Професоре, не знам как ще си представите това ЧУДО, ама аз близо 10 дни се мъчих с него. Какво научих за Чудо-то:
1. Кога ще се лепне на компютъра – един господ знае. Седи си в спящо състояние и… изведнъж с някое свое действие човек го активира.
2. Ако се работи в мрежа се залепва във всяка споделена директория под име съвпадащо с името на директорията (наблюдавах го като Мy Games.*, My Music.*, My Pictures.* и пр. файлове от Shared Documents, като в зависимост от други отворени файлове се маскира като .еxe, .pif, като Скайп-формат, Неро-формат и т.н. Щракването върху този файл стартира заразяването като в мрежа е значително по-опасно отколкото при самостоятелно работещ компютър. Наличието на заразата може да се фиксира по няколко признака:
А) В Task Manager има изпълним файл с име от 13 символа. Този процес не може да се спре. За секунди уж се спира и изтрива и веднага след това отново се стартира. Заедно със това стартират и др. резидентни програми които се предпазват взаимно;
Б) Някъде по дялове D:, E:,F: и т.н. има .ВАТ – файлове (но може да са и на С: ) или със същото име от 13 символа или с името на заразената директория;
В) В процеса на работа антивирусната програма се самодеинсталира;
Г) Достъпа до системните регистри става невъзможен;
Д) Не може да се влезе в SafeMode;
Е) Не може да се влезе в SystemRestore за да се изключи тази функция и да се предпази човек от възстановяване на заразата, която частично може да е отстранил с някоя програма;
Ж) Модифицира се WindowsExplorer за да не могат да се визуализират тия файлове;
З) On-line сканирането е блокирано
Тези неща ги забелязах на малка ведомствена мрежа и за всеки от заразените компютри приложих различни антивирусни програми – АVG, Kaspersky. NOD32, Panda. Различните програми засичаха гадинките (************.BAT) и техните сателити под различни имена:
За NOD32 те бяха под иметоW32/Autorun.FHT.GEN worm; сателитите-> W32/Autorun. Agent.TV worm и негови варианти.
За АVG -> Trojan Horse BackDoorHackdoor.P ; сателитите-> Agent.4.B, Trojan Horse BackDoor.Generic12.QQU
За Panda -> W32/AutoRun.JQC
За Kaspersky -> пропуснах да си ги запиша.
При мен първите прояви на зараза започнаха на 14.12.09. До 18.12.08 Пандата не засичаше заразата. AVG, NOD32 и Kaspersky ги засичаха, можеше да се пратят на карантина, след изтриване на карантината иска RESTART и след него…. Всичко се повтаряше – заразата се активираше, появяваха се нови области на заразата и т.н.
След 18.12.09 Пандата директно блокираше заразата на незаразените компютри и не я пускаше да влезе. АVG засичаше заразата, но не я отстраняваше. Благодарение на нея се зарази още 1 компютър. НОД-а не допусна нови зарази, ама и той реагира с 2-3 дневно закъснение за блокиране. Отказах се от Kaspersky, защото безплатната версия като че ли беше поорязана.
Най-добре се справи една малка програмка на ********(******** и нейни разновидности). Тя засече Trojan.W32.Vilsel!IK, Trojan.W32.AntiAv!IK, Trojan.W32.Genome.affal!A2, Trojan.W32.AutoIt!IK и… Trojan.W32.chydo!IK. Като видях, че става въпрос за прословутото чудо и хванах методиката за него ->първо оправих регистрите, после SafeMode и т.н. Вече имам 2 обеззаразени компютъра. След Коледа продължавам. Да се има предвид, че ЧУДО-то мутира и на еднакви компютри реагира различно!!!
‘айде, весели празници и много успех!!!
P.S.Съжалявам, че махнах името на малката програма, която ми реши проблемите, обаче "врагът не спи" - вече са успели да преработят алгоритъма на заразяване!