Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Brontok.a [информация]

Ответить
Настройки темы
Brontok.a [информация]

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331


Конфигурация

Профиль | Отправить PM | Цитировать


Чистил один компьютер давно от этого вируса.
Проявляет вирус себя в появлении дубликатов папок в папке "Мои документы". Эти дубликаты являются EXE-файлами. При запуске такого файла открывается проводник с папкой "Мои документы".
Структура папок зараженного компьютера выглядит так:
- Мои документы
- Мои рисунки
- Мои рисунки.exe
- Моя музыка
- Моя музыка.exe
- Мои документы.exe
Жирным выделены файлы вируса.
Дополнительно создает
System's settings.scr (путь не помню)
%AppData%\csrss.exe
%AppData%\smss.exe
%AppData%\winlogon.exe
%AppData%\lsass.exe
%AppData%\services.exe
%AppData%\inetinfo.exe
Хотя может эти файлы создаются в %UserProfile%\Local Settings\Application Data...
Также создается Empty.pif с вирусом.
Где найти точное описание вируса? У меня есть от Symantec, но нужно еще.
Просто хочу, если получится, написать удалялку этого вируса.
Логов нет, так как вопрос не о зараженном компьютере. Все компьютеры я почистил, просто хочу узнать об этом вирусе.

Отправлено: 23:22, 01-07-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Email-Worm.Win32.Brontok.a

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:48, 02-07-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Vitac_Black

Старожил


Сообщения: 436
Благодарности: 46

Профиль | Отправить PM | Цитировать


Цитата Котяра:
Чистил один компьютер давно от этого вируса. »
Я уже устал от этих Brontokов руссо-туристо и прочих тварях. Тема хорошая предлагаю рассказывать о местожительстве наиболее распространнёных зловредах.
Вопрос к модераторам. Можно или на каждого прийдется создаватьновую тему?

-------
А если тебе не по сердцу мой путь,
Выбери свой или выбери с кем.
А мне по барабану вся эта муть,
Я не червонец, что бы нравиться всем!
(гр.Алиса)


Отправлено: 19:30, 02-07-2008 | #3


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Vitac_Black:
Вопрос к модераторам. Можно или на каждого прийдется создаватьновую тему? »
Я не модератор, не знаю, но лучше создать новую тему, т.к. тут и голосование.

Отправлено: 19:41, 02-07-2008 | #4


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Vitac_Black:
Я уже устал от этих Brontokов руссо-туристо и прочих тварях »
Рекомендации от автозапуска есть почти в каждой теме этого раздела :) Например тут

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 21:31, 02-07-2008 | #5


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Просьба к тем, кто хорошо знает вирус Brontok.a. Подскажите, какой алгоритм должна иметь утилита его удаления.
Владею языками BAT и AutoIt.

Отправлено: 14:42, 04-07-2008 | #6


Аватара для DiMMMm

Ветеран


Сообщения: 595
Благодарности: 111

Профиль | Сайт | Отправить PM | Цитировать


Котяра,
Цитата:
При инсталляции червь копирует себя в следующие каталоги со следующими именами:
%Documents and Settings%\User\Local Settings\Application Data\csrss.exe
%Documents and Settings%\User\Local Settings\Application Data\inetinfo.exe
%Documents and Settings%\User\Local Settings\Application Data\lsass.exe
%Documents and Settings%\User\Local Settings\Application Data\services.exe
%Documents and Settings%\User\Local Settings\Application Data\smss.exe
%Documents and Settings%\User\Local Settings\Application Data\winlogon.exe
%Documents and Settings%\User\Start Menu\Programs\Startup\Empty.pif
%Documents and Settings%\User\Templates\WowTumpeh.com
%System%\<Имя пользователя>'s Setting.scr
%Windir%\eksplorasi.pif
%Windir%\ShellNew\bronstab.exe

После чего червь регистрирует себя в ключе автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Bron-Spizaetus"="%Windir%\ShellNew\bronstab.exe"

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Tok-Cirrhatus"="%Documents and Settings%\User\Local Settings\Application Data\smss.exe"

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe %Windir%\eksplorasi.pif"

При каждой следующей загрузке Windows автоматически запустит файл червя.

