|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми. |
|
|
Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми.
|
Ветеран Сообщения: 992 |
Как вы понимаете интрига раскрыта уже в названии темы. (если создал не в том разделе просьба к господам модерам перекинуть)
Имеет место такого рода лажа: время от времени на различных компьютерах (общим количеством > 1000) наблюдается результат действия этой пакости. Пакость проявляется следующим образом: папки становятся скрытыми, создаются ярлыки с названиями папок, в каталоге где все это происходит появляются файлы такого вида: ярлыки в себе, естественно, содержат команду на запуск всей этой ереси (через "cmd"). Появляется эта гадость, как я уже упоминал, на совершенно случайных компах, у совершенно случайных пользователей, в случайной же папке (остальные остаются не тронутыми) Ни один из файлов на virustotal[точка]com не распознан ни одним антивирусом как вирус. Больше никакие следы в системе обнаружены не были, возможно не хватает прав обычным пользователям. По настройке компов: права у пользователя как у пользователя (не админские, не продвинутый пользователь); права на запись у пользователей есть только в %userprofile% и на второй локальный диск (не являющийся %systemdrive%); все *.exe которые попадают в %userprofile% прибиваются вне зависимости от того кем они являются не больше чем через 5 минут (кроме нескольких избранных, которым разрешено там находиться). |
|
Отправлено: 17:59, 04-12-2013 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Да, этот вирус антивирусами не ловится (тело шифруется одним из файлов), я каждый месяц нахожу на приносимых флешках новую модификацию.
А где собственно вопрос? |
------- Отправлено: 18:32, 04-12-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать WindowsNT, Если бы на флэшках, на флэшках оно побеждается быстренькой очисткой флэшки и восстановлением атрибутов файлов и папок.
А вот вопрос я задать и того... забыл... Что это за хренотня и как с ней эффективно бороться? вопрос еще один: Не изменяет ли эта [вырезано цензурой] чего-то такого, что может не броситься в глаза? |
Отправлено: 19:33, 04-12-2013 | #3 |
![]() Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 20:19, 04-12-2013 | #4 |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать да заливал уже... и тем и другим и третьим. ответ у всех один: данный файл ни разу не вирус, как пострадаете обращайтесь снова. И милая улыбка, конечно...
ладно, будем ждать когда они наконец почешутся, а пока написал такую штучку.cmd, завтра закину через GP в шедуллер на исполнение каждые пять минут. Хоть последствия пользователям мозги дурить не будут, а пользователи соответственном мне. |
|
Отправлено: 21:05, 04-12-2013 | #5 |
Железных Дел Мастер Сообщения: 24710
|
Профиль | Сайт | Отправить PM | Цитировать Elven, классный скрипт. У меня на флешке лежат два линска на моунт трукриптовых вольюмов. Уже надоело после подобных самоавтивирусов типа ЗоркийГлаз из архива\карантина их подымать, а тут добрый дядя просто сносит.
|
------- Отправлено: 02:35, 05-12-2013 | #6 |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать ShaddyR, на текущий момент важно чтобы пользователь не дергал *.lnk, т.о. файлы, которые появляются вместе с ярлыками, остаются беззубыми. Ну и естественно логи вести чтобы потом на основании логов провести дополнительные проверки когда наконец-то антивирусописцы добавят этот шлак в список нехорошего файла.
|
Отправлено: 12:45, 05-12-2013 | #7 |
![]() Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать Elven, Я Вам дал совет как избавиться от этой дряни.
Но вместо того что бы последовать ему Вы зачем-то изобретаете никому не нужный велосипед, зачем? |
------- Отправлено: 12:57, 05-12-2013 | #8 |
Ветеран Сообщения: 992
|
Профиль | Сайт | Отправить PM | Цитировать Lunar Wolf, SRP вариантом было бы, если бы не та жуткая груда софта, которую приходится использовать, который постоянно дописывается, изменяется, который работает на костылях, но который, мать его так, приходится использовать, потому что так сказал "глас свыше". Я бы сам с удовольствием создал белый список с двумя десятками программ, а на остальное - "лесом товагищи пользователи", но не могу. Потому и приходится, как Вы выразились, изобретать велосипед. Сорри, как-то сразу про это не отписался.
|
Отправлено: 13:08, 05-12-2013 | #9 |
![]() Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать Elven, За все время использования SRP не было таких проблем, даже с самым кривым софтом.
Опишите проблемы связанные с SRP и софтом, какие ошибки возникают, а то складывается впечатления что Вы просто не работали с SRP. |
------- Отправлено: 13:20, 05-12-2013 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
XP Заражает все флешки,и делает там папки ярлыками. | flatrons | Лечение систем от вредоносных программ | 12 | 06-12-2013 18:10 | |
2008 R2 - ROBOCOPY: папки в которые делается бэкап становятся скрытыми | belui | Windows Server 2008/2008 R2 | 29 | 29-11-2012 12:39 | |
файл из папки C/Windows/Temp создает запись в системном реестре | Leon7I | Лечение систем от вредоносных программ | 2 | 13-08-2012 09:14 | |
Папки вдруг стали скрытыми... | DeepWaters | Непонятные проблемы с Железом | 4 | 25-04-2011 10:38 | |
Сайты с скрытыми flash приколами ) | alexli1111 | Юмор | 5 | 22-10-2009 03:51 |
|