Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Trojan.js.seeker

Ответить
Настройки темы
Trojan.js.seeker

Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем доброго времени суток !
Не так давно Касперский 3.5 начал находить сабжевый троян. Вот инфа по нему с viruslist.com:
Цитата:
JS.Trojan.Seeker

Эта скрипт-программа на языке JavaScript скрытно изменяет домашнюю страницу и страницу поиска броузера не запрашивая подтверждения пользователя.

Скрипт, используя брешь в защите MS Internet Explorer 5.0 (Typelib security vulnerability), создает в каталоге автозагрузки Windows HTA-файл, который при следующем старте Windows изменяет ключи системного реестра, в которых записаны адреса домашней и поисковой страниц браузера. При этом старые значения этих ключей сохраняются в файлах BACKUP1.REG и BACKUP2.REG в каталоге Windows. После того как HTA-файл отработал, он удаляет сам себя.
Дело в том, что Касперский при обнаружении его не лечит, а удаляет объект, зараженный этим трояном. И какое-то время в системе его нет. Но при подключении к интернету эта бяка появляется снова. Обнаруживает его AVPMonitor.
Знаю, что подобные темы уже были, и я их читал. С реестром и настройками IE тоже шаманил, но результатов это никаких не дало.
Может Вы что-нибудь посоветуете ? Какие заплатки надо поставить ?

Система такая:
WinXp Pro SP1 Rus
IE 6.0.2800
Opera 7.22

-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 14:43, 30-11-2003

 

Аватара для Vich

admin


Сообщения: 1450
Благодарности: 7

Профиль | Отправить PM | Цитировать


взял с symantec. запусти полный скан системы, проверь чтоб антивирус преверял все файлы - найденные удаляй. более подробно сдесь

Отправлено: 16:08, 30-11-2003 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Vich
Я все это проделал с помощью Касперского. Причем базы обновляю через день. Там проблема ИМХО в том, что IE "дырявый". А вот какую заплатку поставить - вот это вопрос.

-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 16:21, 30-11-2003 | #3


(*.*)


Сообщения: 36541
Благодарности: 6689

Профиль | Сайт | Отправить PM | Цитировать


Chieftain
Троянчик не первой свежести...
http://www.oszone.net/software/faq/faq_4.shtml#6

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 11:09, 01-12-2003 | #4


Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Vadikan
По поводу удаления - это понятно.
А вот по поводу заплатки  

-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 19:06, 01-12-2003 | #5


(*.*)


Сообщения: 36541
Благодарности: 6689

Профиль | Сайт | Отправить PM | Цитировать


Chieftain
Заплатки - вряд ли... Вроде у Ad Aware есть фича - сидит в трее и предупреждает об установке всякого подозрительного софта. Хорошая превентивная мера.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 22:07, 01-12-2003 | #6


Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Vadikan
Когда у меня AVPMonitor находит этот троян, ни Ad Ware ни trojan remover его не видят (базы все обновлены). Приходится удалять его вместе с объектом. Троян появляется в IE. В Opera 7.22 все без проблем.

Вот что нашел.
http://support.microsoft.com/default...;EN-US;q313675
Только проблема в том, что я не знаю, что именно качать и где это найти на русском. Vadikan, у Вас, вроде, с английским все нормально, может подскажите, ЧТО мне нужно. Я скачал "Q313675" , но при установке выдается сообщение "для этого обновления требуется Internet Explorer 6.0". Сейчас у меня:
Версия IE:.xpsp2.030422-1633
Выпуски обновления IE:; SP1; Q824145

Подскажите, пожалуйста, плохому ученику, который английский язык в школе плохо учил.











-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 23:14, 01-12-2003 | #7


(*.*)


Сообщения: 36541
Благодарности: 6689

Профиль | Сайт | Отправить PM | Цитировать


Chieftain
Статья, на которую ты даешь ссылку, описывает уязвимость IE, которая, в принципе, может быть причиной проблемы. Речь там о том, что можно создать страницу, при попадании на которую, самостоятельо запускается исполняемый файл. Другое дело, что эта заплатка уже входит в состав SP1 для IE 6.0, потому ты и установить ее не можешь.

Здесь можно найти все апдейты для IE, но если ты регулярно используешь Windows Update, и загружаешь критические обновления, то скорее всего ничего тебе не надо. Судя по твоему апдейту Q824145 - так и есть, Ноябрь 2003, и ничего свежее на сайте M$ нет.

Теперь конкретно по сабжу. Лаборатория Касперского все сводит к тому, что надо заплатку ставить от M$. На том же viruslist.com, в описании сабжа есть ссылка на статью М$, в которой описана уязвимость виртуальной машины (VM)  и говорится о дырках связанных с ActiveX. Там рекомендуется установить последнюю версию VM. Однако, уязвимость почему-то относится к IE версий 5.5 и ниже. Тем не менее, M$ более не поставляет VM из-за лицензионных проблем с SUN, и соответственно загрузить можно только VM от SUN. В то же время, M$ продолжает выпускать обновления для своей VM для пользователей Windows Update.

Отсюда варианты: поставить новую VM или лучше всего запретить исполнение ActiveX. Сделать это можно в настройках фаервола (Outpost, ZoneAlarm и т.д.) или в настройках IE (вкладка Безопасность->Дополнительно). И там и там можно либо полностью запретить, либо спрашивать разрешения у пользователя на исполнение. Не знаю уж насколько запрет активексов в IE предотвращает данную проблему :-)

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 10:33, 02-12-2003 | #8


(*.*)


Сообщения: 36541
Благодарности: 6689

Профиль | Сайт | Отправить PM | Цитировать


Chieftain
Вот наткнулся на подробное описание того, как сменить M$ VM на SUN VM http://www.windows-help.net/WindowsXP/howto-21.html

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 22:36, 02-12-2003 | #9


Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Vadikan
Огромное спасибо за разъяснения и внимание.

Буду разбираться (и учить Инглиш)

-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 23:16, 02-12-2003 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Trojan.js.seeker

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22
IRC Trojan Master-ok Лечение систем от вредоносных программ 16 16-09-2008 19:51




 
Переход