Вирусяка в скайпе

Сегодня все утро занимался выковыриванием вируса из одной из наших офисных машин. Гадость редкостная.
Приходит от одного из контактов ссылка на jpeg файл. Причем текст основывается на данных о поле контакта от кого и кому посылает (т.е. разный текст и окончания правильно ставит) Пришел девушке текст о том что ее фотографии разместили на некоем откровенном ресурсе, ну она разумеется и решила посмотреть что там.
Называется Worm.W32.Skipi.c
Описание его появилось только сегодня после обеда. Касперский его лечит с сегодняшними обновлениями, но на viruslist описание они еще не выложили.





исполняемые файлы:

  • %SYSDIR%stwinsdat.exe
   • %SYSDIR%odcwinst.exe
   • %SYSDIR%windb32.exe
   • %SYSDIR%servftc.exe


Добавляет следующие ключи в реестр:

–  HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
   • Windows Sysdat="explorer.exe odcwinst.exe"
  –  HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
   • "Logon Settings2"="odcwinst.exe"
–  HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesExplorer
   Run
   • "Policies Options2"="j"
  HKCUSoftwareMicrosoftWindowsCurrentVersionRun
   • System Driver2=-
–  HKCUSoftwareMicrosoftWindowsCurrentVersionRunOnce
   • "Services Start2"="odcwinst.exe"
– HKLMSoftwareRMXcfg
   • j="j"
– HKCUSoftwareRMXcfg
   • j="j"


Добавляет в %sysdir%system32driversetchosts записи, которые не дают загрузиться обновлениям популярных антивирусов.

Перегрузиться в Safe Mode, удалить все ключи, указанные выше, стереть все из файла hosts, перегрузиться, удалить все исполняемые файлы вируса.

Либо удалить все из hosts, обновить антивирус и просканировать(Kaspersky и Avira точно лечат его)

Sursa
2007-09-12 17:08:08



Comenteaza





Ultimele 25 posturi adăugate

03:27:00ORAȘUL GHEORGHE GHEORGHIU-DEJ PE... DON / Jurnal 19.IX.2015 —» Leo Butnaru
10:46:00MARE-MIC FOTBAL: BRAZILIA – GERMANIA 1-7! Jurnal / 9.VII.2014 —» Leo Butnaru
17:22:37Fără Titlu —» Путепроводные Заметки
16:03:41Fără Titlu —» Путепроводные Заметки
10:56:00Cum ne salvăm în caz de incendiu – sfaturi esențiale pentru toate situațiile —» Eleonora Lisnic în versuri
09:39:00Energocom a semnat un contract pe 3 ani cu OMV Petrom pentru livrarea de gaze naturale din Marea Neagră —» Eleonora Lisnic în versuri
05:33:00DIN POEMELE RECENTE —» Leo Butnaru
18:41:09Fără Titlu —» Путепроводные Заметки
14:59:33Fără Titlu —» Путепроводные Заметки
13:45:40Din loc, de pe loc, în loc de – câte fețe are cuvântul „loc”? (2) —» Moldova Creștină
12:10:54Premieră: spumant Orange —» Fine Wine
09:29:00ȘEICUL ȘI SÂNGELE SEMIT. SAU INVERS, SĂ NU SE SUPERE NIMENI —» Leo Butnaru
22:27:30Fără Titlu —» Путепроводные Заметки
20:26:57Fără Titlu —» Путепроводные Заметки
19:52:41Fără Titlu —» Путепроводные Заметки
19:50:36Fără Titlu —» Путепроводные Заметки
05:36:59Start admitere in clasa a 5-a, anul de studii 2025 -2026 —» Liceul Teoretic “Mihail Sadoveanu”, Călăraşi
05:33:36Start admitere in clasa V-a, anul de studii 2025-2026 —» Centrul Comunitar Instruire, Acces Informaţie Călăraşi
05:22:00LA PLECAREA LUI VLADIMIR BEȘLEAGĂ —» Leo Butnaru
23:58:50Fără Titlu —» Путепроводные Заметки
18:27:23©️ Smerenia unui om mare —» Licurici de suflet
15:41:37Fără Titlu —» Путепроводные Заметки
05:38:00MARI SAVANȚI „ÎNSTRĂINAȚI” APĂRÂND LIMBA ROMÂNĂ LA... MOSCOVA / Jurnal, 7.I.2014 —» Leo Butnaru
02:08:53Fără Titlu —» Путепроводные Заметки
19:06:26Fără Titlu —» Путепроводные Заметки