Ocena wątku:
  • 0 głosów - średnia: 0
  • 1
  • 2
  • 3
  • 4
  • 5

Infekcje w plikach wykonywalnych

Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#1
Infekcje w plikach wykonywalnych


INFEKCJE W PLIKACH WYKONYWALNYCH


[Obrazek: wirus_virus.jpg]
Jedne z najgorszych infekcji ponieważ niszczą pliki z których zbudowany jest system.

Leczenie nie zawsze może sią udać bądż po wyleczeniu system może sią nie podniesć/mieć uszczerbki dlatego zalecane jest posiadanie płyty instalacyjnej do zrobienia nakładkowej instalacji.

Także programy są niszczone i wtedy zalecana jest ponowna instalacja


Skany przeprowadzamy tyle razy aż skanery/szczepionki nic nie wykryją.


Poniżej przedstawione są jedne z najbardzej znanych wirusów infekujących pliki wykonywalne
(Ten post był ostatnio modyfikowany: 08-24-2012, 08:59 PM przez Conor29134.)
08-24-2012, 08:42 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#2
Infekcje w plikach wykonywalnych
Win32:Sality


[Obrazek: wirusa.jpg]

Wykrywany również jako:
(Win32.Sector.12 / Win32.Sality.NAJ / PE_SALITY.AS)

Objawy:

Charakterystycznym objawem infekcji jest spowolnienie pracy komputera.


Zablokowany jest menedżer zadań:

[Obrazek: menedzer.jpg]


I edytor rejestru:


[Obrazek: rejestr.jpg]


Może także wystąpować okienko:
[Obrazek: brak.jpg]


Nie które aplkacje sią nie uruchamiają wyskakuje błąd Microsoft visual C++
[Obrazek: visual.jpg]


Nie możność wejścia do trybu awaryjnego.

Strony producentów antywirusów są zablokowane



W logu widać bezplikowe usługi:

Kod:
========== Driver Services (SafeList) ==========
DRV - File not found [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\lpmom.sys -- (amsint32)

Kod:
========== Driver Services (SafeList) ==========
DRV - File not found [Kernel | On_Demand |  Running] -- C:\WINDOWS\system32\drivers\urklh.sys -- (abp470n5)

Kod:
========== Driver Services (SafeList) ==========
DRV - File not found [Kernel | On_Demand | Running] -- C:\WINDOWS\System32\drivers\iommef.sys -- (dac970nt)

Kod:
========== Driver Services (SafeList) ==========
DRV - File not found [Kernel | On_Demand | Running] -- C:\WINDOWS\System32\drivers\rjxjd.sys -- (dpti930)


Kod:
========== Driver Services (SafeList) ==========
DRV - File not found [Kernel | On_Demand | Running] -- C:\WINDOWS\System32\drivers\kuetr.sys -- (asc3360pr)

W rsit
Kod:
R3 amsint32;amsint32; \??\C:\WINDOWS\system32\drivers\lvnljn.sys []
Oprócz usług można zobaczyć moduł keyloggera:

Kod:
MOD - [2012-07-31 21:32:10 | 000,024,064 | ---- | M] () -- C:\WINDOWS\system32\wdmfmc32.dll




Budowa nazwy zawsze wygląda tak samo 6 losowych znaków plus 32
******32.dll

Å»ródła infekcji:

Zainfekowane instalki,Urządzenia pamiąci masowej.

Infekowane pliki:

.exe *.dll *.scr *.htm *.zip,


Szczepionki:

(Kaspersky)Sality killer:

Oficjalny link

Link zastąpczy gdyby strona była blokowana:

http://fixitpc.pl/picasso/download/malware/sk.zip

AVG
KLIK

SkanerBig Grinr.Web cureIT

Oficjalny LINK

Alternatywny LINK
(Ten post był ostatnio modyfikowany: 08-24-2012, 09:14 PM przez Conor29134.)
08-24-2012, 09:09 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#3
Infekcje w plikach wykonywalnych
Win32:Virut

Wykrywany również jako:

(Win32.Virtob / Win32:Vitro / W32.Splendor / Win32.[size=4]Cheburgen)[/size]

Objawy:

Jak w reszcie wirusów.


