Перейти к содержанию

Казалось бы, обычный вирус. Однако AVZ и KAV его не видят.


gtc

Рекомендуемые сообщения

Казалось бы, обычный вирус. Однако AVZ и KAV его не видят.

 

Симптомы:

 

1. на всех расшареных ресурсах локальной сети появлялись файлы khv (0 байт) nynsck.exe (атрибуты -a--), а если ресурс - корневой каталог, то еще и autorun.inf с указанием на nynsck.exe (open= / action= @ / shell\explore\Command=);

2. при вставке флешки в зараженный компьютер на ней появлялись файлы khv, nynsck.exe и autorun.inf;

3. в WINDOWS\system32\ зараженного компьютера были файлы autorun.i, autorun.in, autorun.inf и csrcs.exe (удаление последнего заблокировано);

4. в реестре зараженного компьютера были записи:

- HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell = "Explorer.exe csrcs.exe"

- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\csrcs = "C:\WINDOWS\system32\csrcs.exe"

5. после начала лечения (на каком-то этапе) обнаружилось, что теперь на расшаренных ресурсах вместо nynsck.exe появляется myzxme.exe (атрибуты rahs) и соответственно измененный autorun.inf.

 

Вручную описанные файлы локализованы, реестр исправлен, все симптомы исчезли.

 

 

Софт:

 

KAV 4.0.5.38, базы от 12.10.2009

AVZ 4.32, базы от 11.10.2009

WindowsXP Pro + SP2 + wwdc + KB957097 + KB958644 + KB958687

 

При сканировании папки со всеми этими вирусными файлами AVZ и KAV не видят НИЧЕГО на 3-х компьютерах: бывшем зараженном, незараженном из этой же локальной сети и на незараженном стороннем копмьютере. Ранее подобные вирусы обнаруживались KAV без проблем.

 

При отправке письма c запароленным архивом с этими файлами получаем

"BANNED CONTENTS ALERT

BANNED message from you (multipart/mixed | application/octet-stream,.rar,00.rar,UNDECIPHERABLE | csrcs.exe,UNDECIPHERABLE)"

от провайдера.

 

 

Вопрос: Где грабли?

Ссылка на комментарий
Поделиться на другие сайты

Не удивлюсь, если это по причине ооооочень устаревшей версии антивируса

KAV 4.0.5.38

 

Packed.Win32.Clone.bj - типичный авторанер, который распространяется по расшаренным ресурсам и через сменные носители.

Что касается блокировки при отправке по почте, то возможно Вы все-таки не установили пароль.

 

Проверьте в реестре в ветке

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

параметры ShowSuperHidden, SuperHidden, Hidden на предмет равенства "1" (это правильное значение). Если потребуется, измените на правильное значение.

Ссылка на комментарий
Поделиться на другие сайты

2 thyrex

Проверьте в реестре в ветке

Код

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

параметры ShowSuperHidden, SuperHidden, Hidden на предмет равенства "1" (это правильное значение). Если потребуется, измените на правильное значение.

Проверил.

ShowSuperHidden=0

SuperHidden=0

Hidden=2

 

Это на зараженном компе, так? А как быть с незараженными? И что это за параметры, плз?

 

Что касается блокировки при отправке по почте, то возможно Вы все-таки не установили пароль.

Это была первая мысль. Сохранил архив из письма и проверил - пароль.

 

Не удивлюсь, если это по причине ооооочень устаревшей версии антивируса

М.б., м.б, но - имеем, то что имеем. И еще: неделю назад подобные, на флешках приносимые вещи отлавливались. AVZ опять же...

Касательно именно Packed.Win32.Clone.bj - кто может подтвердить, что KAV 4.0.5.38 с базами от 12.10.2009 его видеть не должен?

ИМХО, здесь еще что-то...

Ссылка на комментарий
Поделиться на другие сайты

gtc

 

Можно полюбопытствовать, каким образом у вас базы от 12.10.2009, если базы к версии 4.0.5.38, как впрочем и к 5й версии не выпускаются уже давно.

 

И что ж это у вас за тип лицензии такой, что спустя уже наверное 5 лет после окончания продаж у вас установлен и работает этот продукт?

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

KAV 4.0.5.38, базы от 12.10.2009

WindowsXP Pro + SP2 + wwdc + KB957097 + KB958644 + KB958687

Возможно (учитывая не совсем последнюю версию Вашего антивируса), Вам лучше сделать комплект логов по Правилам (ссылки в подписи).

После лечения (если оно потребуется) поставить SP3 на XP и KAV 2009 (506) или 2010 (463).

 

@SLASH_id

Да, старые версии обновляются, хотя и не поддерживаются. :lool:

Базы для них продолжают выпускаться (по-крайней мере - для последних в линейке).

Изменено пользователем valet
Ссылка на комментарий
Поделиться на другие сайты

thyrex

Поменял HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

ShowSuperHidden, SuperHidden, Hidden на 1, перезагрузился, все равно AVP и AVZ вирусов в указанных файлах не обнаруживают.

 

Попутно выяснилось: 3-й комп раз или два подключался к этой же локалке.

