Вирусяка в скайпе

Сегодня все утро занимался выковыриванием вируса из одной из наших офисных машин. Гадость редкостная.
Приходит от одного из контактов ссылка на jpeg файл. Причем текст основывается на данных о поле контакта от кого и кому посылает (т.е. разный текст и окончания правильно ставит) Пришел девушке текст о том что ее фотографии разместили на некоем откровенном ресурсе, ну она разумеется и решила посмотреть что там.
Называется Worm.W32.Skipi.c
Описание его появилось только сегодня после обеда. Касперский его лечит с сегодняшними обновлениями, но на viruslist описание они еще не выложили.





исполняемые файлы:

  • %SYSDIR%stwinsdat.exe
   • %SYSDIR%odcwinst.exe
   • %SYSDIR%windb32.exe
   • %SYSDIR%servftc.exe


Добавляет следующие ключи в реестр:

–  HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
   • Windows Sysdat="explorer.exe odcwinst.exe"
  –  HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
   • "Logon Settings2"="odcwinst.exe"
–  HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesExplorer
   Run
   • "Policies Options2"="j"
  HKCUSoftwareMicrosoftWindowsCurrentVersionRun
   • System Driver2=-
–  HKCUSoftwareMicrosoftWindowsCurrentVersionRunOnce
   • "Services Start2"="odcwinst.exe"
– HKLMSoftwareRMXcfg
   • j="j"
– HKCUSoftwareRMXcfg
   • j="j"


Добавляет в %sysdir%system32driversetchosts записи, которые не дают загрузиться обновлениям популярных антивирусов.

Перегрузиться в Safe Mode, удалить все ключи, указанные выше, стереть все из файла hosts, перегрузиться, удалить все исполняемые файлы вируса.

Либо удалить все из hosts, обновить антивирус и просканировать(Kaspersky и Avira точно лечат его)

Sursa
2007-09-12 17:08:08



Comenteaza





Ultimele 25 posturi adăugate

18:48:48Fără Titlu —» Путепроводные Заметки
16:37:04Fără Titlu —» Путепроводные Заметки
14:10:40Fără Titlu —» Путепроводные Заметки
08:29:55Cultura Iei: Moștenirea și Simbolistica Costumului Popular —» Biblioteca de Arte 'Tudor Arghezi'
04:32:00POEME PRIN ANI —» Leo Butnaru
20:50:01Fără Titlu —» Путепроводные Заметки
19:21:42Fără Titlu —» Путепроводные Заметки
17:57:00Iulie 2025 – evenimente karmice, violențe, schimbări majore —» codul omega
17:52:41Fără Titlu —» Путепроводные Заметки
15:32:52Fără Titlu —» Путепроводные Заметки
05:01:00DIN YES-EURI —» Leo Butnaru
01:25:15Fără Titlu —» Путепроводные Заметки
19:38:25Fără Titlu —» Путепроводные Заметки
17:35:11Fără Titlu —» Путепроводные Заметки
14:30:58Primarii care i-au ajutat pe romi. Deportarea romilor în Transnistria —» Curaj.TV | Media alternativă
14:11:48Fără Titlu —» Путепроводные Заметки
08:54:11Ștefan Iamandi: mii de surse media au publicat informații de la Congresul OIV din Moldova —» Fine Wine
06:01:00ÎN AȘTEPTARE 4/11 —» Leo Butnaru
05:44:00Amintiri —» Andrei LANGA. Blogul personal
05:44:00Amintiri —» Andrei LANGA. Blogul personal
03:44:24Fără Titlu —» Путепроводные Заметки
01:22:04Fără Titlu —» Путепроводные Заметки
21:59:09Fără Titlu —» Путепроводные Заметки
19:19:16Eminesciana, 2025 —» Biblioteca de Arte 'Tudor Arghezi'
16:03:07Fără Titlu —» Путепроводные Заметки