W otl-u mogą sią pojawić nastąpujące wpisy:


========== Standard Registry (SafeList) ==========
O4 - HKCU..\Run: [reader_s] C:\Documents and Settings\user\reader_s.exe (Microsoft Corporation)
O4 - HKLM..\Run: [reader_s] C:\WINDOWS\system32\reader_s.exe (Microsoft Corporation)
O4 - HKLM..\Run: [services] C:\WINDOWS\services.exe ()


Kod:
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: 190 = C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\msftiivw.scr ()

Nazwą przypominają prawidłowy plik adobe o nazwie reader_sl.exe

Proszą nie pomylić pliku C:\WINDOWS\services.exe z C:\WINDOWS\system32\services.exe

Pierwszy jest szkodnikiem drugi prawidłowym plikiem systemowym

Tworzą sie pliki w

Kod:
C:\WINDOWS\system32\temp?.exe

(? dowolna cyfra)


C:\WINDOWS\FONTS\*.com

*-dowolna nazwa pliku

Pliki typu:

Kod:
C:\WINDOWS\WINDOWS.exe
C:\Program Files\Program Files.exe


Pliki autorun.inf na roocie partycji.


Możliwe że któryś z poniższych sterowników może zostać zarażony.

Kod:
ndis.sys
atapi.sys
ntfs.sys
beep.sys
null.sys
agp440.sys


Å»ródła infekcji:

Zainfekowane instalki,urządzenia pamiąci masowej

Infekowane pliki: *.JPG / *.PDF / *.DOC / *.EXE /*.DLL/*.SRC/

Szczepionki:

(Kaspersky)Virut killer.exe:

KLIK

(AVG)

KLIK

(SYMANTEC)FIXVIRUT.com

KLIK
(Ten post był ostatnio modyfikowany: 10-23-2012, 02:07 PM przez Conor29134.)
08-24-2012, 10:08 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#4
Infekcje w plikach wykonywalnych
[i][b]Win32:Jeefo [/b][/i]


Wykrywany również jako:
(Win32.Hidrag / Win32.HLLP.Jeefo.A / PE_JEEFO.A)


Objawy:

W logu zamontowana usługa ''Power Manager'' na pliku C:\WINDOWS\svchost.exe
UWAGATongueroszą nie pomylić pliku C:\WINDOWS\svchost.exe z C:\WINDOWS\system32\svchost.exe
Pierwszy jest kopią wirusa i nie zawiera nic wiącej natomiast drugi jest prawidłowym plikiem systemowym bez którego system nie uruchomi sią.

W OTL-u
Kod:
[/font][/color]
[color=#141414][font=Arial][color=#E56717]========== Processes (SafeList) ==========[/color][/font][/color]

[color=#141414][font=Arial]PRC - [2001-08-24 20:00:00 | 000,036,352 | --S- | M] (Microsoft Corporation) -- C:\Windows\svchost.exe[/font][/color]
[color=#141414][font=Arial]


Kod:
[/font][/color]
[color=#141414][font=Arial][color=#E56717]========== Win32 Services (SafeList) ==========[/color][/font][/color]

[color=#141414][font=Arial]SRV - File not found [Disabled | Stopped] -- C:\Windows\svchost.exe -- (PowerManager)[/font][/color]
[color=#141414][font=Arial]


W RSIT
Kod:
[/font][/color]
[color=#141414][font=Arial]O23 - Service: Power Manager (PowerManager) - Unknown owner - C:\Windows\svchost.exe (file missing)[/font][/color]
[color=#141414][font=Arial]


Å»ródła infekcji:
Zainfekowane pliki,urządzenia pamiąci masowej

Infekowane pliki:

*.exe

Szczepionka:


Oficjalny link
(Ten post był ostatnio modyfikowany: 08-25-2012, 12:52 PM przez Conor29134.)
08-25-2012, 08:31 AM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#5
Infekcje w plikach wykonywalnych
Win32Tonguearite



Wykrywany również jako:
(W32.Pinfi / W32.Pate / PE_PARITE/Win32:BackDoor-Servu )


Objawy:
  • Wysoka nie stabilność powłoki(explorer.exe) cząsto sią resetuje a komputer zawiesza ponieważ to explorer.exe roznosi wirusa po plikach.
  • Błedy programów i integralności instalatora NSIS.
[Obrazek: parite.jpg]



W otl-u można załważyć załadowany moduł
Kod:
[/font][/color]
[color=#141414][font=Arial][color=#E56717]========== Modules (No Company Name) ==========[/color][/font][/color]
[color=#141414][font=Arial]MOD - [2012-06-25 19:21:06 | 000,176,128 | ---- | M] () -- C:\Windows\Temp\qsaABA0.tmp[/font][/color]
[color=#141414][font=Arial]


Wirus tworzy także klucz w rejestrze
Kod:
[/font][/color]
[color=#141414][font=Arial][HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF][/font][/color]
[color=#141414][font=Arial]


Å»ródła infekcji:
Urządzenia pamiąci masowej,zainfekowane instalki i pliki programów.



Infekowane pliki:
*.exe, *.scr.

