Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Трояны - [Архив]

Закрытая тема
Настройки темы
Info - Трояны - [Архив]

Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: iskander-k
Дата: 17-10-2009
Описание: реоганизация
 Достали эти твари. Хотел найти регистрилку на Вента  факс, захожу на ******* и начинает произвольно открываться всякая х.......!  AVP показ. что обнар. вирус JS.Trojan.Seecker-based, браузер закрывается. Потом проверяю сканером - все нормально.
Запускаю опять - и все снова. На других страницах это не проявлялось (кроме порнушных) .Что делать ???

Отправлено: 21:54, 06-08-2002

 

Аватара для perchinka

Кораблик


Сообщения: 98
Благодарности: 1

Профиль | Отправить PM | Цитировать


Erekle, огромное спасибо, восстановилась значительная часть документов.
Оказывается, несчастная папка хранилась все же на диске С, а там у меня, к сожалению, FAT (на диске D -NTFS). Подозреваю, это и было причиной неполного восстановления папки.
Повторила операцию, используя эвристический метод восстановления (для FAT), результат остался прежним.
Но все равно, здорово. Часть документов уцелела, и то хорошо. Программа отличная.
Перейду полность на NTFS и постараюсь не делать таких глупых ошибок.
Запустила avz на ноуте. Со всеми настройками. Если можно, поделюсь с Вами, результатом.
Да, поиск снова нашел rsvp32_2, как Вы и сказали, – по имени файла. Но "главного-страшного" среди них не было, новых тоже. Все удалила.
Кроме того, конкретно искала dll-файл весом 90 112 Bytes. У всех, что нашла (ок. 10-12), были официальные адреса. Надеюсь, это конец, и в моем ноуте чисто.

P.S.Несколько документов изменило кодировку и прочитать их уже нельзя, – еще в программе, в списке, до восстановления, на эти файлы были открыты дубликаты – в нормальном режиме такое случается, когда документ вовремя не сохранен, и при выключении системы остается как бы его тень. Мои – в свое время были, конечно, сохранены. В графе Ущерб - против и некоторых закрытых и не закрытых - стоял 0. Между тем, не получилось их восстановить. От этого недуга не бывает лекарства?

(Я, может, и "эксперт" по сравнению с "чайником" - но ЧАЙНИК по сравнению со специалистами.) Звучит ободряюще

Еще раз спасибо за программу и главное - за помощь.

Последний раз редактировалось perchinka, 06-04-2007 в 04:10.


Отправлено: 03:47, 06-04-2007 | #201



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для perchinka

Кораблик


Сообщения: 98
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитирую себя (пост выше): От этого недуга не бывает лекарства?

Оказывается, бывает. Все "тени" документов сложила в одну папку, и настоящие документы открылись!
Потерялось совсем ничего, процента 2.

Отправлено: 04:33, 06-04-2007 | #202


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Цитата:
Подозреваю, это и было причиной неполного восстановления папки.
Повторила операцию, используя эвристический метод восстановления (для FAT),
Я даже не знаю. Знаю, что программа замечательна (конкретизировать - НЕ надо) и что имеет обычный и глубокий режим. Больше ничего.
Цитата:
Несколько документов изменило кодировку
Скорее, на место, занимаемое ими, частично была переписана новая информация.

Не забывайте, что для успешного восстановления файлов необходимо ничего не записывать на том диске, откуда собираеися восстанавливать (и не включать программы, которые там работают, а если это системный диск - ограничиться минимальной активностью до восстановления), провести восттановление как можно скорее, и записать восстановленную информацию не на том диске.

Ещё раз: надо обращать внимание на статус файлов (может, они не удаленные, а существующие) и на степень целости. Для документов есть смысл попытаться восстановить не вполне сохраненные - может удастся прочитать и спасти хотя бы часть.
И главное - с этой программой тоже нужно быть очень осторожным и проделать всё неторопливо и много раз взвешивая, не навредит ли наше действие другим файлам и чему-либо вообще.

