Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Trojan.js.seeker

Ответить
Настройки темы
Trojan.js.seeker

Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем доброго времени суток !
Не так давно Касперский 3.5 начал находить сабжевый троян. Вот инфа по нему с viruslist.com:
Цитата:
JS.Trojan.Seeker

Эта скрипт-программа на языке JavaScript скрытно изменяет домашнюю страницу и страницу поиска броузера не запрашивая подтверждения пользователя.

Скрипт, используя брешь в защите MS Internet Explorer 5.0 (Typelib security vulnerability), создает в каталоге автозагрузки Windows HTA-файл, который при следующем старте Windows изменяет ключи системного реестра, в которых записаны адреса домашней и поисковой страниц браузера. При этом старые значения этих ключей сохраняются в файлах BACKUP1.REG и BACKUP2.REG в каталоге Windows. После того как HTA-файл отработал, он удаляет сам себя.
Дело в том, что Касперский при обнаружении его не лечит, а удаляет объект, зараженный этим трояном. И какое-то время в системе его нет. Но при подключении к интернету эта бяка появляется снова. Обнаруживает его AVPMonitor.
Знаю, что подобные темы уже были, и я их читал. С реестром и настройками IE тоже шаманил, но результатов это никаких не дало.
Может Вы что-нибудь посоветуете ? Какие заплатки надо поставить ?

Система такая:
WinXp Pro SP1 Rus
IE 6.0.2800
Opera 7.22

-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 14:43, 30-11-2003

 

Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Эхххх..... Фокус не удался
Поставил с нуля VM от Sun, запретил ActiveX в IE, и все равно ЭТО вылезает непонятно откуда

-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 23:56, 03-12-2003 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


(*.*)


Сообщения: 36544
Благодарности: 6691

Профиль | Сайт | Отправить PM | Цитировать


Chieftain
Информация с вирусного листа McAffee, но это просто первое, что подвернулось под руку. Я переведу ключевые моменты.

js.seeker - обнаружен 10/26/200

Описание
Троян меняет стартовую и поисковую страницы бразуера. Windows Scripting Host должен быть установлен в системе для запуска трояна. Вариантов трояна существует много, и ваш случай может отличаться от описанного здесь. Вы можете получить троян под именем "runme.hta". Откртытие файла приводит к нескольким измениям в реестре:
HKCU\Software\Microsoft\Internet Explorer\Main\Default_Page_URL
HKCU\Software\Microsoft\Internet Explorer\Main\Default_Search_URL
HKCU\Software\Netscape\Netscape Navigator\Main\Home Page

Исходные значения реестра сохранены в файлы "HOMEREG111.REG", "BACKUP1.REG", and "BACKUP2.REG" в директории Windows.

Пользователи могут также встретить другую версию вируса, кот. Определяется как Reg/Seeker. Единственная разница в том, что Reg/Seeker живет в reg. файле, а не в Java скрипте.

Симптомы
Измененные стартровая и поисковая страница браузера
Наличие файлов "runme.hta", "removeit.hta" или "homereg111.reg"

Метод заражения
За редкими исключениями новые ключи реестра записываются в файл homereg111.reg". Существующие ключи сохраняются в файлы "backup1.reg", and "backup2.reg". Файл homereg111.reg затем импортируется в реестр. И в конце "removeit.hta" запускается в попыте стереть файл "C:\WINDOWS\START MENU\PROGRAMS\STARTUP\runme.hta"

Инструкции по удалению.
(тут рекомендуется использовать McAffee для обнаружения и удаления) +

-Удалите обнаруженные файлы
-Восстановите стартовую и поисковую страницы
-Установите заплатку для M$ VM


Надеюсь, понятно, какие файлы искать, удалять и какие ключи реестра восстанавливать. Раз он у тебя снова появляется, значит ты его просто не до конца удалил. Если ничего не поможет... (сейчас меня закидают помидорами любители AVP ;-) попробуй другой антивирус - может он удачнее справится с проблемой.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 04:27, 04-12-2003 | #12


Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Vadikan
А WinXP стерпит, если одновременно будет два антивируса стоять ?

-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 23:47, 04-12-2003 | #13


(*.*)


Сообщения: 36544
Благодарности: 6691

Профиль | Сайт | Отправить PM | Цитировать


Chieftain
Не знаю, не пробовал. Не думаю, что Касперский потерпит кого-то рядом с собой. Попробуй сначала вручную поудалять все и восстановить бэкапы реестра, созданные при установке этой заразы.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 02:42, 05-12-2003 | #14


Саныч


Сообщения: 179
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем !
Ахтунг !!! Этот троян обитает на халявном mp3 сайте ...www.rmp.ru *Там не только я его хватал. Будьте осторожны !

Vadikan
Если не трудно, проверьте этот сайт, пожалуйста . У Вас, скорее всего, файер какой-нибудь стоит, вот и посмотрим

-------
Что Вы вылупились, как Windows на новое устройство ?


Отправлено: 14:57, 13-12-2003 | #15


(*.*)


Сообщения: 36544
Благодарности: 6691

Профиль | Сайт | Отправить PM | Цитировать


Chieftain
Цитата:
Если не трудно, проверьте этот сайт, пожалуйста
Сорри, только увидел просьбу ;-) Напиши мне на мыло, обсудим детали и критерии проверки.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 07:36, 17-12-2003 | #16


(*.*)


Сообщения: 36544
Благодарности: 6691

Профиль | Сайт | Отправить PM | Цитировать


Форумное мыло временно не работает. Можешь свое в аську скинуть мне.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 10:34, 17-12-2003 | #17



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Trojan.js.seeker

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22
IRC Trojan Master-ok Лечение систем от вредоносных программ 16 16-09-2008 19:51




 
Переход