Вирусы и трояны

REM

Старожил
Trojan.Encoder.
Описание троянского коня и программа дешифровки файлов.



Службой технической поддержки Dr. Web® зафиксированы многочисленные случаи заражений новой троянской программой шифрующей документы на компьютерах пользователей. Данная троянская программа определяется средствами антивирусного пакета Dr. Web ® как Trojan.Encoder. Запись о данном вредоносном коде внесена в антивирусную базу Dr. Web ®, 26 января 2006 года.

Краткое описание Trojan.Encoder:

Троянская программа приходит на компьютеры потенциальных жертв по электронной почте, в виде вложения к электронному письму.
После запуска вложения пользователем троянская программа активизируется на компьютере – жертве и записывает свою копию под именем Filename.exe в системную директорию.
Создает ключ реестра, для автоматического запуска своей копии в качестве сервиса операционной системы:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
services = Filename.exe

После запуска своей копии, троянская программа сканирует локальные диски компьютера – жертвы находя файлы со следующими расширениями:
"rtf" ,"txt" ,"pdf" ,"csv" ,"frm" ,"css" ,"xls" ,
"mdb" ,"dbf" ,"dbt" ,"db" ,"safe" ,"flb" ,"pst" ,"pwl" ,"pwa" ,"pak" ,"rar" ,
"zip" ,"arj" ,"gz" ,"tar" ,"sar" ,"htm" ,"html" ,"cgi" ,"pl" ,"kwm" ,"pwm" ,
"cdr" ,"dbx" ,"mmf" ,"tbb" ,"xml " ,"frt" ,"frx" ,"gtd" ,"rmr" ,"chm" ,"mo" ,
"man" ,"c" ,"cpp" ,"h" ,"pgp" ,"gzip" ,"lst" ,"pfx" ,"p12" ,"db1" ,"db2" ,
"cnt" ,"sig" ,"css" ,"arh" ,"pem" ,"key" ,"prf" ,"old" ,"rnd" ,"prx"

Шифрует все найденные файлы, с таким расширением используя алгоритм RSA.

Размещает на жестком диске файлы с readme.txt следующего содержания:

Some files are coded by RSA method.
To buy decoder mail: ********[email protected]
with subject: RSA 5 68243170728578411

Дешифровка файлов:

Специалисты службы антивирусного мониторинга антивирусной программы Dr. Web ® разработали утилиту позволяющую расшифровать пораженные файлы и вернуть их в прежнее состояние. Утилита доступна на сайте по протоколу FTP
ftp://rem.gtn.ru/software/cure-it/te_decrypt.exe , утилита распространяется бесплатно.
Для расшифровки необходимо запустить данную утилиту со следующими параметрами:
te_decrypt.exe имя_файла_который_требуется_дешифровать

(Вы можете запустить утилиту с помощью пункта «Выполнить» из меню «Пуск» вашей операционной системы)

Обращаем внимание, что дешифрованный с помощью этой утилиты файл будет иметь первоначальное имя с добавленным к нему расширением .decr.

Если на компьютере – жертве зашифровано большое количество файлов, можно использовать утилиту дешифровки вместе с bat файлом следующего содержания:

---- begin "decrypt.bat" ----
for /R %%f in (*.*) do te_decrypt.exe "%%f"
for /R %%i in (*.decr) do move "%%i" "%%~dpni"
---- end "decrypt.bat" ----

Принцип работы данного bat файла:
Первая строчка запускает сканирование из текущего каталога по всем его подкаталогам с вызовом декриптора для всех файлов;
Вторая строчка запускает сканирование и переписывает все найденные файлы с именами вида "имя_файла.decr" в файлы "имя_файла"


Источники:
http://www.drweb.com
 

Ven0m

Старожил
У меня system32 являеца троянской программой, вылечить и удалить невозможно(Касперский антивирус) чё делать ?? :?
 

Render

Старожил
Ставить другой нормальный антивирус, который, как касперский, exe и системные файлы не будет считать за вирусы. А то помню поставил Касперского, после его проверки Windows больше не работал.
 

