Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Подпомагане на АВ програмите с дефиниции,откриване на нови заплахи - част 15

Featured Replies

Изменя хост файла и поставя нова парола за администратор.И вече нямаш достъп до уиндоуса.При мен се самоактивира без да съм го стартирал - незабавно с въвеждането на паролата infected при разархивиране.  CIS 5 допуска вписвания в регистрите на Win XP - затова добавих миналата година небезплатните програмки на systweak.  Те също не се задействаха в този случай - явно е време за преход към CIS 6.  Аз също повече харесвам все още Win XP.

  • Отговори 2,7k
  • Прегледи 145,2k
  • Създадено
  • Последен отговор

Изменя хост файла и поставя нова парола за администратор.И вече нямаш достъп до уиндоуса.При мен се самоактивира без да съм го стартирал - незабавно с въвеждането на паролата infected при разархивиране.  CIS 5 допуска вписвания в регистрите на Win XP - затова добавих миналата година небезплатните програмки на systweak.  Те също не се задействаха в този случай - явно е време за преход към CIS 6.  Аз също повече харесвам все още Win XP.

http://www.youtube.com/watch?v=LYi-ZfZCVJg

И резетваш паролата ;)

http://www.piotrbania.com/all/kon-boot/

Мда...HIPS-a на COMODO 5 наистина се пропука дори с доста затегнати настройки (тези използвани при блокирането на GPCode) + още лични настройки.

При параноични настройки дава доста повече информация, но за начинаещия потребител тя не е много полезна, защото Comodo не засича дропвания bat файл, а само процесите на MS.

PrivateFirewall го разнищи...засече и bat файл и ключа към който се опита да се добави - HKEY_LOCAL_MACHINESOFTWAREMICROSOFTCommand Processor

Добавих ключа в защитените регистри + добавих COMODO да следи за промени в temp папките и пак нищо. Иначе дори sandbox-a на 5-цата се справи и то с малки ограничения.

Ще чопля да видя дали мога да създам правило при което и HIPS-a да се справи. Май на версия 3 HIPS-a бе малко по-силен. Откакто минаха на sandbox и го оставиха на заден план.

 

Публикувано изображение

 

 

 

И не, файла не се самоактивира слез разархивиране TNN, трябва да го стартираш лично!

Интересен отговор от GData относно заразеният български сайт:

 

 

Dear Mr. 

Thank you for your request.

The submitted website "http://www.eresite.eu/simv_talk.htm" has been hacked and there was an iFrame injection within the coding of this website. This results in downloading data from other servers to this website, often containing malicious code.

If this is your own website we would suggest the following:

1. Remove all other/unknown sourcecode from your website (e.g. footer.php/header.php).2. Change your current FTP password to a stronger password.3. Change the password of your database.4. Update your system with all available patches5. Execute a system and a boot scan.

 

 

 

 

Публикувано изображение

Публикувано изображение

 

 

 http://rghost.ru/45255479 

pass: virus

 

Публикувано изображение

 

Публикувано изображение

Тука има ли някаква зараза с изключение на тулбарите дето предлага да се инсталират и някакъв оптимизатор - чистач 

Сайт: http://www.pcfreetime.com/index.html

http://www.kaldata.com/modules.php?modid=1&action=show&id=1397

http://download.cnet.com/FormatFactory/3000-2194_4-10968547.html

 

Есет упорито подскача на инсталационният файл. Та някой да вземе да им докладва,че въпросните тулбари могат и да не се инсталират!

Редактирано от nikssi (преглед на промените)

Ето едни гадинки от една сериозно заразена машина. Досега си играх да декриптирам файловете от карантините на TDSSKiller, HitmanPro, RogueKiller, MBAM на виртуалката, премахвах повтарящите се по-размер, име и CRC32 (не съм махал само тези от TimeSaver, защото той премахва всичко що не е executable, а в архива има един заразен MBR засечен само от две антивирусни според VirusTotal + TDSSKiller - значи стават от 3 антивирусни).

 

 

 

 

txt.txt

Ето едни гадинки от една сериозно заразена машина. Досега си играх да декриптирам файловете от карантините на TDSSKiller, HitmanPro, RogueKiller, MBAM на виртуалката, премахвах повтарящите се по-размер, име и CRC32 (не съм махал само тези от TimeSaver, защото той премахва всичко що не е executable, а в архива има един заразен MBR засечен само от две антивирусни според VirusTotal + TDSSKiller - значи стават от 3 антивирусни).

Публикувано изображение

Ето едни гадинки от една сериозно заразена машина. Досега си играх да декриптирам файловете от карантините на TDSSKiller, HitmanPro, RogueKiller, MBAM на виртуалката, премахвах повтарящите се по-размер, име и CRC32 (не съм махал само тези от TimeSaver, защото той премахва всичко що не е executable, а в архива има един заразен MBR засечен само от две антивирусни според VirusTotal + TDSSKiller - значи стават от 3 антивирусни).

 

 Моята антивирусна пък изяде всичко - 100%  32 файла :)

 Моята антивирусна пък изяде всичко - 100%  32 файла :)

Коя бре? При мен:

 

0086cdd3.exe,

01f7a809.exe,

9gi.exe,

A0035248.exe,

A0039328.sys,

h8pu.exe,

r6y8.exe,

str.sys,

windows_updates[1].exe,

y5we.exe

mbr 001.bin

 

These files are in process.

 

acbcbeaddbcsacfsfdsf.exe

 

No malicious code was found in this file.

 

Best Regards, Kaspersky Lab

Редактирано от Касперски (преглед на промените)

Коя бре? 

 

 

 ЗКУ Интернет СекуритЮ 1099  :D  Щот цитирам:

 

Ето едни гадинки от една сериозно заразена машина. Досега си играх да декриптирам файловете от карантините на TDSSKiller, HitmanPro, RogueKiller, MBAM на виртуалката, премахвах повтарящите се по-размер, име и CRC32 (не съм махал само тези от TimeSaver, защото той премахва всичко що не е executable, а в архива има един заразен MBR засечен само от две антивирусни според VirusTotal + TDSSKiller - значи стават от 3 антивирусни).

 

 Та като го знам Жорката кви ги върши кво да ги правя? Да ги стартирам ли?  :shock11:

 

пп. В пакет архива го прати във вирлаба на Касперски Лаб,не съм и сканирал,само прикачих и отчетите. Мързеливата  :P

Редактирано от nikssi (преглед на промените)

Ето едни гадинки от една сериозно заразена машина.

 

Публикувано изображение

 

Публикувано изображение

Много е вероятно останалите файлове да не бъдат засечени, защото се оказа, че някои не са се декриптирали успешно така че антивирусните с право няма да ги добавят. Но един да добавят, все е файда. :)

ЦЪК 

 

Вирустотал казва: Detection ratio:  21 / 46 ЛИНК 

 

Странно защо доказани програми като ЕСЕТ НОД32, БитДифендър и МБАМ не го засичат като зловреден... Интересно ми е дали е False Positive или Malware....?

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.