Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Trojan-Downloader.Java.OpenConnection.cf в кеше Java

Ответить
Настройки темы
Trojan-Downloader.Java.OpenConnection.cf в кеше Java

Аватара для AjaX_too

Старожил


Сообщения: 460
Благодарности: 50


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: AjaX_too
Дата: 02-02-2011
Обнаружил при полном прогоне CIS вот этого зверя в виде двух файлов 6f843840-4828d529 (java-приложение открывается как архив и уже в нем a.class определяется как вирус) и 6f843840-4828d529.idx. Так же в кеше оперы было парочку подозрительных (см. скрин), удалил.

Что за зверь, я так понимаю это всего лишь загрузчик, где еще нужно смотреть его хвосты и можно ли как то узнать отработало ли это это приложение или только подгрузилось в кеш?

1. Прогнал CureIT системный диск - чисто
2. AVZ не могу установить драйвер расширенного мониторинга в Win7 x64
3. Лог RSIT прилагается.

Аномалий в работе ПК не замечено, прогонял для профилактики.

-------
Годы молодые с забубенной славой, отравил я сам вас горькою отравой... © Сергей Есенин


Отправлено: 18:30, 10-01-2011

 

Аватара для AjaX_too

Старожил


Сообщения: 460
Благодарности: 50

Профиль | Отправить PM | Цитировать


вроде все чисто
кстати MBAM не реагирует на тот экземпляр вируса который был найден в кеше Java

-------
Годы молодые с забубенной славой, отравил я сам вас горькою отравой... © Сергей Есенин


Последний раз редактировалось AjaX_too, 02-02-2011 в 15:51.


Отправлено: 00:26, 12-01-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:05, 12-01-2011 | #12


Аватара для AjaX_too

Старожил


Сообщения: 460
Благодарности: 50

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
прикрепите к сообщению. »
прикрепил к стартовому сообщению.

вот только как бы теперь вернуть атрибуты скрытых и системных файлов после прогона утилитой?..

-------
Годы молодые с забубенной славой, отравил я сам вас горькою отравой... © Сергей Есенин


Отправлено: 15:16, 12-01-2011 | #13


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение.
Код: Выделить весь код
KillAll::
RegNull::
[HKEY_USERS\S-1-5-21-3193302468-149483232-1762598372-1000\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{C902E94F-51F3-1C7A-E8A8-26779E2E2B52}*]
File::

Driver::

Folder::

Registry::

FileLook::

DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.


Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.


Прикрепите к своему следующему сообщению , а не к первому.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:47, 12-01-2011 | #14


Аватара для AjaX_too

Старожил


Сообщения: 460
Благодарности: 50

Профиль | Отправить PM | Цитировать


сделал, прикрепил

-------
Годы молодые с забубенной славой, отравил я сам вас горькою отравой... © Сергей Есенин


Последний раз редактировалось AjaX_too, 02-02-2011 в 15:51.


Отправлено: 23:51, 13-01-2011 | #15


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


TeamViewer вы устанавливали ?
Что с проблемой ?

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:02, 14-01-2011 | #16


Аватара для AjaX_too

Старожил


Сообщения: 460
Благодарности: 50

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
TeamViewer вы устанавливали ? »
да, я ставил.

Цитата iskander-k:
Что с проблемой ? »
Цитата AjaX_too:
Аномалий в работе ПК не замечено, прогонял для профилактики. »
меня очень интересуют вопросы
Цитата AjaX_too:
Можно ли безопасно работать или лучше снести систему и поставить заново в целях безопасности и поменять везде пароли? »
Цитата AjaX_too:
можно ли как то узнать отработало ли это это приложение или только подгрузилось в кеш? »

что скажете? вы увидели по логам заражение или вирус просто осел в кеше?

-------
Годы молодые с забубенной славой, отравил я сам вас горькою отравой... © Сергей Есенин


Отправлено: 09:23, 14-01-2011 | #17


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата AjaX_too:
Можно ли безопасно работать или лучше снести систему и поставить заново в целях безопасности и поменять везде пароли? » »
Можно работать. Пароли менять можете-никогда не помешает,хотя это вредоносное ПО пароли не ворует
Цитата AjaX_too:
вы увидели по логам заражение »
по логам был заражен ключик реестра,он был удален. Беспокоиться вам не о чем.

Следите за обновлениями Java.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Создайте новую контрольную точку восстановления и очистите заражённую:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендуем для предотвращения заражения:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:43, 14-01-2011 | #18


Аватара для AjaX_too

Старожил


Сообщения: 460
Благодарности: 50

Профиль | Отправить PM | Цитировать


Цитата maniy77:
хотя это вредоносное ПО пароли не ворует »
а что оно делает? можно где-то почитать? гуглил, но подробной информации не нашел.

Цитата maniy77:
Следите за обновлениями Java. »
регулярно

Цитата maniy77:
не работать за компьютером с правами администратора »
UAC включен постоянно.

Цитата maniy77:
не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript) »
у меня установлены все основные браузеры, т.к. занимаюсь веб-разработкой.

Цитата maniy77:
регулярно устанавливать обновления windows и обновлять антивирусные базы. »
регулярно

-------
Годы молодые с забубенной славой, отравил я сам вас горькою отравой... © Сергей Есенин


Отправлено: 10:07, 14-01-2011 | #19


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата AjaX_too:
а что оно делает »
вольный перевод:
Цитата:
Основная цель загрузчиков, это установить вредоносный код на компьютере пользователя. Однако, они могут позволить другие вредоносные использует. Например, они могут быть использованы для постоянно загружать новые версии вредоносных программ, рекламного ПО, или "порнографического". Они также используются часто используются, чтобы эксплуатировать уязвимости Internet Explorer.
Downloaders, как правило, написаны на скриптовых языках, таких как VBS или JavaScript.
смените пароли на почту, попадаются случаи спама с больного компьютера при данном заражении

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:23, 14-01-2011 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Trojan-Downloader.Java.OpenConnection.cf в кеше Java

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Trojan-Downloader.Win32.Agent.dcbu - лечение возможно? CyberDaemon Лечение систем от вредоносных программ 4 14-02-2010 20:47
Антивирусы - Trojan-Downloader.Script.Generic konstantin2009 Лечение систем от вредоносных программ 0 23-01-2009 22:16
[решено] Trojan-Downloader.Adload.pd teofrast Лечение систем от вредоносных программ 17 09-04-2008 16:22
Разное - Проблемы с java(java runtime environment) KOLANICH Microsoft Windows 2000/XP 1 15-03-2008 08:00
Trojan-Downloader.Win32.Small.BFN Остались хвосты и не лечатся asbo Защита компьютерных систем 12 01-11-2007 00:40




 
Переход