Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Подпомагане на АВ програмите с дефиниции,откриване на нови заплахи - част 14

Featured Replies

https://www.virustot...sis/1342206176/ https://www.virustot...sis/1342206169/ Не се справят с класифицирането по репутация на Симантек.Същото е и с това https://www.virustotal.com/file/cb6ce4c350e91ede74ec72e94ece82ef1f71d9d6670f5e79ee96241108ab863c/analysis/1342206783/

Редактирано от NEY (преглед на промените)

  • Отговори 2,4k
  • Прегледи 118,1k
  • Създадено
  • Последен отговор

Насъбеседвах се със съфорумци в темата за ESET и сега ми е интересно какво ще споделят те за това тук. Естествено - могат и всички останали да споделят преценка и мнение http://www.mediafire.com/?7nt3y0io90qyh1w При Вирустотал само Симантек реагира по репутация - аз допускам, че и други ще реагират.

Редактирано от NEY (преглед на промените)

Насъбеседвах се със съфорумци в темата за ESET и сега ми е интересно какво ще споделят те за това тук. Естествено - могат и всички останали да споделят преценка и мнение http://www.mediafire...7nt3y0io90qyh1w При Вирустотал само Симантек реагира по репутация - аз допускам, че и други ще реагират.

Тодоре, някой от модераторите трябва да ти направи забележка, тия линкове да ги даваш като код!!

Тодоре, някой от модераторите трябва да ти направи забележка, тия линкове да ги даваш като код!!

Няколко пъти редактирах поста - за да имате достъп.... Познавайки мисленето ти - това едва ли ще го оцениш. Нямам високо мнение за страхуващите се да свалят всякакви файлчета. NIS съвсем не е SEP. В тази тема случайно попаднали е добре да няма. Поздрави

Публикувано изображение

оставените от нод - пратени.

Не знам дали няма някой счупен файл...

При старт на guware, защитата на Комодо реагира

Публикувано изображение

Нод-не.

.txt

Редактирано от М. Дамянов (преглед на промените)

Но линка ти ще се индексира в Гугъла....

Той си бе предварително индексиран в Гугъла и точно с тази търсачка съм го намерил. Защо ли обаче нещо на никой не му се пробва точно тази буба? Хубаво е тя да се изпраща и да и се противодейства. Ако това не се случва - няма смисъл да се пробвам като пишман-търсач. Най-много пак да си докарам нова серия връхлитащи любопитковци... И като си изключа този компютър - те нека още да си "любопитстват"...

Днес ми попадна поредната заразена флашка. Интересното тука е,че флашката се ползва за платежни нареждания. Вместо бланки носят флашката в банката и т.н. Във всяка папка имаше файл с разширение .exe със същото име като папката. Папките не се отваряха нормално а,чрез този изпълним файл...та толкова за защитата на банките,пък какво остава обикновенните потребители. Те и хал хабер си нямат,къде им отиват отчетите,сметките и данните :D :D :D

Публикувано изображение

Днес ми попадна поредната заразена флашка. Интересното тука е,че флашката се ползва за платежни нареждания. Вместо бланки носят флашката в банката и т.н. Във всяка папка имаше файл с разширение .exe със същото име като папката. Папките не се отваряха нормално а,чрез този изпълним файл...та толкова за защитата на банките,пък какво остава обикновенните потребители. Те и хал хабер си нямат,къде им отиват отчетите,сметките и данните :D :D :D

Публикувано изображение

Публикувано изображение

Редактирано от Highagain (преглед на промените)

Айде малко и от мен....4 файла...единия е коварен - rootkit.necurs.A Става за тестове...Добавя ред в BCD, който осигурява зареждането на цифрово неподписани драйвъри под Windows 7 x64. :P Макар файловете да се засичат от повечето неща, взимането на rootkit-a стана в офлайн среда чрез xPud, защото той забранява достъпа до собствения си файл по всякакъв начин... :D

4x samples.txt

Макар файловете да се засичат от повечето неща, взимането на rootkit-a стана в офлайн среда чрез xPud, защото той забранява достъпа до собствения си файл по всякакъв начин... :D

Пробва ли да го копираш/вземеш с помоща на XueTr ?

