Главная страница Форум 622-ой Гимназии=) Регистрация

Вход

Приветствую Вас 0 баллов | RSS Пятница, 2025-07-18, 3:38 PM
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
  • Страница 1 из 1
  • 1
Модератор форума: IceFire, Noapte  
Троян атакует...
RevanДата: Вторник, 2006-10-10, 10:21 AM | Сообщение # 1
10 баллов!
Группа: студент
Сообщений: 87
Репутация: 5
Статус: Гудбай, Вася
Служба вирусного мониторинга компании "Доктор Веб" сообщает о распространении по сети мгновенных сообщений ICQ новой модификации троянской программы, получившей название Trojan.PWS.LDPinch.1061. Вредоносный код распространяется в файле oPreved.exe.

Получаемое пользователем сообщение содержит приглашение посмотреть "прикольную флэшку" и ссылку, по которой эта "флэшка" находится. Скачиваемый файл (oPreved.exe) действительно имеет значок флэш-ролика, но на самом деле — это троянец, перехватывающий пароли.

После запуска oPreved.exe создаются файлы: %System%\Expllorer.exe (223 392 байта. Детектируется антивирусом Dr.Web как Win32.HLLW.MyBot), %windir%\temp\xer.exe (223 392 байта. Детектируется антивирусом Dr.Web как Win32.HLLW.MyBot) и временный файл C:\a.bat. Файл Expllorer.exe прописывается в автозагрузку, создавая следующие ключи в системном реестре: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run «Shel»=Expllorer.exe; HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices «Shel»=Expllorer.exe.

Передача паролей происходит через скрипт на сайте hxxp://220web.ru. Передаются все собранные пароли в системе: icq, ftp, почтовые сервисы, dialup, trilian, miranda и т.д. Также Trojan.PWS.LDPinch пытается обойти межсетевые экраны — как встроенный в операционную систему, так и некоторых сторонних разработчиков.

Компания "Доктор Веб" призывает пользователей быть внимательными и не открывать ссылки, пришедшие в сообщениях ICQ от неизвестных адресатов


-БУМ-
 
IceFireДата: Вторник, 2006-10-10, 8:33 PM | Сообщение # 2
Ай, молодца!
Группа: Учителя (модераторы)
Сообщений: 431
Репутация: 13
Статус: Гудбай, Вася
Всем Установить Касперский 6.0 и OutPost Firewall...
особенно это легко сделать сети Homelink. Будут вопросы спрашивайте.

ЗЫ. не открывайте файлы вложенные в письмо такого характера:
Как ты провёл (выходные, меясяц, неделю) ? Жаль что ты с нами не поехал. Отправляю свои фотки на отдыхе. (имя)
файл не открыать, удалить... или переслать мне на дальнейшее изучение =)


 
RevanДата: Четверг, 2006-11-09, 4:03 AM | Сообщение # 3
10 баллов!
Группа: студент
Сообщений: 87
Репутация: 5
Статус: Гудбай, Вася
Сам его словил на компе...
Обитает в основном в битых ссылках на разные проги и игры...
Win32.Hidrag.a
Безобидный резидентный Win32-вирус. Заражает приложения Win32 (PE EXE-файлы). При заражении шифрует часть заражаемого файла.
При запуске зараженного файла инсталлирует себя в систему: создаёт свою копию с именем "svchost.exe" (размером около 36K) в каталоге Windows и регистрирует этот файл в ключе автозапуска системного реестра:

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
PowerManager = %WindowsDir%\SVCHOST.EXE
Затем вирус остаётся в памяти Windows, рекурсивно ищет и заражает PE EXE-файлы на всех доступных дисках, начиная с диска C:.

Вирус никак не проявляет своего присутствия в системе.
Вирус содержит зашифрованные строки:
Hidden Dragon virus. Born in a tropical swamp.
PowerManagerMutant

Удали его из автозагрузки и проверься антивирусом.


-БУМ-
 
IceFireДата: Пятница, 2006-11-10, 3:56 PM | Сообщение # 4
Ай, молодца!
Группа: Учителя (модераторы)
Сообщений: 431
Репутация: 13
Статус: Гудбай, Вася
так ты мне помогаешь или себе? у тебя раздвоение? biggrin

 
RevanДата: Воскресенье, 2006-11-12, 10:24 AM | Сообщение # 5
10 баллов!
Группа: студент
Сообщений: 87
Репутация: 5
Статус: Гудбай, Вася
IceFire,
ГГ


-БУМ-
 
  • Страница 1 из 1
  • 1
Поиск:

Copyright MyCorp © 2006 Сайт управляется системой uCoz