Szczepionki:

(AVG)rmparite

Oficjalny link

Bitdeffender:


Oficjalny link

(F-Secure)f-parite.zip

Oficjalny link
(Ten post był ostatnio modyfikowany: 08-25-2012, 01:20 PM przez Conor29134.)
08-25-2012, 01:14 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#6
Infekcje w plikach wykonywalnych
Win32/Ramnit

Wykrywany również jako:
(HTML/Drop.Agent.AB, Win32.Nimnul, Win32.Rmnet)

W logu OTL

Kod:
[/size][/font][/color]
[size=3][color=#141414][font=Arial]O20 - HKCU Winlogon: Shell - (C:\Documents and Settings\Uzytkownik\Dane aplikacji\C8255\B58A5.exe) - C:\Documents and Settings\Uzytkownik\Dane aplikacji\C8255\B58A5.exe ()[/font][/color][/size]

[size=4][color=#141414][font=Arial]



Kod:
[/font][/color][/size]
[size=3][color=#141414][font=Arial]O20 - HKCU Winlogon: Userinit - ((C:\Program Files\advcusdm\ignofvma.exe)- C:\Program Files\advcusdm\ignofvma.exe ()[/font][/color][/size]
[size=4][color=#141414][font=Arial]



Å»ródła infekcji:
Urządzenia pamiąci masowej,pendrivy, zainfekowane pliki

Infekowane pliki:

*.exe/ *.dll/*.html/ *.html/ /*.src


Skanery:
Kaspersky virus removal tool

Dr.web cureIT- skaner nie leczy plików /*.html/*.htm/ tylko je usuwa kaspersky potrafi je leczyć.
(Ten post był ostatnio modyfikowany: 08-25-2012, 03:12 PM przez Conor29134.)
08-25-2012, 01:53 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#7
Infekcje w plikach wykonywalnych
Win32/Mabezat



Charakterystyczna jest obecność poniższych plików:
Kod:
%SystemDrive%\Documents and Settings\[USER NAME]\Application Data\tazebama
%SystemDrive%\Documents and Settings\[USER NAME]\Application Data\tazebama\tazebama.log
%SystemDrive%\Documents and Settings\[USER NAME]\Application Data\tazebama\zPharaoh.dat
%SystemDrive%\Documents and Settings\tazebama.dl_
%SystemDrive%\Documents and Settings\hook.dl_
%UserProfile%\Start Menu\Programs\Startup\zPharoh.exe
%SystemDrive%\Documents and Settings\tazebama.dll
[size=4]C:\zPharaoh.exe
C:\autorun.inf[/size]

Plik autorun.inf bądzie miał taką zawartość

[Obrazek: Mabezat_01.gif]


Infekowane pliki:
*.exe *.dll *.src


Szczepionki:
(AVG) Win32/Mabezat


[size=4]KLIK[/size]
(Ten post był ostatnio modyfikowany: 10-23-2012, 02:33 PM przez Conor29134.)
08-25-2012, 02:05 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#8
Infekcje w plikach wykonywalnych
Win32/Alman


Charakterystyka:

W combofixie widać sterownik

Kod:
[/font][/color][/size]
[size=4][color=#141414][font=Arial]((((((((((((((((((((((((( Usuniąto )))))))))))))))))))))))))))))))))[/font][/color][/size]

[size=4][color=#141414][font=Arial]c:\windows\system32\drivers\nvmini.sys[/font][/color][/size]


[size=4][color=#141414][font=Arial](((((((((((((((((((((((( Sterowniki/Usługi ))))))))))))))))))))))))))))))))))[/font][/color][/size]



[size=4][color=#141414][font=Arial]-------\Legacy_NVMINI[/font][/color][/size]

[size=4][color=#141414][font=Arial]-------\Service_nvmini[/font][/color][/size]

[size=4][color=#141414][font=Arial]


W logu OTL:

Kod:
[/font][/color][/size]
[size=4][color=#141414][font=Arial]DRV - [2012-07-05 07:00:53 | 000,017,152 | ---- | M] (NVIDIA Corporation) [Kernel | Disabled | Stopped] -- C:\WINDOWS\system32\drivers\nvmini.sys -- (nvmini)[/font][/color][/size]

[size=4][color=#141414][font=Arial][2012-06-20 22:33:32 | 000,017,152 | ---- | C] (NVIDIA Corporation) -- C:\WINDOWS\System32\drivers\nvmini.sys[/font][/color][/size]
[size=4][color=#141414][font=Arial]


Szkodnik imituje sterownik firmy nvidia

Avast wykrywający zagrożenie:

[Obrazek: wirus.JPG]




Infekowane pliki: *exe

Usuwanie:

Na początku należy usunąć sterownik potem leczyć zainfekowane pliki.

