Вирусяка в скайпе

Сегодня все утро занимался выковыриванием вируса из одной из наших офисных машин. Гадость редкостная.
Приходит от одного из контактов ссылка на jpeg файл. Причем текст основывается на данных о поле контакта от кого и кому посылает (т.е. разный текст и окончания правильно ставит) Пришел девушке текст о том что ее фотографии разместили на некоем откровенном ресурсе, ну она разумеется и решила посмотреть что там.
Называется Worm.W32.Skipi.c
Описание его появилось только сегодня после обеда. Касперский его лечит с сегодняшними обновлениями, но на viruslist описание они еще не выложили.





исполняемые файлы:

  • %SYSDIR%stwinsdat.exe
   • %SYSDIR%odcwinst.exe
   • %SYSDIR%windb32.exe
   • %SYSDIR%servftc.exe


Добавляет следующие ключи в реестр:

–  HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
   • Windows Sysdat="explorer.exe odcwinst.exe"
  –  HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
   • "Logon Settings2"="odcwinst.exe"
–  HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesExplorer
   Run
   • "Policies Options2"="j"
  HKCUSoftwareMicrosoftWindowsCurrentVersionRun
   • System Driver2=-
–  HKCUSoftwareMicrosoftWindowsCurrentVersionRunOnce
   • "Services Start2"="odcwinst.exe"
– HKLMSoftwareRMXcfg
   • j="j"
– HKCUSoftwareRMXcfg
   • j="j"


Добавляет в %sysdir%system32driversetchosts записи, которые не дают загрузиться обновлениям популярных антивирусов.

Перегрузиться в Safe Mode, удалить все ключи, указанные выше, стереть все из файла hosts, перегрузиться, удалить все исполняемые файлы вируса.

Либо удалить все из hosts, обновить антивирус и просканировать(Kaspersky и Avira точно лечат его)

Sursa
2007-09-12 17:08:08



Comenteaza





Ultimele 25 posturi adăugate

18:52:04„Lumea Rusă” și armata ei de minciuni sfruntate din Basarabia —» SINCERITATEA ca SENTINŢĂ | B(îr)log de Traian Vasilcău sau, pur şi simplu, TRAIANUS
18:04:21Pandemia a trecut, dar urmele ei au rămas —» Curaj.TV | Media alternativă
19:54:16Mărturii de la Cahul despre escrocherii cu struguri —» Curaj.TV | Media alternativă
11:50:19POEMUL UITĂRII —» Andrei LANGA. Blogul personal
09:44:45ÎNTREBĂRI ȘI RĂSPUNSURI la achiziția de servicii de instruire și mentorat —» Asociaţia Obştească "Demos"
08:36:39Șoșoacă își arată iar putinismul împotriva Republicii Moldova —» Curaj.TV | Media alternativă
21:48:40Efectul Facebook sau Despre căldura sufletească —» Argentina Gribincea's Blog
19:54:00Ciuca miștourilor —» APort | "Pentru un român care știe citi, cel mai greu lucru e să nu scrie." I.L. Carag
19:33:16KYC, AML şi AntiFraudă —» Drept MD
16:24:15Уход за кожей в осеннее время —» Beauty Egret
11:54:29Ozempicu’ săracului —» APort | "Pentru un român care știe citi, cel mai greu lucru e să nu scrie." I.L. Carag
09:51:38Festivalul de Teatru de Păpuși pentru Maturi Lalka tez czlowiek —» Biblioteca de Arte 'Tudor Arghezi'
08:41:53Schema Nordis. Mașinăria de făcut bani a celui mai puternic clan politico-imobiliar – investigație Recorder —» Curaj.TV | Media alternativă
05:46:10PASIENȚE —» Leo Butnaru
19:11:11Despre toxicitatea vizibilă și cea mascată —» Curaj.TV | Media alternativă
09:28:27O ÎNTREBARE... —» Leo Butnaru
08:22:55Rude vitrege ale izvoarelor de drept internațional —» Drept MD
06:46:31GLEBUS SAINCIUC ȘI SCRIITORII —» Leo Butnaru
01:25:14Dave Not Coming Back —» turn up the silence
18:56:54Agenția Parodii Politice transmite: Detalii picante privind nașterea lui Grosu —» Sergiu Mocanu
11:49:00Invitație la tender: Servicii de instruire și mentorat pentru tineri antreprenori din regiunea de nord a Republicii Moldova —» Asociaţia Obştească "Demos"
10:37:01CĂRĂRI/ SENDEROS —» Andrei LANGA. Blogul personal
08:55:5921 septembrie - Ziua Oraşului Rîşcani —» Biblioteca Publică or.Rîşcani
08:43:27Toamna – o artă vie, simfonie plină de culori —» Biblioteca Publică or.Rîşcani
07:21:57Ziua Internaţională a Prieteniei - 30 iulie —» Biblioteca Publică or.Rîşcani