ВИРУСЫ В ЖЖ!!!!
Jan. 30th, 2011 11:54 amВнимание, вчера в комментариях к моему посту была приложенна фотография. Я сидел на ноуте, с винды ХРюшки. Браузер был огненный лис. Не долго думая, жмакнул фотку, попал на каокй-то типа опа хостинг файлов. После чего вылетело сообщение о экстренной перезагрузке (я тогда понял что заразился), но ребут в защищённый режим не к чему не привёл. После загрузки в нормальном режиме вылетело окно с тем, что мол ка я смотрел гей порно и т.п. чтобы продолжить - надо перевести деньги туда-то.
При этом полностью блокируется клава и мыша. Слава богу, что второй акаунт почему-то вирус не поразил и сейчас сижу с него. К сожалению виртуалки сейчас нет под рукой, чтобы понять как работает данная вирусня, и буду признателен камрадам, кто сможет отследить как гадит эта пакость. ВНИМАНИЕ, ССЫЛКА СДЕРЖИТ ВИРУС, ВЫ ПЕРЕХОДИТЕ ПО НЕЙ ТОЛЬКО НА СВОЙ СТРАХ И РИСК! Данная ссылкка только для исследования! Комментарий с вирусом
Из неприятных штук - бесплатные антивири: аваст и др веб не спасли отца русской демократии. Так что ак придётся удалять...
Буду признателен, кто подключится к исследованию вируса, я к сожалению на медленном саб ноуте, и тут виртуалка - это один лаг.
P.S. Ещё один аргумент в пользу линуксов!
При этом полностью блокируется клава и мыша. Слава богу, что второй акаунт почему-то вирус не поразил и сейчас сижу с него. К сожалению виртуалки сейчас нет под рукой, чтобы понять как работает данная вирусня, и буду признателен камрадам, кто сможет отследить как гадит эта пакость. ВНИМАНИЕ, ССЫЛКА СДЕРЖИТ ВИРУС, ВЫ ПЕРЕХОДИТЕ ПО НЕЙ ТОЛЬКО НА СВОЙ СТРАХ И РИСК! Данная ссылкка только для исследования! Комментарий с вирусом
Из неприятных штук - бесплатные антивири: аваст и др веб не спасли отца русской демократии. Так что ак придётся удалять...
Буду признателен, кто подключится к исследованию вируса, я к сожалению на медленном саб ноуте, и тут виртуалка - это один лаг.
P.S. Ещё один аргумент в пользу линуксов!
no subject
Date: 2011-01-30 09:15 am (UTC)no subject
Date: 2011-01-30 09:22 am (UTC)no subject
Date: 2011-01-30 09:21 am (UTC)И кстати - валила эта гадость и Каспера, с тем же успехом, с каким валила аваста и авиру.
no subject
Date: 2011-01-30 09:24 am (UTC)no subject
Date: 2011-01-30 09:28 am (UTC)no subject
Date: 2011-01-30 09:29 am (UTC)А сейчас пробуйте GenericRepairReg.inf (http://mechanicuss.livejournal.com/244659.html) , а после него - Malwarebytes' Anti-Malware (http://malwarebytes.org/)
no subject
Date: 2011-01-30 05:29 pm (UTC)no subject
Date: 2011-01-30 09:30 am (UTC)Эта штука - не типафотохостинг, а самый настоящий, только заражённый и увешанный рекламой.
Не удивлюсь, если запостивший не знал об этом.
ЗЫ. Я как-то тоже через фирефокс подхватил винлокер. Тогда обошлось - у меня на Ctrl-Alt-Delete был забинден Process Explorer
no subject
Date: 2011-01-30 09:45 am (UTC)no subject
Date: 2011-01-30 09:49 am (UTC)Скорее всего, там водится много разного подобного «добра» — не факт, что это именно тот вирус.