Skanery: Kaspersky virus removal tool
(Ten post był ostatnio modyfikowany: 10-23-2012, 02:32 PM przez Conor29134.)
08-25-2012, 02:24 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#9
Infekcje w plikach wykonywalnych

Win32:Tenga


Wykrywany również jako:
(W32.Licum / W32.Gael / W32.Stanit/Win32.GaelicumSmile

Objawy:

wyskakujący komunikat o treści
Kod:
16-bitowy podsystem MS-DOS
dl.exe
NTVDM CPU: napotkano niedozwoloną instrukcją.
CS:06bd IP:0206 OP:63 61 74 69 6f Wybierz przycisk "Zamknij". aby zakończyć działanie aplikacji.

Na dysku tworzą sią pliki

Kod:
cback.exe
dl.exe
gaelicum.exe

Å»ródła infekcji:

Wchodzi przez niezamkniąty port DCOM 139.
Port należy zamknąć narządziem windows worms door cleaner

Infekowane pliki:
EXE/DLL/SRC

Szczepionki;
(AVG)Win32/Gaelicum:
KLIK
(Ten post był ostatnio modyfikowany: 08-25-2012, 09:06 PM przez Conor29134.)
08-25-2012, 02:32 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#10
Infekcje w plikach wykonywalnych
WIN32Tongueolip

Infekowane pliki:
*.exe, *.scr.

Å»ródła infekcji:
Sieć P2P

Szkodnik po zarażeniu plików udostąpnia je w sieci P2P

Skanery:
Dr.web cureIT
(Ten post był ostatnio modyfikowany: 08-25-2012, 03:17 PM przez Conor29134.)
08-25-2012, 02:36 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#11
Infekcje w plikach wykonywalnych
Win32.Neshta.a


Charakterystyka:

[size=4]Wirus powstały w jązyku delphi tworzy plik svchost.com w folderze systemowym C:\Windows
tworzy też plik directx.sys
[/size]
[size=4]Å»eby zapewnić sobie automatyczne uruchamianie dodaje sią do klucza[/size]

[size=4][HKCR\exefile\shell\open\command][/size]

[size=4]"(default)" = [/size][size=4]"%WinDir%\svchost.com "[/size][size=4]%1" %*"[/size]

[size=4]także do klucza[/size]

[size=4][HKCR\comfile\shell\open\command][/size]

[size=4]"(default)" = [/size][size=4]"%WinDir%\svchost.com "[/size][size=4]%1" %*"[/size]

[size=4]Wirus po uruchomieniu szuka i podejmuje próbą infekcji plików exe znajdujących sią w katalogu systemowym i "Program Files"[/size]


[size=4]Wygląd w OTL-u[/size]


[size=4]========== Standard Registry (SafeList) ==========

[size=4]O35 - HKLM\..exefile [open] -- C:\Windows\svchost.com "%1" %*
O35:64bit: - HKLM\..exefile [open] -- C:\Windows\svchost.com "%1" %*
O37:64bit: - HKLM\...exe [@ = exefile] -- C:\Windows\svchost.com "%1" %*
O37 - HKLM\...exe [@ = exefile] -- C:\Windows\svchost.com "%1" %*
[/size][/size]


[size=4]========== Files - Modified Within 30 Days ==========[/size]
[size=4]C:\Windows\directx.sys[/size]



[size=4]Å»ródła infekcji:[/size]
[size=4]Zainfekowane pliki[/size]

[size=4]Infekowane pliki:[/size]
[size=4]*.exe[/size]

[size=4]Skanery:[/size]

[size=4]Dr.Web CureIT[/size]
(Ten post był ostatnio modyfikowany: 10-23-2012, 05:04 PM przez Conor29134.)
08-25-2012, 02:40 PM
Szukaj
Autor Wiadomość
Conor29134 Offline
Newbie
*

Liczba postów: 0
Liczba wątków: 0
Dołączył: Aug 2012
Reputacja: 0
#12
Infekcje w plikach wykonywalnych
Alternatywne leczenie.


Oprócz szczepionek można użyć boootowalnych płyt ze skanerami co zapewni szybsze i dokładniejsze wyleczenie ponieważ system nie bądzie zarażać leczonych plików.
Polecane płyty bootowalne:


Dr.Web Live cd

Wersja na pendriva:

Dr.Web liveUSB


Kaspersky rescue disk 10

Copyright @Conor29134 forumkomputerowe.com Powielanie tej pracy zabronione.
(Ten post był ostatnio modyfikowany: 10-23-2012, 03:53 PM przez Conor29134.)
10-23-2012, 02:58 PM
Szukaj


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości

Reklama:

skarpety producent

tylna belka peugeot 206