Также червь изменяет следующие записи в системном реестре, чтобы заблокировать работу некоторых приложений и опций Windows (Системный Реестр, свойства папок):
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions"="1"

[HKCU\Software\Microsoft\Windows\CurrentVersion\explorer\advanced]
"Hidden"="0"
"ShowSuperHidden"="0"
"HideFileExt"="1"

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"="1"
"DisableCMD"="0"

Также червь создает следующую папку:
%Documents and Settings%\User\Local Settings\Application Data\Bron.tok-XX

XX – 2 случайные цифры.

-------
если Вы считаете эту информацию полезной, нажмите ниже Полезное сообщение
MCP, MCTS:Vista,Configuring


Отправлено: 15:21, 04-07-2008 | #7


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата DiMMMm:
%Documents and Settings%\User\Local Settings\Application Data\csrss.exe
%Documents and Settings%\User\Local Settings\Application Data\inetinfo.exe
%Documents and Settings%\User\Local Settings\Application Data\lsass.exe
%Documents and Settings%\User\Local Settings\Application Data\services.exe
%Documents and Settings%\User\Local Settings\Application Data\smss.exe
%Documents and Settings%\User\Local Settings\Application Data\winlogon.exe »
Я так понимаю, это можно удалить, например, так
Код: Выделить весь код
del "%userprofile%\Local Settings\Application Data\csrss.exe"
del "%userprofile%\Local Settings\Application Data\smss.exe"
del "%userprofile%\Local Settings\Application Data\winlogon.exe"
del "%userprofile%\Local Settings\Application Data\services.exe"
del "%userprofile%\Local Settings\Application Data\inetinfo.exe"
Правильно? Что будет, если эти команды будут выполнены на чистой машине? Не будут ли удалены системные файлы? Нужно ли делать if-проверку?
Цитата DiMMMm:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions"="1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\explorer\advanced]
"Hidden"="0"
"ShowSuperHidden"="0"
"HideFileExt"="1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"="1"
"DisableCMD"="0" »
Это чистить REG-файлом?

Цитата DiMMMm:
%Windir%\eksplorasi.pif
%Windir%\ShellNew\bronstab.exe »
Удалять также, как и левый winlogon.exe?

Цитата DiMMMm:
%System%\<Имя пользователя>'s Setting.scr »
Где это и как его удалить?
C:\System's settings.scr?

Отправлено: 15:29, 04-07-2008 | #8


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Котяра:
какой алгоритм должна иметь утилита его удаления. »
Какой смысл писать такую утилиту, если можно воспользоваться утилитами (антивирусами)? Или, если однотипные системы и заражены пока ещё неизвестной модификацией, можно написать скрипт карантина/удаления для AVZ или/и отправить файлы в вирлаб и на следующий день лечить антивирусом (AVPTool напр.)
Или это лаб. работа?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 15:55, 04-07-2008 | #9


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Pili:
Какой смысл писать такую утилиту, если можно воспользоваться утилитами (антивирусами)? Или, если однотипные системы и заражены пока ещё неизвестной модификацией, можно написать скрипт карантина/удаления для AVZ или/и отправить файлы в вирлаб и на следующий день лечить антивирусом (AVPTool напр.)
Или это лаб. работа? »
Просто так.

Отправлено: 16:14, 04-07-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Brontok.a [информация]

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Информация по phpmyadmin. svetohka Вебмастеру 1 25-09-2008 18:56
Нужна информация Yira Хочу все знать 4 04-09-2008 23:45
Разное - Информация о Vista Anatoliy2004 Microsoft Windows Vista 5 06-12-2007 21:49
Информация по реестру ХР? VADJ Хочу все знать 3 09-01-2005 20:59
Информация к размышлению Cobalt Competition Microsoft Windows 95/98/Me (архив) 3 21-11-2002 20:37




 
Переход