Интересно, откуда берётся z-connect ? - Страница 2 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
AlexxSun

Интересно, откуда берётся z-connect ?

Recommended Posts

Андрей-001

AlexxSun

Ситуация с этим Zетом более чем глобальна.

Обзор КитайНета указывает на наиболее частое одновременное присутствие совместно с ним DrsCh.exe в c:\windows\system32\drivers\

Один из примеров тут.

После его насильного удаления и очистки Автозагрузки от пары-тройки z-помощников самое соединение z-connect уже более не появляется.

Сами найденные зловреды у меня были в упаковке, но удалил не так давно.

DrsCh.exe конкретно удаляется Prevx 3.0 (но не бесплатно). См. также тут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Вирусов каждый день приходит в вирусные лаборатории уже больше, чем эти лаборатории в состоянии качественно обработать (детект не в счёт, лечим систему).

Ну иногда такие мысли будоражат народ, особенно после того, как кто-то из вендоров начинает первым или эксклюзивно детектить зловред ;)

ПыСы. У меня таких мыслей нет :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CTAC-Ko

Превед!

У меня знакомые знакомых поимели в комплетке z-connect и x-connect. Попали на звонки в Австрию на моб. тел., вобщем дето на 30 бакинских... Вроде понты, но это за прошлый июнь-месяц, а за текущий месяц картина еще не ясна, я тока сени им помог.

Так я по поводу как на этом деньги подымают - я начал рыть по номеру (его сейчас набрать невозможно, срабатывает автоотвечтик - "вызывайте телефонистку"). Так вот, этот номер (438209-хххххх), оказалось, принадлежит в одной фирме к категории Premium Rate Numbers. Что это за х я не знаю, но фирма предлагает их арендовать для всяких телелохотронов и тп. И у них на сайте написано, что номера можно брать по схеме, например, 7/2, что означает 7 суток он пашет, а через 2 суток фирме, которая арендовала этот номер, отстегивают за пришедший на него него за эти 7 суток трафик. Таким образом живет тел. от недели до двух и прикрываеццо. Возможно о новых номерах вирь узнает на своей "базе", а может и нет - тупо перестает пахать, хотя это и невыгодно.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116
Так я по поводу как на этом деньги подымают - я начал рыть по номеру (его сейчас набрать невозможно, срабатывает автоотвечтик - "вызывайте телефонистку"). Так вот, этот номер (438209-хххххх), оказалось, принадлежит в одной фирме к категории Premium Rate Numbers. Что это за х я не знаю, но фирма предлагает их арендовать для всяких телелохотронов и тп. И у них на сайте написано, что номера можно брать по схеме, например, 7/2, что означает 7 суток он пашет, а через 2 суток фирме, которая арендовала этот номер, отстегивают за пришедший на него него за эти 7 суток трафик. Таким образом живет тел. от недели до двух и прикрываеццо. Возможно о новых номерах вирь узнает на своей "базе", а может и нет - тупо перестает пахать, хотя это и невыгодно.

Что значит обрывается связь?Конечно это дело Z-Connect и X-Connect.

Компании конечно не выгодно терять прилив денег,а если юзер ещё чайник,тогда они спокойны,если тот не догадается.

Я предполагаю,что апдейты там всё-таки есть.Допустим есть у Z-Connect и X-Connect реально живой номер и эта звонилка спокойно звонит.Номер уничтожается.Z-Connect и X-Connect перестаёт звонить и связь обрывается.Заводится новый номер за апдейтом которого Z-Connect и X-Connect обращаются и так дальше по той же схеме.

Вполне стандартная схема апдейтов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Вот такой небольшой прикол - намедни попался мне в руки компьютер пользователя с Z-Connect'om. В компе конечно всё как обычно, заразы через край. Интересно другое - хозяин компьютера пользуется скоростным интернетом. Этот вирус, естественно, разъединял ему подключение через бридж, при помощи которого осуществлялся выход в интернет.

Человек настолько был уверен в виновности провайдера в некачественно поданном ему инете, что отключил ADSL - модем, и подключил обычный диалапный :) Что собственно вирусу и было нужно. Естественно, что пользователь сразу же соединился с интернетом, вот правда не с тем, каким было нужно и не за такие деньги, как ему хотелось. :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kotyara

Есть подозрение, что Z-Connect появляется с флешки (autorun.inf).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CTAC-Ko

по этому поводу я на местном сайте выложил небольшую статейку, которую просто копипастану сюда, мб кому и поможет?

Превед!

.....В данный момент в инете, можно сказать, эпидемия чрезвычайно опасного для Вас, диалапщеги, вируса. Причем это касается абсолютно всех диалапщиков по всему миру, т.е. НЕ в границах даже СНГ! Соотв. не важно кто провайдер или чья карточка доступа у Вас.

.....Суть работы вируса заключается в том, что он, незаметно для Вас, разрывает соединение с вашим провайдером и звонит в дальние страны, а там предоставляются услуги... провайдера :) Соотв. жертва не замечает подвоха - сидит спокойно дальше в инете, но уже за "от отрёх до пяти"(с) баксов в минуту, если не дороже.

.....Кроме того что звонит он в далёкое зарубежье, так еще и стоимость связи с такими номерами может быть выше простого международного звонка. Т.е., например, если в Австрию минута стоит 2у.е., то в ту же Австрию, но на такой вот спецномер, будет уже, например, 5у.е.

.....Что это за номера?