Т.о. имеем 3 компьютера, которые были в одной локальной сети. На первом (К1) была активность вируса (рассылка по локалке, запись на флешки, csrcs.exe в system32 и реестре), на 2-х других - только khv и nynsck.exe в расшареных ресурсах. На К1 вирус убит (думаю, что убит - csrcs.exe удален, реестр почищен, активность вируса прекратилась), на К2 и К3 активности не было и нет. НО на всех компьютерах описаное ПО не находит вирус в файлах, где он ИМХО 100% есть. Как можно убедиться, что в системах чисто? (Плз, можно обойтись без замены AVP на свежую версию?)

Ссылка на комментарий
Поделиться на другие сайты

gtc

Скачайте это: http://devbuilds.kaspersky-labs.com/devbui....2009_20-29.exe запустите и проверьтесь.

 

Обойтись без замены на свежую версию можно. С таким же успехом можно удалить ту которая есть, так как спасти она может от архаичных вирусов, новые ей уже не по плечу. И баз к ней уже несколько лет не выпускают.

Изменено пользователем SLASH_id
Ссылка на комментарий
Поделиться на другие сайты

SLASH_id

Можно полюбопытствовать, каким образом у вас базы от 12.10.2009, если базы к версии 4.0.5.38, как впрочем и к 5й версии не выпускаются уже давно.

Хм, в трее - "обновить базы" - обновляет ч-з интернет.

 

И что ж это у вас за тип лицензии такой, что спустя уже наверное 5 лет после окончания продаж у вас установлен и работает этот продукт?

какой-то персонал с продлением на 3 года, еще пару месяцев действительна.

 

Скажите, а что, от этого зависит кач-во работы программы?

Ссылка на комментарий
Поделиться на другие сайты

Зависит! Если действующая лицензия - можете бесплатно перейти на новый продукт последней версии и потом по желанию продлевать лицензию.

 

Можете инсталку куда-нибудь выложить? Хочу поностальгировать)

Изменено пользователем SLASH_id
Ссылка на комментарий
Поделиться на другие сайты

valet

Возможно (учитывая не совсем последнюю версию Вашего антивируса), Вам лучше сделать комплект логов по Правилам (ссылки в подписи). После лечения (если оно потребуется)

Уточню - логи на всех 3-х компьютерах? Смущает отсутствие активности, т.е. непонятно что лечить? (т.е. доктор у меня болело, а уже не болит, что лечить?)

 

SLASH_id

уточните, плз, что это

- инсталлятор или программа, к-рая просто запускается, без инсталляции - мне надо, чтоб не инсталлировалась.

 

SLASH_id

Если действующая лицензия - можете бесплатно перейти на новый продукт последней версии и потом по желанию продлевать лицензию.

Не знал, спасибо, подкину идею. Только тут с железными ресурсами ой как туго.

Ссылка на комментарий
Поделиться на другие сайты

Поменял HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

ShowSuperHidden, SuperHidden, Hidden на 1, перезагрузился, все равно AVP и AVZ вирусов в указанных файлах не обнаруживают.

Это всего лишь зачистка следов вируса.

 

SLASH_id, ссылку поправь

Ссылка на комментарий
Поделиться на другие сайты

Я тут по пути к созданию логов зашел на http://www.kaspersky.ru/scanforvirus - онлайн-проверку. ИМХО, очень интересно:

 

----------------

ОК

В проверяемом файле вирусов не обнаружено.

Проверенный файл: 00.zip - подозрение на вирус

 

00.zip/autorun.i - в порядке

00.zip/autorun.in - в порядке

00.zip/autorun.inf - в порядке

 

00.zip/csrcs.exe/script.au3 - в порядке

00.zip/csrcs.exe/7EB38EA4B9216D25.au3.tbl - в порядке

00.zip/csrcs.exe/7EB38EA4B9216D25.au3.tbl.decoded - подозрение на вирус Packed.Win32.Krap.l

00.zip/csrcs.exe - подозрение на вирус Packed.Win32.Krap.l

----------------

 

----------------

ОК

В проверяемом файле вирусов не обнаружено.

Проверенный файл: 01.zip - подозрение на вирус

 

01.zip/myzxme.exe/script.au3 - в порядке

01.zip/myzxme.exe/7EB38EA4B9216D25.au3.tbl - в порядке

01.zip/myzxme.exe/7EB38EA4B9216D25.au3.tbl.decoded - подозрение на вирус Packed.Win32.Krap.l

01.zip/myzxme.exe - подозрение на вирус Packed.Win32.Krap.l

 

01.zip/nynsck.exe/script.au3 - в порядке

01.zip/nynsck.exe/kg5h16F8WTrWV09.au3.tbl - в порядке

01.zip/nynsck.exe/kg5h16F8WTrWV09.au3.tbl.decoded - подозрение на вирус Packed.Win32.Krap.l

01.zip/nynsck.exe - подозрение на вирус Packed.Win32.Krap.l

----------------

 

Чего я паникую?! "Вирусов не обнаружено!" Так, мелкая активность не в счет...