no subject
Date: 2011-01-30 10:11 am (UTC)no subject
Date: 2011-01-30 10:14 am (UTC)no subject
Date: 2011-01-30 10:29 am (UTC)no subject
Date: 2011-01-30 09:59 am (UTC)no subject
Date: 2011-01-30 10:10 am (UTC)no subject
Date: 2011-01-30 10:33 am (UTC)no subject
Date: 2011-01-30 10:07 am (UTC)no subject
Date: 2011-01-30 10:31 am (UTC)no subject
Date: 2011-01-30 05:23 pm (UTC)no subject
Date: 2011-01-30 05:28 pm (UTC)Делаешь свисток с линуксом, 2Гб вполне нормально. Настройки можно там же хранить. После спокойно придаетесь интернед серфингу.
no subject
Date: 2011-01-30 05:38 pm (UTC)no subject
Date: 2011-01-30 05:53 pm (UTC)no subject
Date: 2011-01-30 10:34 pm (UTC)no subject
Date: 2011-01-30 10:36 am (UTC)no subject
Date: 2011-01-30 10:42 am (UTC)no subject
Date: 2011-01-30 10:47 am (UTC)сразу предупредил, что туда лучше не соваться (Malicious software includes 150 exploit(s), 103 scripting exploit(s), 2 trojan(s)). При заходе, как тут уже писали, выясняется что это действительно фото хостинг, но весь обвешаный всякой заразой. :) Дальше копаться лень.
no subject
Date: 2011-01-30 10:55 am (UTC)Сам запускной файл, вероятно, не представляет из себя нечто, содержащее сигнатуры, механизм работы далее сам бы с удовольствием почитал. Когда я боролся с подобной штукой, то через утилитину procexp было видно, что есть некий родитель например,
ddeed.exe который запускает потомка cmd.exe, который, в свою очередь запускает процесс
taskmgr.exe Именно его модифицированный каким-то образом интерфейс и мешает вызвать его же
:)
А вот каким образом экзешник туда кладется - тоже бы с удовольствием почитал. Я как-то разбирал обфусцированный js - там было что-то подобное, т.е. сам js генерил некий vbs, в котором, кажется был урл, - увы, уже не помню. Думаю, в твоем случае вариант этот же. Можно под линуксом этот скрипт забрать, отследить, где собирается вся строчка (для этого не надо со всеми переменными перековыриваться) и вывести в дебаг.
no subject
Date: 2011-01-31 08:45 am (UTC)через дырку в каком нибудь флеше (чаще всего с переполнением буфера) запускается в свободное плавание (читай получает управление, через затирание точки возврата на стеке) некий специально сформированный исполняемый код (до этого являющийся просто массивом безвредных данных), который либо подгружает, либо уже содержит в себе зловреда, который пишется на диск и прописывается во всяких автозагрузках...
антивиры сразу блокируются и обезвреживаются, чтобы не путались под ногами, доступ на антивирусные сайты перекрывается, стандартный таск менеджер отныне вне закона...
а дальше надо как-то отбить бабки потраченные на подготовку к загрузке зловреда
тут есть два пути либо подключаем заражённую машину к ботнету и продаём, либо выбиваем бабки с нерадивого пользователя...
no subject
Date: 2011-01-30 03:39 pm (UTC)звучит так же абсурдно, как обвинение трекеров в распространении контрафактной продукции!
no subject
Date: 2011-01-30 05:22 pm (UTC)А вирусы распространяются по средством спамботов ЖЖ, так что вполне себе история. И выглядит так же весьма ЖеЖешно.
no subject
Date: 2011-01-30 04:24 pm (UTC)no subject
Date: 2011-01-30 05:23 pm (UTC)no subject
Date: 2011-01-30 05:26 pm (UTC)no subject
Date: 2011-01-30 05:40 pm (UTC)может быть и 0day, но вряд ли
no subject
Date: 2011-01-30 05:40 pm (UTC)no subject
Date: 2011-01-30 05:40 pm (UTC)no subject
Date: 2011-01-30 05:42 pm (UTC)no subject
Date: 2011-01-30 05:42 pm (UTC)no subject
Date: 2011-01-30 05:27 pm (UTC)Я словил точно такую же хрень. Скажите, вам удалось это как-то побороть?
no subject
Date: 2011-01-30 05:37 pm (UTC)no subject
Date: 2011-01-30 09:30 pm (UTC)