Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми.

Ответить
Настройки темы
Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми.

Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Как вы понимаете интрига раскрыта уже в названии темы. (если создал не в том разделе просьба к господам модерам перекинуть)
Имеет место такого рода лажа:
время от времени на различных компьютерах (общим количеством > 1000) наблюдается результат действия этой пакости.
Пакость проявляется следующим образом: папки становятся скрытыми, создаются ярлыки с названиями папок, в каталоге где все это происходит появляются файлы такого вида:
читать дальше »
thumbs.pb
reaVme.txt
pagefile.Nys
dEtIraO.RbUJ
desktop.iLi
$RpCYCLE.BIN

ярлыки в себе, естественно, содержат команду на запуск всей этой ереси (через "cmd").
Появляется эта гадость, как я уже упоминал, на совершенно случайных компах, у совершенно случайных пользователей, в случайной же папке (остальные остаются не тронутыми)
читать дальше »

если имеем вот такую структуру папок
.\1\1
.\1\2
.\1\3
.\2\1
.\2\2
.\2\3
и хрень срабатывает в папке .\1 то выглядит это так:
.\1\{1}
.\1\{2}
.\1\{3}
.\1\1.lnk
.\1\2.lnk
.\1\3.lnk
.\1\{thumbs.pb}
.\1\{reaVme.txt}
.\1\{pagefile.Nys}
.\1\{dEtIraO.RbUJ}
.\1\{desktop.iLi}
.\1\{$RpCYCLE.BIN}
.\2\1
.\2\2
.\2\3
(фигурными скобками помечены скрытые файлы/папки)


Ни один из файлов на virustotal[точка]com не распознан ни одним антивирусом как вирус.
Больше никакие следы в системе обнаружены не были, возможно не хватает прав обычным пользователям.
По настройке компов:
права у пользователя как у пользователя (не админские, не продвинутый пользователь);
права на запись у пользователей есть только в %userprofile% и на второй локальный диск (не являющийся %systemdrive%);
все *.exe которые попадают в %userprofile% прибиваются вне зависимости от того кем они являются не больше чем через 5 минут (кроме нескольких избранных, которым разрешено там находиться).

Отправлено: 17:59, 04-12-2013

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Да, этот вирус антивирусами не ловится (тело шифруется одним из файлов), я каждый месяц нахожу на приносимых флешках новую модификацию.
А где собственно вопрос?

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 18:32, 04-12-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


WindowsNT, Если бы на флэшках, на флэшках оно побеждается быстренькой очисткой флэшки и восстановлением атрибутов файлов и папок.
А вот вопрос я задать и того... забыл...
Что это за хренотня и как с ней эффективно бороться?

вопрос еще один:
Не изменяет ли эта [вырезано цензурой] чего-то такого, что может не броситься в глаза?

Отправлено: 19:33, 04-12-2013 | #3


Аватара для Lunar Wolf

Новый участник


Сообщения: 19
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата Elven:
Что это за хренотня и как с ней эффективно бороться? »
С помощью SRP и других способов защиты.

Цитата Elven:
Не изменяет ли эта [вырезано цензурой] чего-то такого, что может не броситься в глаза? »
А нам откуда знать?
Обратитесь в антивирусную компанию и поинтересуйтесь.

-------
Попрошу внимания! Сделайте, пожалуйста, умные лица!


Отправлено: 20:19, 04-12-2013 | #4


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


да заливал уже... и тем и другим и третьим. ответ у всех один: данный файл ни разу не вирус, как пострадаете обращайтесь снова. И милая улыбка, конечно...

