Объявление


Форум находится в режиме только для чтения, для комментариев есть блог.

#1101 06.02.2013 21:00:08

av1981
New member
Откуда: Новополоцк, Беларусь
Зарегистрирован: 14.12.2012
Сообщений: 4

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

glax24 сообщает:

В автозагразке остается только подписаный файл Skype.exe, поэтому антисмс его и не трогает.

При проверке цифровых подписей sigverif говорит, что файлы не подписаны. Кстати, запускал скачанный локер с флэшки, так в автозагрузку вешается ярлык на нее, т.е. вынял флэшку, прогнал антисмс-ом, перезагрузился - и все ок.
Размеры Skype.exe - 495 609 байт, Skypee.exe - 523 399 байт, %WINDIR%\win32.exe - 457 728 байт. Повторную запись ярлыка в автозагрузку вызывает только Skypee.

Вывод: Локер примитивный, для лечения надо удалить эти 3 файла, убрать ключик реестра с win32.exe и ярлык Skype.lnk из папки автозагрузки в локальном профиле пользователя.

Вопрос: Почему AntiSMS пропустила неподписанный файл в папке автозагрузки?

Отредактировано av1981 (06.02.2013 22:04:41)

 

#1102 06.02.2013 21:12:36

glax24
Member
Зарегистрирован: 06.05.2012
Сообщений: 65

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Действительно Verified:       Unsigned
Первый файл локер,второй оригинальный скайпа.
http://i51.fastpic.ru/big/2013/0206/d2/58a76a1a00faf454f6dd36baaeb2e0d2.jpg

Отредактировано glax24 (06.02.2013 21:14:53)

 

#1103 06.02.2013 22:05:08

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

antisms не реагирует из за заполненного поля "publisher"


Stay Awhile and Listen

 

#1104 07.02.2013 02:58:46

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

weldance сообщает:

simplix
пжалуста http://rghost.ru/43247994
как он появляется в системе не могу сказать, вроде через sun java (вычитал в просторах интырнета).
это сам файл gigalan.sys. как он прописывается в реестре писал выше.

Спасибо. Вот только не хочет он сам по себе работать, т. е. прописываю всё правильно, а драйвер при запуске системы не стартует. Видимо так автором задумано, чтобы он не работал отдельно от тела. Было бы хорошо найти сам троян, который устанавливает в систему gigalan.sys и полноценно проверить его. В любом случае работа с драйверами требует отдельного подхода, а в данный момент советую просто следовать инструкции - так как драйвер не блокирует систему, то проверка компьютера CureIt'ом удалит файл драйвера.

Algol сообщает:

Проблема с загрузкой Windows 8 из-за блокера
http://rghost.ru/43493989 (pass - 123)

Напишите пожалуйста подробнее, у вас был MBR-блокировщик или AntiSMS просто попросил прислать на анализ неизвестный MBR?

weldance сообщает:

антисмс оставил следующие строковые параметры в HKEY_LOCAL_MACHINE\ _C_comp_software\ Microsoft\ Windows\ CurrentVersion\ Run

AntiSMS не удаляет записи, если они указывают на отсутствующие файлы, кроме того анализируются параметры запуска скриптов.

olzaruta сообщает:

Винлокер с которым НЕ СПРАВИЛАСЬ AntiSMS ( проверено на ВМ XP SP3)

Спасибо, с причиной разобрался - нестандартные способы указания путей внутри ярлыка, это будет учтено в следующей версии AntiSMS.

av1981 сообщает:

При проверке цифровых подписей sigverif говорит, что файлы не подписаны.

У AntiSMS собственные алгоритмы проверок и sigverif может показывать другие результаты.

g0dl1ke сообщает:

antisms не реагирует из за заполненного поля "publisher"

Это не так, причину проблемы указал выше и алгоритм уже доработал. Проверять поля бесполезно, у троянов они очень часто заполнены.

 

#1105 07.02.2013 08:21:54

av1981
New member
Откуда: Новополоцк, Беларусь
Зарегистрирован: 14.12.2012
Сообщений: 4

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix сообщает:

У AntiSMS собственные алгоритмы проверок и sigverif может показывать другие результаты.

Файл может быть либо подписан, либо не подписан. Третьего не дано. Если на одних и тех же файлах две программы показывают разные результаты, то как минимум в одной из них (иногда бывает что и в обоих) содержится ошибка.
Но, как я понял, файл был пропущен не из-за неверной проверки подписи, а из-за того, что в ярлыке на него нестандартная ссылка, и AntiSMS его просто не увидел?

