Объявление


Форум находится в режиме только для чтения, для комментариев есть блог.

#1051 14.01.2013 21:11:44

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

pdi77
Спасибо за желание помочь, но боюсь в этом случае мы ничего не сделаем - для тестов мне нужен этот ноутбук на несколько дней, чтобы наверняка выяснить причину такого поведения WinPE. Дистанционно это будет не меньше недели с моим графиком, к сожалению у меня нет столько времени. В вашем случае целесообразнее использовать другой WinPE, тем более что AntiSMS везде будет работать одинаково. Если мне попадётся такой ноутбук - обязательно проверю.

 

#1052 15.01.2013 07:49:06

Jabbb
New member
Зарегистрирован: 16.07.2012
Сообщений: 5

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix
Просьба: нельзя ли получить ссылку на конструктор, которым вы делаете свой загрузочный ISO?

 

#1053 15.01.2013 18:41:58

Viktor_Kisel
New member
Зарегистрирован: 15.01.2013
Сообщений: 4

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix
По ссылке Скачать: AntiSMS 3.2 качается версия 3.1

 

#1054 15.01.2013 20:01:04

Kipovec
Member
Зарегистрирован: 12.02.2012
Сообщений: 14

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Viktor_Kisel
только что скачал, версия 3.2.0.0 может у вас "провайдер кривой" (инет через кеш прова) и поэтому качается старая версия, на всякий http://rghost.ru/43060717 да простит меня simplix  smile  good  drinks

Отредактировано Kipovec (15.01.2013 20:02:22)

 

#1055 15.01.2013 20:30:33

Viktor_Kisel
New member
Зарегистрирован: 15.01.2013
Сообщений: 4

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Kipovec
Спасибо скачал по Вашей ссылке. Провайдер стандартный, издержки нашей сети. Видимо виноват таки кеш. Стоит Mikrotik Router OS и включен кеш в нашей WiFi сети. Видимо в этом вся проблема. А я уже и не знал на что грешить, несколько раз перекачал, а версия 3.1 хоть тресни.

 

#1056 16.01.2013 22:45:52

af_pro
Advanced Member
Зарегистрирован: 23.03.2009
Сообщений: 455

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

15 января на Philka.ru  выложили AntiSMS 3.2 для широкого скачивания.


#

 

#1057 16.01.2013 23:37:25

Core-2
Advanced Member
Откуда: Благовещенск
Зарегистрирован: 13.04.2012
Сообщений: 242
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

af_pro При перходе по Вашей ссылке - 17.01.2013 7:33:51    Фильтр HTTP архив    хттp://1001kvadrat.ru/2/s3.js JS/Kryptik.ADZ троянская программа    соединение прервано -изолирован.Обнаружена угроза при попытке доступа в Интернет следующим приложением: С:\Program Files (x86)\Opera\opera.exe.

Отредактировано Core-2 (16.01.2013 23:38:27)


Учись писать обиды на песке, а радости гравировать на камне !

 

#1058 17.01.2013 06:40:34

Kipovec
Member
Зарегистрирован: 12.02.2012
Сообщений: 14

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Core-2
к филу (я "давно" с ним "распрощался") на сайт можно "не ходить", там "мимопроходящей", "кривогашеной" рекламы дохрена и потому такие "косяки", как у вас выходят. А в итоге перепост, после "гуляниям" по ссылам, на.... ргхост, где лежат в архиве эти файлы "Готовый загрузочный диск с программой и Утилита для записи загрузочного диска на флешку!!! Вот "прямая" ссыла (чтоб biggrin фила "не кормить") http://rghost.ru/43042289

Отредактировано Kipovec (17.01.2013 06:58:00)

 

#1059 17.01.2013 12:26:12

af_pro
Advanced Member
Зарегистрирован: 23.03.2009
Сообщений: 455

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Core-2
Как то неудобно получилось, хотя у меня FF + AdBlock + NoScript, всю эту фигню режет без проблем. Впрочем, общий смысл в том, что Фил выложил эту утилиту без упоминания источника.


#

 

#1060 17.01.2013 12:44:56

Core-2
Advanced Member
Откуда: Благовещенск
Зарегистрирован: 13.04.2012
Сообщений: 242
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

af_pro Да у меня тоже режет . Не о себе пекусть . Не большая беда с филом. Обошлось без плагиата ведь. Есть товарищи матёрей . И я б не удивилась увидев в сети AntiSMS by StaforceTEAM.
Сама качаю с ссылок автора ,проблем никогда не было.


Учись писать обиды на песке, а радости гравировать на камне !

 

#1061 19.01.2013 21:14:09

Nxit
New member
Зарегистрирован: 19.01.2013
Сообщений: 1

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Добрый вечер! На заражённом компьютере запустил AntiSMS 3.2, в конце программа написала, что обнаружен не стандартный MBR выкладываю его сюда http://rghost.ru/43161400 Кстати блокировщика на компе не было...

 

#1062 21.01.2013 22:39:31

olzaruta
Member
Зарегистрирован: 08.03.2012
Сообщений: 41

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Trojan.Winlock + Trojan.Encoder ( Блокировщик и Шифровщик) в одном флаконе http://rghost.ru/43217810 ( AntiSMS )
- Сначала запускается Винлокер..блокирует систему...затем Энкодер, шифрует файлы. Справится ли с ним AntiSMS ???? ( Запускаете на свой страх и риск, я предупредил!)