ладно, будем ждать когда они наконец почешутся, а пока написал такую штучку.cmd, завтра закину через GP в шедуллер на исполнение каждые пять минут. Хоть последствия пользователям мозги дурить не будут, а пользователи соответственном мне.
читать дальше »
Код: Выделить весь код
@echo off
SETLOCAL ENABLEDELAYEDEXPANSION
set /a rnd=%random%%%60+1
ping -n %rnd% -w 1000 0.0.0.0 >>nul

for /f "tokens=*" %%D in ('dir d:\,e:\,"%userprofile%" /a:d /b /s') do (
 echo %%D
 if exist "%%D.lnk" (
  echo %time% %computername% %%D>>\\fileserver\logs\%DATE:~6,4%%DATE:~3,2%%DATE:~0,2%.log
  attrib -R -H -S "%%D"
  del /f /q "%%D.lnk"
 ) 
)

Отправлено: 21:05, 04-12-2013 | #5


Аватара для ShaddyR

Железных Дел Мастер


Moderator


Сообщения: 24709
Благодарности: 4528

Профиль | Сайт | Отправить PM | Цитировать


Elven, классный скрипт. У меня на флешке лежат два линска на моунт трукриптовых вольюмов. Уже надоело после подобных самоавтивирусов типа ЗоркийГлаз из архива\карантина их подымать, а тут добрый дядя просто сносит.

-------
[FAQ] Как определить аппаратную конфигурацию компьютера и правильно задать вопрос
-------
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее). Помните: админ конфеты НЕ ПЬЁТ ;)
-------
Говори, что думаешь и думай, что говоришь! (c) || МОЙ ShaddyR.at.UA/blog - Новая метла и инвентаризация)


Отправлено: 02:35, 05-12-2013 | #6


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


ShaddyR, на текущий момент важно чтобы пользователь не дергал *.lnk, т.о. файлы, которые появляются вместе с ярлыками, остаются беззубыми. Ну и естественно логи вести чтобы потом на основании логов провести дополнительные проверки когда наконец-то антивирусописцы добавят этот шлак в список нехорошего файла.

Отправлено: 12:45, 05-12-2013 | #7


Аватара для Lunar Wolf

Новый участник


Сообщения: 19
Благодарности: 3

Профиль | Отправить PM | Цитировать


Elven, Я Вам дал совет как избавиться от этой дряни.
Но вместо того что бы последовать ему Вы зачем-то изобретаете никому не нужный велосипед, зачем?

-------
Попрошу внимания! Сделайте, пожалуйста, умные лица!


Отправлено: 12:57, 05-12-2013 | #8


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Lunar Wolf, SRP вариантом было бы, если бы не та жуткая груда софта, которую приходится использовать, который постоянно дописывается, изменяется, который работает на костылях, но который, мать его так, приходится использовать, потому что так сказал "глас свыше". Я бы сам с удовольствием создал белый список с двумя десятками программ, а на остальное - "лесом товагищи пользователи", но не могу. Потому и приходится, как Вы выразились, изобретать велосипед. Сорри, как-то сразу про это не отписался.

Отправлено: 13:08, 05-12-2013 | #9


Аватара для Lunar Wolf

Новый участник


Сообщения: 19
Благодарности: 3

Профиль | Отправить PM | Цитировать


Elven, За все время использования SRP не было таких проблем, даже с самым кривым софтом.
Опишите проблемы связанные с SRP и софтом, какие ошибки возникают, а то складывается впечатления что Вы просто не работали с SRP.

-------
Попрошу внимания! Сделайте, пожалуйста, умные лица!


Отправлено: 13:20, 05-12-2013 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
XP Заражает все флешки,и делает там папки ярлыками. flatrons Лечение систем от вредоносных программ 12 06-12-2013 18:10
2008 R2 - ROBOCOPY: папки в которые делается бэкап становятся скрытыми belui Windows Server 2008/2008 R2 29 29-11-2012 12:39
файл из папки C/Windows/Temp создает запись в системном реестре Leon7I Лечение систем от вредоносных программ 2 13-08-2012 09:14
Папки вдруг стали скрытыми... DeepWaters Непонятные проблемы с Железом 4 25-04-2011 10:38
Сайты с скрытыми flash приколами ) alexli1111 Юмор 5 22-10-2009 03:51




 
Переход