Познавательный блог
|
||
Поиск по сайтуСтраницыАрхивы
|
Архив рубрики 'Вирусы'Вирус неслабый такой / Win32.Alman.NABНа работе поймали серьезный вирус. Очень крепко засел в системе, заразил все EXE файлы и чуть было не устроил эпидемию по сети. благо фаеры и антивири не пустили гаденыша. (BackDoor.Generic6.REC, Generic4.I, PE_CORELINK.A-O, PE_CORELINK.C, Rootkit.Win32.Agent.ev, Rootkit.Win32.Agent.ga, TROJ_AGENT.THK, TROJ_CORELINK.A, Trojan.Rootkit.AY, Virus.Win32.Alman.a, Virus.Win32.Alman.b, W32/Backdoor.AMKY, Win32.Almanahe.B, Win32/Alman, Win32/Almanahe, Win32/Almanahe!generic, Win32/Almanahe.A, Win32/Almanahe.F) История о том, как какой-то пидор заработать на мне хотелПроснувшись однажды утром ипробежавшись по своим проектам я заметил, что посещаемость немного упала, позиции снизились, а 1 сайт вообще не загружался. Полез на ФТП, в админку и в базу. Иобнаружил непонятный файд license.txt в корне всех моих проектов, на одном из хостинг аккаунтов. А затем я увидел это файл в корне всех своих сайтов. Закрались странные подозрения. В самом файле был какой-то код или хеш, разбираться я не стал. Как выяснилось позже заражены были все сайты, кроме 3 на wordpress, и то я думаю потому что там лежат файлы license.txt от самого движка. Либо у хакера не хватило ума заражать файлы в UTF кодировке. Но суть не в этом. Я начал открывать все файлы PHP и о чудо! Обнаружил в начале ВСЕХ PHP файлов неизвестнымй мне доселе код.
Было окончательно понятно, что кто-то меня поимел. Поискав по фрагменту кода это чудо текст я наткнулся на пару мессаг на форумах от народа с аналогичными проблемами. Этот чудесный код, как оказалось зарабатывал бабло ребятам. Размещался на каждой странице блок с ссылками на раскручиваемые ими сайты. Юзер зашедший на сайт видел обычный сайт а вот гуглобот видел следующее.
Что такое mlsovc.exe, sdata.dll и mgcjvae.dllОчередной комп родственников с подозрениями на тот самый вирус, подменяющий скрытые папки файлами на флешках. Запуск любимого AutoRuns показал наличие подозрительного файла в автозагрузке. Удалил ключ, зашел в папку, а там такого файла нет. Либо его уже убил антивирус, либо одно из двух. В общем его там не было, а был там sdata.dll. Запустив ProcessExplorer и поискав по заголовку sdata.dll нашел его запущенным со всеми EXE файлами в системе, в том числе и explorer.exe. Так что ручками из винды гада удалить не получилось. Ибо он запускался с каждым EXE файлом дочерним explorer.exe.
Как сделать файлы не скрытыми на флешкеДовольно часто ко мне начали приходить юзеры, жалуясь на вирусняки на флешках. Ниче особенного, вроде бы, но вирус настолько нелепый. Он делает все каталоги на флешке скрытыми и системными в итоге их не видно, а вместо них подставляет свои вирусные тела с иконкой папке. Как вирус копаньон. Юзер думает что открывает папку, а запускает сначала вирус, а уже потом открывается одноименная с ним папка. Удалить все зараженные *.exe файлы абсолютно не трудно. Проблема возникает, когда пытаешься сделать все папки на флешке обратно, не скрытыми. Чекбокс в котором можно убрать атрибут скрытый, заблокирован и кликнув мышкой сделать такое не получается. В итоге пришлось вспомнить школьный курс информатики. Создал bat файл следующего содержания:
Залил на флешку и запустил. Вуаля, все атрибуты как рукой сняло. Особенно актуально если на флешке много барахла. Очередной SVCHOST.EXE жрущий процессор на 100%На очередной машинке юзера столкнулся с проблемой нереального его торможения. Комп тупит из-за жрущего весь процессор файла — svchost.exe. Сразу же полез в Autoruns? смотреть строки userinit и winlogon. Но и там и во всех ключах реестра никого подозрительного на нашел. Скачал свежий cureit!. Прогнал машинку и вуаля. Вирус лежал в папке автозагрузки юзера и маскировался под нормальный процесс igfxtray.exe. По всей видимости вытащив его из реестра и подменив собой, что и сбило меня с толку. Что делал вирус мне не известно, так как других его провялений, кроме торможения компа, я не заметил. Файл успешно убился и система начала снова работать в нормальном режиме. Пополните счет абонента МТС 9156345781 на 500 рублейУ одного из сотрудников на рабочем столе вылез баннер, утверждающий что человек весь день смотрел гей-норнушку в которой мужики друг ждруга трахают. И угрожая удалить все с компьютера, требует положить на счет хрен знает кому 500 рублей. Мессадж такой: Пополните счет абонента МТС 9156345781 на 500 рублей.
Что такое e_du18je.dll?![]() e_du18je.dll — Это часть драйвера принтера Epson Stylus R800. Висит в системе и следит за состоянием принтера и статус монитора. Иногда может вызывать ошибку и крах файла explorer.exe. Спасает только переустановка драйвера. Название процесса: E_DU18xE Windows 7 — Не открывается рабочий стол, пустой экранПривет тебе несчастный. По всей видимости, тебя настигла учесть, ковыряться с компьютером у которого нет рабочего стола. Именно с такой же проблемой столкнулся однажды и я. Суть такова — Машина Windows 7 HomeBasic русская, девочка схватила SMS вирус, перезагрузилась и после перезагрузки SMS отправлять уже не просили, только вместо рабочего стола отображается пустой зеленый экран и курсор мыши. Через Ctrl + Shift + Esc получается вызвать диспетчер задач и запустить explorer. Но рабочего стола так и нет.
Что за чудо сайт jtc.cz.cc?Однажды утром, зайдя на свое сайт я увидел, что некий файл *.asx или *.pdf пытается без моего согласия сохраниться на мой компьютер. Сразу после загрузки говнофайла Nod32 выдал мне мессадж, что файл этот является ни кем иным, как вирусом. ![]() От как-то так. Файл загружался с сайта jtc.cz.cc. Однако в исходном коде страницы, ни одного упоминания этого домена нет.
Пополнить счет Билайн 9639240013 на сумму 470 рубУ одной из сотрудниц снова выскочил говно-вирус.
Лечим.
|
Свежие записи
РекламкаМетаСчетчики |
| Разработка и дизайн — StvPromo.ru |