Перейти к содержанию
Форум Челябинских Автомобилистов

Вирус. Странный (?)


Рекомендуемые сообщения

Закрепленные сообщения

Принесли мне флешку, попросили открыть, прочитать "ворд"овский документ.

 

Знаю ,что принесший мне флешку - слабовато разбирается в этом всем. Открываю и удивляюсь.

Странный внешний вид ворда :)

post-10124-0-61931200-1440085685_thumb.png

видя стрелочку ярлыка, разумеется, решил глянуть, куда ведет.

и вуаля.

post-10124-0-31730000-1440085247_thumb.png

 

предлагаемое для командной строки

 

 

C:\WINDOWS\system32\cmd.exe /c cls&cls&cls&cls&cls&cls&cls&cls&cls&cls&cls&start требования" "к" "реферату.doc&cls&cls&cls&cls&cls&cls&cls&cls&cls&cls&cls&start Microsoft" "Excel.WsF&cls&cls&cls&cls&cls&cls&cls&cls&cls&cls&cls&exit

 

 

я нихрена не понял, но не быть мне осторожным сисадмином сумасшедшим, если не проверю, чо мне подсунули

 

Запускаю этот как бы вордовский документ

и вижу...

 

post-10124-0-21840300-1440085493_thumb.png

Насколько я понимаю, у создателя документа на ПК какая-то хрень обитает.

 

а кто-то в двух словах скажет, что пыталась запускать эта штука?


скрипт какой-то, похоже

  • Плюс 1
Ссылка на комментарий
Поделиться на другие сайты

Незакрепленные сообщения

а кто-то в двух словах скажет, что пыталась запускать эта штука?

эта штука

1. подменяет на флешки все файлы, точнее делает их скрытыми, а по их именам делает ярлыки.

2. в этих ярлыках она 

2.1 размножается

2.2. запускает нужный файл

 

сам вирус легко удаляется руками.

деструктивных действий не нашел.

 

PS: я уже описывал подобный вирус и лечение.

 

UPD: на компе почему то не размножается, только на флешках.

  • Плюс 1
Ссылка на комментарий
Поделиться на другие сайты

Да я нашёл скрытые-то)

Забавно, что винда не позволила изменить атрибуты через "свойства" - не активно окошко с галочкой. А тоталком справился

Ссылка на комментарий
Поделиться на другие сайты

 

 


А тоталком справился

вот тыж программист

там разные циски, баши и прочие страшные слова знаешь.

и как ты только тоталом пользуешься? как тебе это религия позволяет?

Ссылка на комментарий
Поделиться на другие сайты

autorun 

этому вирусу сто лет в обед

@yellow_rabbit,я тоже тоталом пользуюсь, фар неудобный :)

но я и не программист

  • Плюс 1
Ссылка на комментарий
Поделиться на другие сайты

Серег, Заяц же сказал


на компе почему то не размножается, только на флешках.

Ссылка на комментарий
Поделиться на другие сайты

да мне в принципе притащут его для ....

 

кароч, поковыряюсь.

 

Антивирусы ничего не сказали про эту флешку. Никакие вирустоталы не реагируют.

 

В общем, привезут, гляну

Ссылка на комментарий
Поделиться на другие сайты

сейчас тоже такой вылечил.

он не совсем авторан.

т.е. надо самому сначала запустить ярлык, чтобы привести вирус действие.

и опять никакого деструктива не нашел.

 

флешку привезут, там файлик Excel.WsF должен быть, выложи, еще раз глянем чего в нем интересного.

 

 

 


тоже тоталом пользуюсь

... и добавил: оболочки дешевые, мышами воняют (с) командир ком.

Ссылка на комментарий
Поделиться на другие сайты

 

 


флешку привезут, там файлик Excel.WsF должен быть, выложи, еще раз глянем чего в нем интересного.

флешку уже не привезут. Компьютер привезут

А та, на которой были эти ярлыки с командой для cmd, уже не приедет 

Ссылка на комментарий
Поделиться на другие сайты

Лечил простым скриптом

 

 

:lable
cls
set /p disk_flash="Vvedite bukvu vashei fleshki: "
cd /D %disk_flash%:
if %errorlevel%==1 goto lable
cls
cd /D %disk_flash%:
del *.lnk /q /f
attrib -s -h -r autorun.*
del autorun.* /F
attrib -h -r -s -a /D /S
rd RECYCLER /q /s
explorer.exe %disk_flash%:
  • Плюс 2
Ссылка на комментарий
Поделиться на другие сайты

Лечил простым скриптом

ой... вот так сразу все ярлыки в топку ?

а в теории направление правильное, спасибо.

Ссылка на комментарий
Поделиться на другие сайты

 

@yellow_rabbit,я тоже тоталом пользуюсь, фар неудобный :)

unreal commander удобный, есть некоторые глюки, конечно, но зато бесплатный

иногда напоминает о пожертвованиях и потом снова работает

 

 

и опять никакого деструктива не нашел.

самый затратный вариант узнать, что делает вирус - анализатором шину sata разобрать, посмотреть, куда лезет при запуске

геморно, долго, а главное - не понятно зачем нам это :lol:

Ссылка на комментарий
Поделиться на другие сайты

 

 


unreal commander удобный, есть некоторые глюки, конечно, но зато бесплатный

скажи в чем удобство?

фар и был то всегда бесплатным для exUssr, а уж когда Рошал отошел от него, стал полностью фри.

Ссылка на комментарий
Поделиться на другие сайты

скажи в чем удобство?

фар и был то всегда бесплатным для exUssr, а уж когда Рошал отошел от него, стал полностью фри.

эволюция файловых менеджеров у меня была dos navigator - total commander - unreal commander

в связи с привыканием к предпоследнему, последний оказался весьма кстати; из плюсов для меня - легкая постановка в очередь копирования, доступ к ftp

far'ом не пользовался никогда, поэтому даже не знаю, что он умеет

Ссылка на комментарий
Поделиться на другие сайты

 

 


кто-бы почистил

 

из любимого

 

Папа, а почему солнце всегда встает на восходе, а заходит на западе?

папа поворачивает голову с красно-воспаленными глазами к сыну
- Всегда восходит на востоке?
сын: - Всегда
папа: - заходит всегда на западе?
сын: - Да
папа: - ничего не глючит? все работает нормально?
сын: - да, все нормально
папа: - Ну так и не трогай там ничего!
  • Плюс 1
Ссылка на комментарий
Поделиться на другие сайты

  • 9 месяцев спустя...

хз, куда написать.

Темы о вирусах плодятся быстрее самих вирусов.

Предыстория.

напрягла меня аська 10 версии.

не нравится.

Качнул старую, 8-ю.

Утром запускаю... херакс - снова 10-я

 

Забил. Взял и установил мейл-агента (будт они неладны оба)

Знаю, что это одна контора, но все же...

 

 

Седня установил агента, пошел пить чай. Прихожу, а тут...

post-10124-0-01333000-1466587587_thumb.png

 

Простейший инструмент показал следующее

post-10124-0-79840900-1466587588_thumb.png   post-10124-0-15268300-1466587589_thumb.png

 

Неохота снова заниматься выковыриванием этого, казалось бы, безобидного говна

просто "откатился" на вчерашний день

 

KES10 на них не реагирует

не вирус же :(

Ссылка на комментарий
Поделиться на другие сайты

а чо не так? браузер еще их поставь, и guard, чтобы не удалилось ничего из их софта случайно. 

И сожги комп радуйся жизни.

  • Плюс 1
Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйте новый аккаунт в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Сейчас на странице   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу

×
×
  • Создать...