях может помочь загрузка в безопасный режим. ---------------------------------------------------------
       4.00 Beta 13
      ---------------------------------------------------------
       o Добавлена возможность вычислять и помещать в базу проверенных хэши
         объектов. (ссылки, guid-ы и т.п. при работе с образом)  o Ссылки содержащие символы отличные от ASCII теперь получают статсу подозрительного объекта.  o Исправлена ошибка из-за которой в корне диска могли оставаться файлы *.tmp (после обновления списка)
         к сожалению из-за глюка windows некоторые из них не удаляются из активной системы даже после перезагрузки
         и удалить их можно лишь загрузившись с диска или из другой системы.