 

#1063 21.01.2013 23:21:50

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

*ушел проверять*


Stay Awhile and Listen

 

#1064 22.01.2013 01:02:03

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

olzaruta
AntiSMS справляется с тем, что можно автоматизировать. К примеру исправляет автозагрузку и повреждения системы, которые делает этот троян. Но функцию расшифровки файлов вообще невозможно автоматизировать, искусственный интеллект ещё не придуман. Кстати тот недоразвитый школьник, который сделал эту поделку, просто собрал в одну кучу блокировщик одного автора и шифровальщик другого, на своё, видимо, ума не хватило.

 

#1065 22.01.2013 13:18:33

weldance
Advanced Member
Зарегистрирован: 11.06.2012
Сообщений: 135

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

сегодня второй раз столкнулся с блокировщиком, но не системы, а браузеров. Ситуация стандартная - заходишь на сайт через 10-40 сек появляется окно о том, что сайт заблокирован, отправьте смс и т.д. и т.п. Так что если не в тему: перенесите мой пост в болтовню.
короче, запустил антисмс, он нашел всякую "неподписанную фигню". ситуация не изменилась. после запустил avz он нашел в "C:\windows\" подозрительный файл "gigalan.sys". но самое интересное, что ни windows, ни total commander, ни far в упор не "видели" этот файл. попробовал через cmd удалить этот файл - и о чудо, файл удалён.
теперь про реестр. нашел строковый параметр "ImagePath" в HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ services\ newdriver со значением \??\C:\windows\gigalan.sys
ниже экспорт самого куста:
Скрытый текст (раскрыть):
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\newdriver]
"Type"=dword:00000001
"Start"=dword:00000001
"ErrorControl"=dword:00000000
"ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,77,00,69,00,6e,00,\
  64,00,6f,00,77,00,73,00,5c,00,67,00,69,00,67,00,61,00,6c,00,61,00,6e,00,2e,\
  00,73,00,79,00,73,00,00,00
"DisplayName"="newdriver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\newdriver\Enum]
"0"="Root\\LEGACY_NEWDRIVER\\0000"
"Count"=dword:00000001
"NextInstance"=dword:00000001

simplix, возможно ли справляться с такого рода вирусами используя антисмс?

 

#1066 22.01.2013 13:38:04

hal
Advanced Member
Зарегистрирован: 02.12.2008
Сообщений: 418

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Сегодня удалял такую заразу с помощью uVS - интернет работает, но в браузере открывалось второе окно с предложением отправить SMS. Сама зараза была в какой-то dll библиотеке в windows/system32, название файла не вспомню, да это и не важно.

 

#1067 22.01.2013 13:54:52

weldance
Advanced Member
Зарегистрирован: 11.06.2012
Сообщений: 135

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

hal
эта зараза попадалась мне не раз и антисмс справлялась с этим.
а прописывается она в HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\ Windows\ AppInit_DLLs

 

#1068 22.01.2013 14:16:47

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

gigalan.sys удаляется через тот же avz в два клика
вирусу примерно около двух месяцев, судя по жалобам клиентов
вирус включает в себя функционал руткита: скрывает себя, блокирует установку большинства антивирусов и тд


Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('%WinDir%\gigalan.sys','');
DeleteFile('%WinDir%\gigalan.sys');
DeleteService('newdriver');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

Stay Awhile and Listen

 

#1069 22.01.2013 14:59:42

weldance
Advanced Member
Зарегистрирован: 11.06.2012
Сообщений: 135

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

g0dl1ke
вопрос не в том как эта гадость удаляется, а можно ли реализовать удаление подобной заразы в антисмс...

 

#1070 22.01.2013 15:13:22

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Например, добавить в антисмс отключение не подписанных драйверов.... Но, понятное дело это делать нельзя.

Можно пофантазировать: antisms создает список драйверов (при работе с лай ва). И  прописывает в автозапуск небольшой одноразовый модуль, который сравнивает активные драйвера со списком, который был получен из неактивной среды - если какие-то элементы пропали, значит это возможные руткиты.

 

#1071 22.01.2013 16:56:07

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

драйвер sрtd, от того же dt будет всегда иметь random имя при загрузке, а под live не отображается вовсе.
Это так, примеру ради


Stay Awhile and Listen

 

#1072 22.01.2013 17:23:54

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Ну да не все так просто, но решения найти можно.
Помоему данный модуль мог бы очень помочь. Например найти подмену загрузочного сектора или сокрытие программных файлов в определенных папках.  Ну и еще чтото можно придумать smile

 

#1073 22.01.2013 23:55:04

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Драйвера сейчас никак не обрабатываются, так как классическим блокировщикам нет смысла лезть в ядро системы для блокировки компьютера. Отключать все неподписанные драйвера тоже нельзя - многие устройства могут перестать работать. Но для того, чтобы начать работу в этой области, мне нужен сам блокировщик, который использует драйвер - у кого есть возможность, поделитесь.

 

#1074 23.01.2013 11:45:06

weldance
Advanced Member
Зарегистрирован: 11.06.2012
Сообщений: 135

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix
пжалуста http://rghost.ru/43247994
как он появляется в системе не могу сказать, вроде через sun java (вычитал в просторах интырнета).
это сам файл gigalan.sys. как он прописывается в реестре писал выше.
пароль - 12345

 

#1075 25.01.2013 13:18:23

NOVAK
New member
Зарегистрирован: 29.09.2011
Сообщений: 4

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Всем привет, воспользовался Antisms и по завершении работы программа выдала, что всё хорошо, но из-за корявого MBR желат-но выложить сюда файлы вида DriveX.bin, которых оказалось в кол-ве 1шт. ))) - вот собссно выкладываю его вместе с логом: http://rghost.ru/43297712

 

Board footer


© simplix