Пробва ли да го копираш/вземеш с помоща на XueTr ?

Ако беше моя компютър щях да си експериментирам...но не. В malware removal форумите нямам право на експерименти.

exe-то се защитава от услуга...с която и Gmer не може да се справи.

От автоматичните инструменти действат - EsetNecursRemover, HitManPro и в частност TDSSKiller/Combofix/RegRun Reanimator. От ръчните - FRST (но то е логично, защото бачка от Recovery Environment).

Тествай сам...Само да предупредя, че BCD трябва да се поправи едновременно заедно с премахването на рууткит услугата иначе може да се стигне до небуутваща ОС.

Днес ми попадна поредната заразена флашка. Интересното тука е,че флашката се ползва за платежни нареждания. Вместо бланки носят флашката в банката и т.н. Във всяка папка имаше файл с разширение .exe със същото име като папката.

Е що си мислиш, че тия файлове са заразени, въпреки множественото засичане от АВ програми? До колкото разбирам от написаното- това е флашка с личен цифров подпис, който наистина служи за плащания в банки , а и не само, и удостоверява, че този, който превежда е истинския собственик. Аз преди време бях решил да си правя такъв пдпис. Съвсем нормално е тези подписи да се специално защитени, така, че е твръде вероятно да се засичат фалшиво от всички АВ програми. Да припомням ли прословутия файл kiip.exе (разработка на ВИАС), който се засичаше / и още се засича/ от над 30% от ВТ!

В случая едно не ми стана ясно- ти "случайно" попадаш на флашката, или идва при теб човек, който ти се оплаква, че флашката е заразане, или пък от банката са казали, че флашката е заразена? кое от трите е вярното???

Редактирано от Проектанта (преглед на промените)

Липсите на нод, пратени. Остави: L2Walker.exe, AryanRATServer.exe и setup.exe Първия може да е фп... Нещо му липсва при стартиране...

%%%%.txt.txt

Редактирано от М. Дамянов (преглед на промените)

Е що си мислиш, че тия файлове са заразени, въпреки множественото засичане от АВ програми? До колкото разбирам от написаното- това е флашка с личен цифров подпис, който наистина служи за плащания в банки , а и не само, и удостоверява, че този, който превежда е истинския собственик. Аз преди време бях решил да си правя такъв пдпис. Съвсем нормално е тези подписи да се специално защитени, така, че е твръде вероятно да се засичат фалшиво от всички АВ програми. Да припомням ли прословутия файл kiip.exе (разработка на ВИАС), който се засичаше / и още се засича/ от над 30% от ВТ!

В случая едно не ми стана ясно- ти "случайно" попадаш на флашката, или идва при теб човек, който ти се оплаква, че флашката е заразане, или пък от банката са казали, че флашката е заразена? кое от трите е вярното???

Е,чак пък 100% да има засичане не е ли малко странно за фалшиво засичане. :D

Клиента идва два пъти с оплакване,че са му скрити папките със снимките и се наложи да ги извадя по-нестандартният начин.

пп. Стартирах файлчета системата зацикли ето и резултата с МВАМ

Malwarebytes Anti-Malware 1.62.0.1300

www.malwarebytes.org

Database version: v2012.07.18.04

Windows XP Service Pack 3 x86 NTFS

Internet Explorer 8.0.6001.18702

Administrator :: NIKSSI-956936A9 [administrator]

18.7.2012 г. 12:26:11

mbam-log-2012-07-18 (12-29-17).txt

Scan type: Quick scan

Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM

Scan options disabled: P2P

Objects scanned: 180092

Time elapsed: 2 minute(s), 24 second(s)

Memory Processes Detected: 0

(No malicious items detected)

Memory Modules Detected: 0

(No malicious items detected)

Registry Keys Detected: 6

HKCRCLSID{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612} (Malware.Packer.Gen) -> No action taken.