Ven0m

Старожил
удалил поставил более новую версию, и обновил всё, он всё удалил всё норм 8) 8)
 

MURaDER

Старожил
вопрос, есть ли у кого вирусы (трояны например)? на дискетке на диске, нужно чтобы тихо медленно сжирала систему можно даже некоторые файлы типа ворда архивов чтобы тоже заражала... стукните мне в личку

ах да желательно чтобы было написано как их активировать

надо так что было не заметно (типа загрузки прцессора 100% не было, просто висит в процессах и висит и съедает понемножку...
 

moidodbir

Старожил
подскажите где можно скачать
нужен любой вирус желательно из новых для провеки AVP
 

aleks

Старожил
moidodbir":6cng3z6o сказал(а):
нужен любой вирус желательно из новых для провеки AVP
ну есть такой, Trojan (ljjgf.dll)... DrWeb с сегодняшнего дня обнаруживает, AVP (KAV) вроде ещё нет.

А так по порносайтам поброди, такой букет соберешь, что ни один антивирус не справится.
 

moidodbir

Старожил
а как я узнаю что у меня троян сидит если антивирусник его пропустил система не глючит и вреданосный файл прячется в dll-ке ?
 

SerЕga

Старожил
Поидее троян должен в какой-то момент полезть в сеть, вот тут то его фаервол и поймает
 

SerЕga

Старожил
хороший фаервол должен следить, что конкретно лезет IE или что то через IE и проверять то ли это IE которому пользователь разрешил лазить.
 
A

Anonymous

MURaDER":3i6p0o2b сказал(а):
вопрос, есть ли у кого вирусы (трояны например)? на дискетке на диске, нужно чтобы тихо медленно сжирала систему можно даже некоторые файлы типа ворда архивов чтобы тоже заражала... стукните мне в личку ах да желательно чтобы было написано как их активировать надо так что было не заметно (типа загрузки прцессора 100% не было, просто висит в процессах и висит и съедает понемножку...
ты у админов герциновского универа попроси, они спецы 600метров отборного вирусного барохла!!!! не успеешь к компу диск с ними поднести, как комп начинает :shock: искриться :shock: :p :p :p
 

LEXa

Старожил
может было такое написано но, всеже...
вирус (загружается при входе в систему как Winfile.exe) тормозит комп, разспространяется по папкам (название_папки.exe)...
избавился так: в папке ..:/windows/ есть файл wintray.exe (чтото такое), нужно в диспечере команд надо выключить winfile.exe, и затем удалить из папки windows файл wintray.exe
 

s1|ver

Старожил
Помогите вылечить вирь появился вчера
Проявляет себя периодическим открывание рекламы и копированием всех файлов в C://Temp
 
A

Anonymous

s1|ver":a6o5qxe4 сказал(а):
Помогите вылечить вирь появился вчера Проявляет себя периодическим открывание рекламы и копированием всех файлов в C://Temp
1)отключи сеть
2)проверь компьютер каким-нибудь антивирусником :roll:
 

LADY NIGHT

Старожил
у меня антивирусник NOD постоянно выдает сообщение, что в одной из папок на компе находится файл, поврежденный трояном. Я каждый раз включаю антивирусник, он работает, я удаляю, но потом опять выходит это сообщение уже относительно другого файла\папки.
Что делать?
 

Largo

Старожил
1- не выключать таки антивирусник, пусть таки постоянно работает *).
2-сделать глубокий эвристический ( или как там его ) анализ ВСЕГО.
 

Frost

Старожил
LADY NIGHT":182n2smj сказал(а):
у меня антивирусник NOD постоянно выдает сообщение, что в одной из папок на компе находится файл, поврежденный трояном. Я каждый раз включаю антивирусник, он работает, я удаляю, но потом опять выходит это сообщение уже относительно другого файла\папки. Что делать?
1) подлечить систему загрузившись с CD
2) переставить систему - мне так антивирус подлечил все заражённые *.exe файлы, что пришлось почти все проги переустанавливать (например вылеченный AcdSee ругался что "файл повреждён, контрольная сумма не совпадает").
Второй вариант даже предпочтительней - будет уверенность в том что вирусов нет. :roll:
 

moto_aNGel

Старожил
хелп....что за бред пришель на почту, и как от такого обезопаситься?! ящик на оутлук экспресс. воть содержимое письма(приверный перевод промта :? ) :Дорогой Клиент,

Наш робот обнаружил неправильную деятельность от вашего IP адреса
при посылке электронных писем. Вероятно это связано с последней эпидемией
из червя, который не имеет официальных участков в настоящее время.

Мы рекомендуем Вам установитьэтот участок <http://24.205.60.80/?2ca398b69146019a18234>, чтобы удалить файлы червя
и электронная почта остановки посылка, иначе ваш счет будет блокирован.
з.ы. с темой^ Trojan Detected! от^ Support Team
 
Верх