.....Телефонные номера, которые набирает вирус бывают действительны от недели до месяца - т.е. когда Вы спохватитесь, а это будет в начале следующего месяца, когда Вам выставят счет, дозвониццо с целью проверить чезанах на те номера уже будет невозможно - они автоматом прикроются и будет автоответчег "вызывайте телефонистку". Такие номера предоставляют многие фирмы, услуга называется Premium Rate Numbers (номера с премиум-тарифом), т.е. некоей фирме для орагнизации лохотрона, секаса по телефону и прочего стрёма дают в аренду номер, например, на 14 суток по программе 7/2, то за каждые 7 суток через 2 дня фирме, которая брала в аренду тот номер выплачивается вознаграждение за входящий трафик (входящие звонки). Эта система является основой заработка на вирусе. Аренда заканчиваеццо, подставная фирма собирает бабло и исчезает. Появляется следующая.

.....Проверить наличие сего вируса у себя в системе очень просто - в списке сетевых подключений он создает подключени(е)(я) с именем ?-connect, где вместо ? - какая-то англ. буква (i,z,x), т.е., например: z-connect или x-connect или i-connect. Если таковое в наличии + имеются какие-то непонятки с доступом в инет, или 2х часовая карта доступа в интернет давно должна была закончиться, но все еще работает - не радуйтесь "халяве" - Вы гарантированно попали, соболезную. :(

.....Внимание - если не разбираетесь - не пытайтесь лечиться сами! Позовите кого-то, кто разбирается. Сейчас в инете невероятное количество кривых способов излечения от этого вируса, воспользовавшись таким можно вообще угробить виндовс и придется все переустанавливать! Также обращаю Ваше внимание на то, что система восстановления, которая входит в состав WinXP - не поможет, т.к. все "откаты" вирус так же заражает! Лучше всего подойдет AVZ, но по простоте использования лучше будет DrWeb CureIT. Однако вирус может блокировать посещение антивирусных сайтов!

.....Я лично ходил избавлять людей от этого виря. Они попали в 06 месяце на ~40$ + 60$ в 07 месяце. Кроме того мне уже известен случай попадания на ~3к/$. В обоих случаях у клиентов стояли антивири. В первом случае это была авира, но проблема подавляющего большинства ламеров в том, что они думают поставил антивирус и все, забыл - "защита есть", и тупо не обновляют его. Причиной мб конечно и истечение срока лицензии и т.п., но по диалапу апдейты загружаются мучительно долго, особенно для ламера, который не понимает важности апдейта! Так вот, а/в, канешна, тупо не видел виря, аж пока я не залил ему обнову. Кроме того, многие используют NOD32 триальную версию, время триала которого растянуто до бесконечности, но этот а/в несколько урезан по функционалу и кроме того обновление баз происходит не так быстро и активно как у коммерческой версии. Так что имейте это в виду. Если Вы - не специалист - не рискуйте, попросите знакомого спеца чтобы он проверил все ли у Вас в порядке!

.....Антивирусная безопасность - дело юзера. Когда попадете на крупную сумму - ничего не докажете, придется платить вплоть до через суд, который решит в пользу телефонной компании, потому что Ваша вина посредством распечаток доказывается за 1 минуту. Т.е. там будет видно звонок от Вас провайдеру (не важно какому) и через минуту-две звонок в дальние страны.

.....Внимание! Вирус-звонилка - это не та звонилка, что устанавливается на всяких недецких сайтах. Это вирус! Он инфицирует систему, которая просто вышла в интернет, не важно что юзер дальше делает и какие сайты посещает!!!

.....В группу риска попадают те, у кого WinXP SP1-2 (SP3 вроде закрывает дорогу этому вирю, но не гарантирую), и у кого при этом 1я категория на телефоне, через который диалапят, т.е. возможен выход на международные номера и тоновый режим набора номера, т.к. импульсный заметен практически сразу же из-за долговременного набора, хотя ламера опять же может и это не насторожить.

.....ЗЫ. Как известно любящие дешевое фсихда попадают. Это я к тому что ADSL и другие технологии высокоскоростного интернета являются, по мнению многих ламеров, более дорогостоящей услугой, хотя реально, особенно по соотношению качество/цена - это уже давно не так. Так что рекомендую спрыгивать с диалапа! Кроме того НЕ-диалпщики на безлиме вообще не рискуют, т.к. для них не существует способа подобного попадалова.

Для спецов:

мне, возможно случайно, но удалось избавиццо от этого виря "голыми руками" :) Загрузившись в режиме сейфа я просто удалил все ехешники в профиле юзера, убил все левые скрытые папки (там было еще 5 вирусов для флешек и с ними случилась комедия: когда я сунул ф писюк свою флеху - все пятеро ломанулись на нее, но в авторане на флехе прописался только 1, остальные-то получились кастрированными :), ну прям вирусные войны), обнаружил что слава Богу, афтар вируса оставил бэкап модуля net.exe, переименованного в net1.exe, поэтому я поставил его на место (скорее всего это другой вирь отличилсо, но фсеравно). Ну а дальше удалось загрузиццо в обычном режиме и нормально выйти в интернет и в частности загрузить обнову для авиры, которая там стояла год без обнов. Как тока она их установила, то по ребуту уже словила всех гадов, там было около 15 их разновидностей, это кроме снесённых вручную!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Motley

А на 3G- модемы эта беда распространяется?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NOSS

В первом случае это была авира, но проблема подавляющего большинства ламеров в том, что они думают поставил антивирус и все, забыл - "защита есть", и тупо не обновляют его.
У Avira по умолчанию автоматическое обновление каждые 2 часа :blink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa

это не поможет если лицензии нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×