HKLMSOFTWAREMicrosoftActive SetupInstalled Components{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612} (Malware.Packer.Gen) -> No action taken.

HKCRCLSID{48B1E5C2-79CB-21CF-AYXW-11401C648513} (Worm.Autorun.B) -> No action taken.

HKLMSOFTWAREMicrosoftActive SetupInstalled Components{48B1E5C2-79CB-21CF-AYXW-11401C648513} (Worm.Autorun.B) -> No action taken.

HKLMSOFTWAREMicrosoftActive SetupInstalled Components{67EFG7H6-8IJL-56YT-KLH4-76WE2D3RAM87} (Worm.AutoRun) -> No action taken.

HKCRCLSID{67EFG7H6-8IJL-56YT-KLH4-76WE2D3RAM87} (Worm.AutoRun) -> No action taken.

Registry Values Detected: 0

(No malicious items detected)

Registry Data Items Detected: 3

HKCUSOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Bad: (0) Good: (1) -> No action taken.

HKCUSOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Bad: (0) Good: (1) -> No action taken.

HKLMSOFTWAREMicrosoftSecurity Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Folders Detected: 3

C:CONFIGS-1-5-21-1482476501-1644491937-682003330-1013 (Backdoor.IRCBot) -> No action taken.

C:RECYCLERS-1-5-21-1482476501-1644491937-682003330-1013 (Trojan.Agent) -> No action taken.

C:RESTORES-1-5-21-1482476501-1644491937-682003330-1013 (Backdoor.IRCBot) -> No action taken.

Files Detected: 7

C:RECYCLERS-1-5-21-1482476501-1644491937-682003330-1013isew32.exe (Malware.Packer.Gen) -> No action taken.

C:RECYCLERS-1-5-21-1482476501-1644491937-682003330-1013lsass.exe (Worm.Autorun.B) -> No action taken.

C:CONFIGS-1-5-21-1482476501-1644491937-682003330-1013ConfDriver.exe (Worm.AutoRun) -> No action taken.

C:CONFIGS-1-5-21-1482476501-1644491937-682003330-1013Desktop.ini (Backdoor.IRCBot) -> No action taken.

C:RECYCLERS-1-5-21-1482476501-1644491937-682003330-1013Desktop.ini (Trojan.Agent) -> No action taken.

C:RESTORES-1-5-21-1482476501-1644491937-682003330-1013Desktop.ini (Backdoor.IRCBot) -> No action taken.

C:RESTORES-1-5-21-1482476501-1644491937-682003330-1013ise32.exe (Backdoor.IRCBot) -> No action taken.

(end)

Нека да кажат спецовете зарази ли са или не. Радио не ми се слуша,особенно пък Витоша :ph34r:

Редактирано от nikssi (преглед на промените)

Инсталирах Есет да пробвам от първите 10 линка 5 ги пропусна.

http://rghost.net/39276002
-

Симантек тук намира бубулечка дали има заплаха или не? Защото този софтуер се използва от хиляди юзери а само те имат дефиниция странно.

http://rghost.net/39276417
https://www.virustot...sis/1342574343/

Ето го и безопасният файл с който са като близнаци.

http://rghost.net/39277251
https://www.virustot...sis/1942618786/

За съжаление Есет не ме предпази от тази заплаха и сега системата ми е заразена.

Редактирано от Highagain (преглед на промените)

Suspicious.Cloud.5 понякога може да е и FP. FP е и постнатото от мен в пост 1123. Symantec също не са безгрешни. Техен фен като домашен и служебен ползвател съм - но нямам желание да изопачавам реалности. Това го правят нерядко тези, които продават програми, но аз не им завиждам за професията...

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.