 

Спасибо всем за помощь, по ссылке SLASH_id скачаю, но, ИМХО, результат предсказуем - подожду обновления баз.

 

thyrex,

Это всего лишь зачистка следов вируса.
, плз, можно подробнее об этом (или ссылку) - такие значения (2,0,0) обнаружил и на "чистом" компе.
Ссылка на комментарий
Поделиться на другие сайты

Можете инсталку куда-нибудь выложить? Хочу поностальгировать)

Так, по-моему, здесь же, на ФКЛК где-то была тема с инсталляшками разных версий Касперского?!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Viani
      От Viani
      Добрый вечер. Майнер грузит систему под 90-95% (бездействие системы в диспетчере задач) ЦП при любом открытом окне, ноутбук сильно греется, хотя при открытом браузере даже не включал винты. Вирус был подхвачен когда на ноутбук скачали игру "растения против зомби 2", но проявил себя спустя месяц. (Больше ничего не скачивалось). В корневой папке C после каждого запуска системы появляется свежий файл "HaxLogs.log", внутри написано это: "慨彸敧彴敭潭祲瑟牨獥潨摬›砰〸〰〰〰
      ⴭⴭ䠠塁⁍敲敬獡⁥⸱⸰‶ⴭⴭⴭⴭ
      桔獩氠杯挠汯敬瑣⁳畲湮楧杮猠慴畴⁳景䠠塁⁍牤癩牥ਮ".
      Юзал DrWeb, утулиту касперского, всё по нулям. Помогите, пожалуйста. Логи по вашим правилам прилагаю:
      CollectionLog-2024.11.10-21.44.zip report1.log report2.log
    • nike_66
      От nike_66
      Сегодня после включения компьютера на эклане появилось сообщение с требованием связаться по почте и прислать какойто код и я понял что это вымогатель,  не запустилась 1С когда посмотрел через проводник то большинство файлов на компьютере имеют вид *.*.d3ad . 
      Addition.txt FRST.txt Док и треб.rar
    • Вечер Пятницы
      От Вечер Пятницы
      MacBook Air , MacOS Sequoia 15.0 (24A335) при перезагрузке ноутбука Kaspersky Premium выходит из приложения самого себя и просит ввести код или пароль. Кроме того Мониторинг сети не видит wi-fi, говорит, что я не подключен ни к одной сети, хотя в тот момент я сижу на wi-fi. Перезагрузка не помогает. Проблема возникла 23.09.2024 г.
    • civiero
      От civiero
      При просмотре видео на ютуб останавливается видео и появляется звуки костей, или слово amazing. Нужно ли волноваться по этому поводу? Антивирус ничего не выдает.
    • ГНФ
      От ГНФ
      Здоровья всем, заглянувшим в тему.
         У моего товарища, как и у меня, на ПК установлен KAV-19, с отменённым обновлением программных модулей, и он не собирается менять его на другие приложения Касперского. Это приложение нравится ему и мне тем, что в рём можно настроить его работу так, как нам нужно, а не так, как навязывают своим пользователям, разработчики программы в своих новых версиях приложений антивируса.
         Но сейчас, для таких, как мы с другом любителей всего старого и надёжного, наступили чёрные времена. Разработчики отменили продление лицензии по коду активации, предлагая продлить закончившуюся подписку, купив лицензию для новых приложений. Ближайшим по функциональности к KAV приложением оказался Kaspersky Standard. Я успел приобрести подписку на это приложение до того, как закончилась моя подписка на KAV, а так как мой компьютер был прописан в моём аккаунте на My Kaspersky, то по окончании старой подписки по коду активации, он был автоматически подключён к новой подписке для Kaspersky Standard. С этой подпиской мой KAV-19 прекрасно работает, как до этого проработал 5 лет. Базы обновляются, сетевые атаки и загрузка несанкционированного мною контента пресекаются.
         У товарища же, ситуация другая, он прозевал окончание старой подписки, и теперь, для продления подписки (при уже купленной подписке на Kaspersky Standard), ему предлагается установить вместо KAV, это новое приложение, а в его приложении KAV (значок в трее - красный), висит сообщение: "Срок действия лицензии истёк" и активна кнопка: "Купить". В новой подписке на странице его аккаунта, красным написано: "Не используется", а подключённых устройств нет. При попытке подключить устройство, предлагается ссылка для скачивания и установки Kaspersky Standard.
      Я решил попробовать обмануть программу и оформил на ПК временную подписку. Попытка была успешной, и теперь у него в аккаунте висят две подписки - одна пробная, на 30 дней (Активна), у которой в устройствах указан ПК друга, с зелёным экраном и всеми настройками приложения KAV-19, а ниже - подписка на Kaspersky Standard (Активна), в которой нет подключённых устройств и предлагается подключить устройство.
         У меня к сообществу вопрос - перейдёт ли новая подписка на ПК друга автоматически, после окончания действия пробной подписки, как это произошло у меня, или придётся искать другие пути, для того, чтобы сохранить на ПК друга KAV-19?
×
×
  • Создать...