|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Возможна ли кража данных? |
|
|
[решено] Возможна ли кража данных?
|
Новый участник Сообщения: 9 |
Профиль | Отправить PM | Цитировать Доброго времени суток.
Вопрос такой. На компьютер была произведена вирусная атака, взломан аккаунт на Одноклассниках, Контакте и др., антивирус нашел следы вируса Bicololo.A На рабочем столе в то время находился запароленный архив с конфиденциальными данными. Интересует следующее: 1. Что это за зверь такой - Bicololo.A? 2. Возможно ли попадание архива с данными в чужие руки с помощью вирусной атаки, и вообще, в принципе, возможно ли тайно скопировать файлы с одного компьютера на другой через интернет? Спасибо. |
|
Отправлено: 11:15, 27-11-2012 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Привет
1. троян 2. Если не пользуете удаленку, маловероятно. Вирусня в основном тырит пароли. Пожалуйста |
------- Отправлено: 13:35, 27-11-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать я бы на вашем месте проверилась. Выполните диагностику полученные логи: virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt прикрепите к своей
|
------- Отправлено: 14:10, 27-11-2012 | #3 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать SolarSpark, диагностику провеел, прикрепляю.
И еще вопрос, удаленный доступ у меня отключен, а вот удаленный помощник был включен. Через удаленный помощник можно было бы слить какие-нибудь файлы с компьютера? |
Отправлено: 19:01, 27-11-2012 | #4 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать 1. Обновите Internet Explorer до IE8
2. Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('c:\docume~1\1441~1\locals~1\temp\dbustrcm.sys',''); DeleteFile('c:\docume~1\1441~1\locals~1\temp\dbustrcm.sys'); DeleteService('dbustrcm'); if MessageDLG('Заражение Вашего компьютера произошло через автоматический запуск программ на съемных накопителях. Отключить автозапуск?', mtConfirmation, mbYes+mbNo, 0) = 6 then RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '221'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! 3. После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему 4. Если не выбирали поиском и главной webaltaПофиксить в HijackThis следующие строчки: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://yandex.ru/yandsearch?clid=123044 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/?clid=123048 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk В поле "образец" впишите webalta, нажмите "пуск" после окончания сохраните протокол и выложите сюда. 6.Избавьтесь от лишних тулбаров методом деинсталляции через установку/удаление программ O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll (file missing) O3 - Toolbar: Snagit - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\Snagit 9\SnagitIEAddin.dll O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll O3 - Toolbar: DM Bar - {0E1230F8-EA50-42A9-983C-D22ABC2EED3C} - C:\Program Files\Download Master\dmbar.dll O3 - Toolbar: Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - C:\Program Files\Mail.Ru\Sputnik\MailRuSputnik.dll O3 - Toolbar: Яндекс.Бар - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\Program Files\Yandex\YandexBarIE\yndbar.dll 7.Обновите базы AVZ и Сделайте повторные логи AVZ + RSIT 8.Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удалять! Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. 9.
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt |
|
------- Последний раз редактировалось SolarSpark, 27-11-2012 в 21:19. Отправлено: 21:03, 27-11-2012 | #5 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать SolarSpark, Все выполнил, прикрепляю лог TDSS и Malware.
|
Отправлено: 16:46, 28-11-2012 | #6 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Я же выделила
Цитата SolarSpark:
Цитата SolarSpark:
Цитата SolarSpark:
|
|||
------- Отправлено: 19:18, 28-11-2012 | #7 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать SolarSpark, Все, доделал.
|
Отправлено: 12:02, 29-11-2012 | #8 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать вы скрипт и фикс выполняли?
у меня ощущение, что нет, IE не обновили выполните скрипт и фикс, лог RSIT повторите + Все найденные в AVZ строки с webalta удалите. +
|
------- Отправлено: 16:13, 29-11-2012 | #9 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать SolarSpark, IE обновлён, скрипты выполнил.
Security Check by glax24 version 0.1.3.37 beta WebSite: www.safezone.cc DataLog 29.11.2012 20:23:33 Program directory: C:\Documents and Settings\Ас\Local Settings\Temp\SecurityCheck\ Log directory: C:\SecurityCheck\ IsAdmin: True XML File - VersionInet=0.9 __________________________________________________ WIN_XP (x86) Lan:0419 Service Pack 3 Internet Explorer 8.0 -------------Windows------------------------------ Автоматическое обновление отключено Дата установки обновлений: 2010-08-02 17:16:23 Автоматическое обновление (wuauserv) - Служба работает Центр обеспечения безопасности (wscsvc) - Служба работает -------------Antivirus_WMI------------------------ ESET Smart Security 5.2 Антивирус обновлен -------------Firewall_WMI------------------------- Персональный файервол ESET -------------AntiVirusFirewallInstall------------- McAfee Security Scan Plus v.3.0.207.4 -------------OtherUtilities----------------------- CCleaner (remove only) LanSpy -------------Java--------------------------------- -------------AppleProduction---------------------- QuickTime -------------AdobeProduction---------------------- Adobe Flash Player 11 ActiveX v.11.4.402.287 Внимание! Скачать обновления Adobe Flash Player 11 Plugin v.11.4.402.287 Внимание! Скачать обновления Adobe Reader X (10.1.0) - Russian v.10.1.0 Внимание! Скачать обновления -------------Browser------------------------------ Google Chrome v.23.0.1271.91 Mozilla Firefox 3.06 Opera 12.01 v.12.01.1532 Внимание! Скачать обновления Rambler Nichrome v.19.0.1084.46 -------------RunningProcess----------------------- C:\Program Files\Google\Chrome\Application\chrome.exe v.23.0.1271.91 -------------EndLog------------------------------- |
Отправлено: 18:28, 29-11-2012 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Не возможна включить ПК | bignotmak | Выбор отдельных компонентов компьютера и конфигурации в целом | 3 | 30-12-2010 11:14 | |
Репортаж: совершена кража паролей тысяч учетных записей сервиса Windows Live Hotmail | OSZone News | Новости и события Microsoft | 0 | 06-10-2009 14:30 | |
Кража со счетов клиентов операторами сотовой связи | Animal | Мобильные ОС, смартфоны и планшеты | 16 | 11-09-2007 10:15 | |
Кража номера ICQ | SASHA 333 | Защита компьютерных систем | 3 | 31-03-2005 15:54 | |
Кража компьютера | Michelleq3 | Непонятные проблемы с Железом | 19 | 13-01-2003 18:30 |
|