Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Вирус updateXPSP2

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
PolAR



Зарегистрирован: 01.11.2004
Сообщения: 133

СообщениеДобавлено: Пн Апр 04 2005 13:24    Заголовок сообщения: Вирус updateXPSP2 Ответить с цитатой

Если кто сталкивался - подскажите че-нить!

Вирусяга создает процесс updateXPSP.exe который устанавливает немерено соединений + печатает белиберду на сетевых принтерах. По-видимому его прописывает в автозапуск в реестре какая-то другая прога ( не могу поймать какая), потому что он упорно там появляется.

Также он запускается в процессе работы ( значит к чему-нить причепился, но в реестре об этом ничего нет => причепился через посредника наверно)

Я даже не знаю как он называется! Только симптомы Sad
Буду рад любой помощи!
_________________
Come Together!! Right Now....
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Пн Апр 04 2005 14:46    Заголовок сообщения: Ответить с цитатой

На эту тему было куча постов : Это SpyWare (так называемые программы-шпионы)!!!!
Уже можно книгу писать по этой теме или дисертацию Smile
Есть куча прог в инете и платных и бесплатных и условно-бесплатных (Trial), поищите по слову SpyWare. Могу посоветовать проверенную прогу SpyWare Removal (Условно-бесплатная 30 дней, потом плати)...
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
PolAR



Зарегистрирован: 01.11.2004
Сообщения: 133

СообщениеДобавлено: Пн Апр 04 2005 14:56    Заголовок сообщения: Ответить с цитатой

Да я бы не сказал что куча ( если вообще про spyware то может быть ) я нашел тока googl-ом 2 поста некого hologram5, датой 21 марта сего года ( тобиш вирус наверно новый) То как этот парень описывает его поведение полностью совпадает с тем что у меня!

Насчет проверок: я проверил следующими прогами:
1. SpyBot Search & Destroy
2. Ad-Aware
3. Avz ( какой-то антивирус Зайцева Smile )

Они нашли : Alex Related & что-то про интернетовский кэш.. не помню точно
_________________
Come Together!! Right Now....
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
NewFork



Зарегистрирован: 28.02.2005
Сообщения: 73

СообщениеДобавлено: Вт Апр 05 2005 03:34    Заголовок сообщения: Re: Вирус updateXPSP2 Ответить с цитатой

PolAR писал(а):
Если кто сталкивался - подскажите че-нить!

Вирусяга создает процесс updateXPSP.exe который устанавливает немерено соединений + печатает белиберду на сетевых принтерах. По-видимому его прописывает в автозапуск в реестре какая-то другая прога ( не могу поймать какая), потому что он упорно там появляется.

Также он запускается в процессе работы ( значит к чему-нить причепился, но в реестре об этом ничего нет => причепился через посредника наверно)

Я даже не знаю как он называется! Только симптомы Sad
Буду рад любой помощи!

Более чем наверняка, эта прога прописалась в реестре по ключу
Код:
HKEY_CLASSES_ROOT\exefile\shell\open\command

значение параметра должно быть
Код:
"%1" %*

Если это не так, то 100% у тебя вирус.
Для того, чтобы избавиться от него я использую фар, он хорошо и одновременно убивает процессы. И так запускаешь редактор реестра, потом убиваешь все процессы которые имеют левые имена, восстанавливаешь выше приведенный ключ в политиках реестра запрещаешь все кроме чтения для всех, в том числе и системе. Ставишь антивирь и лечишься Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
PolAR



Зарегистрирован: 01.11.2004
Сообщения: 133

СообщениеДобавлено: Вт Апр 05 2005 11:20    Заголовок сообщения: Ответить с цитатой

По указанному пути значение параметра правильное! Но вирусяга все свирепствует Sad
_________________
Come Together!! Right Now....
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
PolAR



Зарегистрирован: 01.11.2004
Сообщения: 133

СообщениеДобавлено: Вт Апр 05 2005 11:28    Заголовок сообщения: Ответить с цитатой

А Фаром я тоже пользусь Smile Но пока не очень видать грамотно!

У меня 2 варианта работы этого вируса:

1. Либо есть прога, которая прицепилась к какому-то системному файлу и запускает етот самый updateXPSP2.exe, а потом сама убивается ( в Фаре Parent PID не присутствует в списке уже запущенных процессов!)

2. Какой-то комп закидывает вирус по сети. Потому что на 2-х компах я просто тупо удалил его и из автозапуска выкосил - и тишина ( правда надолго ли ?? )

Самое для меня идеальное - найти описание этого гада, дальше дело техники, НО - не могу найти и все тут Sad

ХЭЛП!! Как пели в свое время 4 англичанина Wink
_________________
Come Together!! Right Now....
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
PolAR



Зарегистрирован: 01.11.2004
Сообщения: 133

СообщениеДобавлено: Вт Апр 05 2005 18:45    Заголовок сообщения: Ответить с цитатой

Вирус называется Gaobot (Panda) or Agobot ( Symantec)
Но про него ( конкретно мой ) пишут маловато! А Семантек с последними обновлениями его не замети ваще!! ( я компы пролечил в безопасном режиме, без сети)
_________________
Come Together!! Right Now....
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
NewFork



Зарегистрирован: 28.02.2005
Сообщения: 73

СообщениеДобавлено: Ср Апр 06 2005 02:41    Заголовок сообщения: Ответить с цитатой

Кстати, есть 100% способ запретить запуск виря, после его нахождения(ну допустим эта сволочь так зашибенно прописалась, что хрен убъешь) но фишка только для нтфс берем файлу ставим в атрибутах безопасности для группы ВСЕ галку на полный контроль-запретить-все и после перезагрузки вирь обломится, в том числе пролетают и адвары, которые имеют фиксированный файл запуска, потом, после перезагрузки, восстановив политики, файло можно удалить. Дешево и сердито.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
PolAR



Зарегистрирован: 01.11.2004
Сообщения: 133

СообщениеДобавлено: Ср Апр 06 2005 04:11    Заголовок сообщения: Ответить с цитатой

Хороший вариант!
Я делал по-другому: запрещал в реестре всем писать в автозвпуски,
НО вирус появлялся ( запускался ) в течении работы, и я не знаю: толи еще что-то заражено на компе, толи из сети влезал!
Не в курсе, можно ли это посмотреть как-то?
НО, когда перезапускаешь комп - опять тишина ( в атозапуск то облом Wink )

Думаю в будущем на всех компах автозапуски запретить ( на крайняк при установке менять Smile
_________________
Come Together!! Right Now....
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...