26 септември, 2007, 00:40 - Новини


От доста време не бях хващал вирус. Най-вероятно защото принципно си държа антивирусната на последнен ъпдейт, а и си познавам добре поведението на машинката. Преди малко както си браузвъх (за жалост не помня от къде браузвъх) на монитора ми се появи странно съобщение. Помислих си че е поредната елементарна за чистене гадинка. Стартирах пълен скан с AVG-то, нищо. Викам си ясно, нещо ново. Изключих си кабела на LAN-а, минах в Safe Mode, разкарах малко бози от msconfig, reboot и... ИЗНЕНАДА. Гадовете пак бяха тук. Ах тяхната ма*а, порових се малко да видя какво аджеба се стартира и що така, уж бях изключил всичко, да ама не беше се стартирала някаква глупост printer.exe Хайде пак във Safe Mode, намерих и изтрих гадинката (намира се в system32 папката) и все още не зацепвах от къде се стартира тази гадост. Реших че не може току така да не знам, цъкнах един regedit и почнах да ровя. И какво да видя в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon ... някаква гадинка беша го сменила на Shell = "Explorer.exe %System%\printer.exe". Оправих го и реших да попитам google какво ще ми каже за http://www.google.com/search?hl=en& ... orer+shell първия резултат гласеше:
MicroWorld Technologies Inc. - Virus Information Page - 12:24am1) The latest virus vaccine update of eScan removes the worm from your system. Ensure that Internet access ... Shell = "Explorer.exe %System%\printer.exe" ...
www.mwti.net/virus_info/virusalertd.asp?vid=1019 - 56k

Викам си, това ще да е. Цъкам и се оказва, че това е въпросния вирус, който се казвал Win32.Renos.ie Сега въоражен с тази информация, отново налазих Google и бях шокиран от броя на резултатите... 16, шок и ужас. Разгледах ги и не научих много нови неща, само разбрах, че вируса е сравнително нов, на повечето места са го засекли към 23ти Септември 2007, но най-ранната информация за него е от 20ти Септември 2007. Верно нова гадинка, надявам се поне скоро антивирките да почнат да я ловят.

Ето ви и още малко информация за самия вирус:

Става дума за троянец, който се сваля от някой сайт.

Висуса се копира в:
* %Start Menu%\autorun.exe
* %Start Menu%\system.exe
* %System%\printer.exe
* %System%\WinAvXX.exe

Освен това прави следните записи в регистрите:

HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Run
WinAVX = "%System%\WinAvXX.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run
WinAVX = "%System%\WinAvXX.exe"

Променя:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Shell = "Explorer.exe %System%\printer.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\policies\system
DisableRegistryTools = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\policies\system
DisableTaskMgr = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Enable Browser Extensions = "yes"

HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Policies\Explorer
NoControlPanel = "1"

HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Policies\Explorer
NoWindowsUpdate = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Search Bar = "http://www.google.com/ie"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Search Page = "http://www.google.com"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Start Page = "http://www.google.com"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main
Default_Search_URL = "http://www.google.com/ie"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main
Search Page = "http://www.google.com"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main
Start Page = "http://www.google.com"


Използвал съм материали от: http://www.mwti.net/virus_info/virusalertd.asp?vid=1019


Ако този пост ти харесва можеш да го споделиш в:
Share on Facebook  
02 октомври, 2007, 01:33
Същата гадина хванах :( Не мога да я разкарам - пробвах 10 анти-вирусни и пак нищо :(
13 октомври, 2007, 01:27
Пробвай в Sage Mode да чистиш файловете и регистрито
10 май, 2008, 19:50
i az go xvanax i ne moga da go iztriq kak stava tova imam avas
10 май, 2008, 23:17
@daniela
Прочети всичко което съм написал, опитал съм се да обясня начина по който аз преборих вируса, ако не можеш да се справиш, по-добре се обърни към някоя фирма за поддръжка на компютри.
06 юни, 2008, 19:22
За да избегнеш тези главоболия използувай Spybot-Search&Destroy с включена опция Tea Timer.Същата
следи за промяна в регистрите.По този начин можеш
да блокираш всяко изменение предизвикано от зловреден
код.
09 юни, 2008, 19:20
евала на хакера дето я е направил , ама защо на обикновените потребители се лепва
23 юни, 2008, 17:45
az imah sy6tiqt virus i go razkarah s nod32
03 ноември, 2008, 18:22
i az hvanah su6tata pomiq s nod32 sym kato mu dam delete i mi restartira kompa.sa mu davam rename pa she vidim
15 януари, 2010, 18:33
igraq si,igraq si na nepomnq ko i izvednyj...neobi4aen sin ekran s beli bukfi....rastartira se konpai kakvo?nikoq anti virusna ne go sasi4a,nenzam dori dal ie virus,hvana h go ot sism 2 koqto e liobimata mi igra...predi 2 god ne bqha ni preinstali windousa i ne se pritesnqvah......no vednyj dokato se bqh natupkala s milioni igri(vkl sism 2) se rastartirashe inimum 1dneyj dnev konpa.neznaeh ot koq igra e i nishto ne napravih,sq pak i ni peinstaha konpa zashtoto toq virus dokara slednite promeni:edin den se pibiram vkl konpai gledam ikoni po -golemi ot mene,rastnah go i se opravi no sled mesec ikonite iz4ezvaha i ne se poqvavaha i kogato natisna nqkoq predi da e iz4eznala mi kazav"widnous nqma dostab do ukazanata ot vas programa!"posle go zarazah i sled sedmica -2 nemojah da go vkl,samo stiga do dobre doshli i se poqvavat bukvi 4akam 20 sek ipak se rastartira i taka si prodyljavai si produljava i ne se vkl,zakarahme go naremont zeha ni 30 leva ina vtoriq den s "noviq" konp si teglq razbirase sims 2 i vijdam 4e pak se rastartira,razbrah i vednaga q iztrih zashtoo predi da q izteglq se 4udeh dali da drtypna sims 2 ili sims 3no nreshih sims 2 koeto beshe mn losho reshenie....i sega si teglq sims 3 i ve4e nqmam sims 2 oba4e okato se radvam 4e se otarvah vnezzapno konpa se rastna i siniq ekran beshe pred o4ite mi..nqmam vazmojnost da go snimam zashtoto se poqvava za 2 sekundi a nai mn 5..pls kajete ko da pravq samo 2 dena sa minali i ako nashiqte razberat 4e pak sam go zarazila nqma da mi dadat 30 leva za smqna na windousa...pishete na skype inka_qsen

Добавяне на коментар











Специални възможности: