Index · Правила · Поиск· Группы · Регистрация · Личные сообщения· Вход

Список разделов Нужна помощь
 
 
 

Раздел: Нужна помощь на комп залез какой-то вирус 

Создана: 21 Августа 2007 Втр 11:13:07.
Раздел: "Нужна помощь"
Сообщений в теме: 4, просмотров: 995

  1. 21 Августа 2007 Втр 11:13:07
    и испортил все фотки... теперь вместо содержимого файлов jpg, bmp и даже некоторых avi выдает фразу "здесь могла бы быть ваша реклама"...не у меня, а у хорошего знакомого... кто-то сталкивался с таким?
  2. 21 Августа 2007 Втр 14:45:53
    Недавно сталкивался с таким вирусом...
    касперский последними базами на тот момент его не видел (в начале июля) сейчас не знаю...
    проверь музыку и видео - он ещё и их поганит (вставляет своё вместо всей музыки которую он успел обработать и в видео аналогично)
    испорченное восстановить нельзя!!!...
    но можно удалить вирус ручками (как я и сделал)...


    текст о вирусе

    Зловред распространяется в виде файла с расширением SCR, размер файла - 424 кб, это SFX архив с файлами 01.vbs, 02.vbs, 03.vbs, 04.vbs и one.exe внутри. В случае запуска файлы извлекаются в папку Windows и идет запуск 01.vbs
    1. WINDOWS\01.vbs - проверяет наличие в корне диска dr.vbs. Если его нет, то запускается 02.vbs и самоуничтожается
    2. WINDOWS\02.vbs - просматривает папки в каталоге Mra\, принадлежащем MailRu Agent. Сканированием этой папки строит список адресов - найденные адреса заносятся в файл "c:\DR.dr", после чего запускается 03.vbs и самоуничтожается
    3. WINDOWS\03.vbs -регистрирует в реестре файл one.exe, блокирует запуск редактора реестра и диспетчера задач через политики, после чего рассылает на один из встроенных в тело скрипта адресов письмо, текстовка "complete..." + аттчач - файл c:\DR.ey, после чего запускает 04.vbs и самоуничтожается. Файл DR.ey содержит данные ключа реестра Software\Mail.Ru\Agent.
    4. WINDOWS\04.vbs Рассылает письма c заголовком "Вам пришла открытка от: xxxx" и телом "Здравствуйте, на Ваше имя отправлена открытка. Отправитель открытки: xxxx@ Открытка ждёт Вас по адресу: <полный адрес файла SCR, инсталлирующего зловреда>. Для просмотра перейдите по ссылке или скопируйте ее в адресную строку интернет-браузера. Открытка будет дожидаться Вас в течение 90 дней."


    вот эти 4 файлика тебе и надо удалить!
    на всякий случай запусти антивирус - может уже добавили его в базу!...



    В дополнение - вот полное описание этого зловреда Virus.VBS.Agent.c (хотя это описание не поможет восстановить попорченные данные):
    Опасная троянская программа, уничтожает данные пользователя на диске. От данного зловреда пострадали многие пользователи, зафиксирован буквально шквал обращений (в том числе в конференциях [внешняя ссылка] и [внешняя ссылка]
    Видимые проявления - в автозапуске появляется посторонний файл one.exe (файл размещается в папке Windows), который является SFX архивом. В случае запуска он распаковывается в корень диска C:, при это создаются следующие файлы: dr.vbs, DR1.dr, DR2.dr и DR3.dr. Файл dr.vbs после этого запускается (для извлечения файлов и запуска в архиве имеется скрипт: Path=c:\ Setup=dr.vbs).
    Скрипт dr.vbs зашифрован для защиты от изучения, шифровка примитивная. Расшифровка показывает, что скрипт ищет файлы на диске и в зависимости от расширения копирует заготовки
    DR1.dr - DR3.dr поверх некоторых файлов. Поражаются файлы следующих типов:
    mp3,avi,ogg,mpg,vob,wmv,wma,aac,aif,aiff,amr,wav,w ave - поверх них копируется файл DR1.dr
    jpg,bmp,gif,png -> DR2.dr
    txt,xlsЭ,doc,htm,xl -> DR3.dr

    Файл DR1.dr является музыкальным файлом с ID3 тегом "Тут могла быть ваша РЕКЛАМА!!! По вопросам размещения во второй волне : xxx@yyyy", соответственно DR2.dr - это картинка формата JPEG (в ней призыв разместить рекламу написан на картинке, причем с лозунгом "Диструктивная реклама") и DR3.dr - текстовый файл, по содержимому идентичный ID3 тегу DR1.dr.

    Как очевидно из описания, файлы перечисленных расширений будут уничтожены, резервных копий затираемых файлов зловред не делает.

    Скрипт по некоторым стилистическим элементам похож на аналогичного деструктивного зловреда Email-Worm.VBS.Agent.j



    Для поражения ПК нужно перейти по указанной в подобном письме ссылке, загрузить и запустить файл (подтвердив запрос системы на запуск). Таким образом следует вспомнить основную заповедь безопасности в Интернет - не следует переходить по подозрительным ссылкам и запускать непонятные программы, загруженные по этим ссылкам...
  3. 22 Августа 2007 Срд 10:08:54
    спасибо ... вирус удалили, но хотелось бы именно восстановить информацию...
    совсем никак, да?
  4. 23 Августа 2007 Чтв 8:46:47
    Skotёnok писал(а) :восстановить информацию...
    совсем никак, да?


    Совсем никак к сожалению! =(