Цитата:
Да, поиск снова нашел rsvp32_2, как Вы и сказали, – по имени файла. Но "главного-страшного" среди них не было, новых тоже. Все удалила.
Кроме того, конкретно искала dll-файл весом 90 112 Bytes. У всех, что нашла (ок. 10-12), были официальные адреса.
"Основной файл" по моей терминологии и "главный-страшный" по вашей - тот самый rsvp32_2.
Всё равно перепроверите поиском. Конкретно, нет ли на системном диске rsvp32_2 и этих "родственных" файлов, которые теоретически могут быть:
777.exe
999.exe
yzdock.exe
msnetax.dll
ipv6mons.dll
ipv6monk.dll
redswoosh.exe
cel90xbe.sys
szr_dr.sys
System.dll (с последним поосторожнее, если system "засветится" без расширения "dll". Имя system - у многих и многих легальных файлов, нам же "нужен" только System.dll)

Размером 90 112 - официальные адреса - как-то Майкрософт и т. д.? Если нет - не удалить, но разобраться поглубже.
Анализ с помощью AVZ проводите только по дважды перечисленным советам. До поры до времены - до более уверенного освоения программы и её Справки.
И под конец: надеюсь, постоянный монитор интернета и файлов на диске у антивируса включены.

Отправлено: 06:04, 06-04-2007 | #203


Аватара для perchinka

Кораблик


Сообщения: 98
Благодарности: 1

Профиль | Отправить PM | Цитировать


Из "родственных" засветился только один, зато в двух экземплярах.
System.dll – имя целиком поиском не находилось,– задала поиск по dll – обнаружилось 2 таких файла.
System.dll - Информация:
Свойства: неизвестное приложение
Размер: первый - 1,12 МБ (1 179 648 байт), второй - 1,16 МБ (1 224 704 байт).
Cоздан: 4 авг 2006 изменен: июль открыт 6 апреля
Версия продукта: 1.0.3705.6018, у второго - 1.1.4322.2032
Авторские права: Copyright (C) Microsoft Corporation 1998-2001. All rights reserved.
Удалить?

Информация одного из пяти одноименных файлов, имеющих размер 90 112 байта (88 КБ), столько же на диске:
cscompui.dll – тип файла: Application Extension,
Неизвестное приложение
Описание:Visual C# .NET Compiler Error/Warning Messages
Авторские права: Copyright (C) Microsoft Corporation. All rights reserved.
Смутило описание.

(надеюсь, постоянный монитор интернета и файлов на диске у антивируса включены)
Включены. Настройки монитора NOD32 такие же как здесь: http://subscribe.ru/archive/comp.har.../13161131.html
(почему-то не получилось грамотно вставить ссылку...)

Отправлено: 16:27, 06-04-2007 | #204


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Цитата:
System.dll - Удалить?
cscompui.dll
Нет и нет.

НОД - главное, чтобы его модулы были включены, то есть - проставлены галочки (в правыхм окнах для каждого компонента, которые появляются, если кликнуть по модулям в окне Центра контроля; ну и настройки там же).
Цитата:
кроме «Расширенной эвристики» и «Упаковщиков», потому что они не подходят для регулярной проверки системы, ввиду своей медлительности и тормозов
"Расширенную эвристику" полезно включить. Ложных срабатываний конечно больше, но обнаружения неизвестных или модифицированных вирусов - тоже. И у НОД-а последнее получается хорошо (один из лучших по этому параметру)
Впервые узнал, что AMON - резидентный модуль - проверяет файлы "после каждого перезапуска компьютера". Это постоянный резидент, проверяющий каждый файл, к которому система обращается тем или иным образом. Вот этот модуль и должен быть включен в первую очередь. Но в статье акцент сделан на обычном сканере, запускаемом пользователем. В то время, как главная задача антивируса - контроль процессов и активных файлов, включая сеть, чтобы не допустить прорыва. Потом может быть поздно.
Цитата:
NOD32 - настройки по максимуму (пошаговое руководство)
http://www.wilderssecurity.com/showthread.php?t=37509 )

Последний раз редактировалось Erekle, 07-04-2007 в 00:52.

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:37, 07-04-2007 | #205


Аватара для perchinka

Кораблик


Сообщения: 98
Благодарности: 1

Профиль | Отправить PM | Цитировать


Здорово! Спасибо за "умные" настройки NOD!

Похоже, ноут спасен, засяду-ка я теперь за большой комп ...
(ну Трояны, держись у меня!)

Отправлено: 01:48, 07-04-2007 | #206


Старожил


Сообщения: 247
Благодарности: 7

Профиль | Отправить PM | Цитировать


Уважаемые, как то и откуда то лезит троян Удаляю, дня через два опять он тут как тут Может подскажет кто ,что за зверь?

-------
Невозможно быть всегда героем, но всегда можно оставаться человеком.


Отправлено: 20:09, 27-04-2007 | #207


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Вы удаляете не "троян", а ключи реестра, созданные (якобы) трояном.
Если прога говорит, что эти ключи создал такой-то троян - который есть файл - то где этот файл и почему прога не видит его?
Цитата:
Banker BQQ Trojan attempts to capture, record and steal online banking information.
Vendor - na
Vendor URL - na

Banker BQQ Trojan Characteristics
-----
Страшно как... Это с родного сайта уважаемой программы. Если ничего о вредных действиях "трояна" не известно даже производителю, то можно спать спокойно. Для большей уверенности можно пройти в реестр и убедиться, что там для ключа "не изменять старт-меню" выставлено значение 0, или 1. В любом случае это не трагедия и, как минимум, никакого отношения к "краже банковских данных" не имеет. А после можно заключить, что данная уважаемая программа сама - ну, не троян, но по духу далеко не лучше.
Что говорит, к примеру, такой уважаемый автор, как Sophos?
Цитата:
When run Troj/Banker-BQQ copies itself to <Windows>\MEDIA\WinetWork.exe and sets the following registry entries to run Winetwork.exe on startup:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
WinetWork
<Windows>\MEDIA\WinetWork.exe
Тут мы хоть файл имеем на руках, а этот Spy...Xoft кричит на пустой ключ, притом - без какого-либо вразумительного повода связать это с Banker BQQ. Очевидно, производитель, составляя/обогащая свой "чёрный лист", добавил в него прочитанное где-то в интернете, что какая-то модификация этого трояна вместе с другими действиями копается и в этих ключах. Ничего больше.
А значения эти, если и несовпадают с установкой по умолчанию, может изменять любая программа или сам пользователь. Может - и троян, но для отлова троянов и вирусов советую любую другую программу, устроенную не на принципе "чёрного листа", - не этот же.

-------
Здесь вся мудрость [14.6]


Отправлено: 23:57, 27-04-2007 | #208


Аватара для Saule

Новый участник


Сообщения: 4
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Верно, XoftSpy детектирует как троянов два параметра следующего ключа вашего реестра:
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Параметр 'NoClose' удаляет кнопку "Turn Off Computer" (выключение) из меню "Start" ("Пуск").
Параметр 'NoChangeStartMenu' запрещает пользователю изменять меню "Start" ("Пуск") с помощью перетаскивания элементов.

Именно эти настройки и не нравятся этому "антитрояну". Я бы на вашем месте действительно просто снесла бы XoftSpy (всё-таки когда-то эта программа была занесена в "черный список" из-за чрезмерных ложных срабатываний и вводящей в заблуждение, агрессивной саморекламы).

Отправлено: 01:54, 28-04-2007 | #209


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Очень не хочется говорить ещё - много и во многих местах ругал эту программу - но должен повторить: другой "антишпионский" продукт этой компании сказал мне об одной библиотеке от МС, что её поставила одна программа для контроля детей родителями (тоже легально ведь), и в "доказательство" принёс аргумент, что функционирование этой программы (т. е. "подглядывать" за кем-то) описана на каком-то файловом сайте (к примеру, к таким общесодержательным сайтам можно отнести и soft.oszone). Однозначный вывод: авторы "антишпиона" просто рыщут по инету и собирают сведения о таких - легальных - программах, а потом заносят в "чёрный список" и все файлы, имеющие отношение к таким программам, автоматически становятся "объектами с высоким риском". И XoftSpy, проходящий весь диск за минуту-другую, конечно же, не сканирует файлы, а просто сверяет их названия и ключи реестра со своим "чёрным листом"
Это уже не просто ложные сообщения, а мошенничество.

-------
Здесь вся мудрость [14.6]


Отправлено: 03:28, 28-04-2007 | #210



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Трояны - [Архив]

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Info - Борьба с Trojan-Ransom (трояны-вымогатели) Котяра Защита компьютерных систем 17 13-04-2010 06:49
Открывая 7z архив пишет не удаётся открыть как архив. Можно ли его восстановить? DreDo Хочу все знать 4 01-12-2009 18:54
Трояны CREDO Хочу все знать 4 01-09-2003 00:28




 
Переход