Отредактировано av1981 (07.02.2013 08:41:25)

 

#1106 07.02.2013 18:59:48

zaka4kin
New member
Зарегистрирован: 02.10.2012
Сообщений: 4

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Здравствуйте.

45 страниц читать не реально, поэтому простите за вопрос.


имеется:

- ноут Samsung NP300E5Z-A01RU
- флешка Transcend 8GB c grub4dos и Вашим образом диска AntiSMS


проблема:

начинается загрузка. потом BSOD, в котором описана ошибка инициализации видео-драйвера (0x000000B4: VIDEO_DRIVER_INIT_FAILURE). пробовал разные версии с 3.2 по 2.4 (по убыванию).
похожая проблема с инициализацией (скорее всего) видео прослеживается c Partition Wizard 7.7 Home Edition

Ноут Samsung NP300E5Z-A01RU Использую флешку с последним grub4dos грузится, но после меню выбора режима видео дальше чёрного экрана не идёт. версия 7.5 грузится и работает. в чём дело не могу понять! дрова на видео?

 

#1107 07.02.2013 19:20:31

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

бывает такое, для таких целей пора бы иметь не один образ live cd/usb


Stay Awhile and Listen

 

#1108 07.02.2013 19:25:28

zaka4kin
New member
Зарегистрирован: 02.10.2012
Сообщений: 4

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

g0dl1ke сообщает:

бывает такое, для таких целей пора бы иметь не один образ live cd/usb

у меня их куча smile но хочу разобраться

 

#1109 07.02.2013 19:42:33

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

проблемы запуска драйвера видео, скорее всего виноват контроллер intel hd и его работа под winxp

Отредактировано g0dl1ke (07.02.2013 19:42:59)


Stay Awhile and Listen

 

#1110 07.02.2013 19:43:26

glax24
Member
Зарегистрирован: 06.05.2012
Сообщений: 65

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix сообщает:

Спасибо, с причиной разобрался - нестандартные способы указания путей внутри ярлыка, это будет учтено в следующей версии AntiSMS.

simplix а что не стандартно то? Или из за того что отсутствуют кавычки?
Скрытый текст (раскрыть): http://i53.fastpic.ru/big/2013/0207/c7/1f17c0133fddb6ac520a5195eb21bbc7.jpg

Отредактировано glax24 (07.02.2013 19:45:49)

 

#1111 07.02.2013 20:04:07

MBTY
Профессиональный соучастник
Откуда: ЮФО
Зарегистрирован: 30.04.2009
Сообщений: 1612
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

glax24
Создайте ручками ярлык на одноименный файл, а потом сравните с этим ярлыком на бинармном уровне. (Hex редактором, например)

 

#1112 07.02.2013 20:32:44

omooon
New member
Зарегистрирован: 07.02.2013
Сообщений: 1

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

всем доброго времени суток.  не разу не пользовался данным софтом, но возьму на вооружение и постараюсь применить при первой возможности.

но ближе к теме. выкладываю архив, http://rghost.ru/43626540 - для анализа, в своё время собранных баннеров.
надеюсь что от них будет польза.

и вообще, если это актуально. могу ещё пособирать?!

 

#1113 07.02.2013 22:56:36

olzaruta
Member
Зарегистрирован: 08.03.2012
Сообщений: 41

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

и вообще, если это актуально. могу ещё пособирать?!

...конечно актуально! Давайте все какие есть! Протестим, особенно mbrlock свежие интересуют!

 

#1114 08.02.2013 13:27:52

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Новая версия 3.3:
Обновлена база хэшей.
Улучшена проверка DNS-серверов.
Усовершенствована проверка ярлыков.

Некоторые трояны изменяют DNS-сервера для перенаправления пользователей на свои сайты, теперь AntiSMS исправляет их автоматически, если сетевой интерфейс получает адрес по DHCP. Также улучшена обработка сетевых параметров из рабочей системы, в некоторых случаях троян мог помешать полному сбросу настроек, сейчас это исправлено. Лучше обрабатываются ярлыки нестандартных конфигураций, спасибо olzaruta за образец нового трояна.

av1981 сообщает:

Файл может быть либо подписан, либо не подписан.

Файл может быть по-разному подписан, в том числе и самоподписан, и в нашем случае главное не просто определить факт подписи, а отличить вредоносный файл от легального.

omooon
Спасибо, выкладывайте - здесь их протестируют. Также прошу всех по возможности тестировать опубликованные здесь трояны и сообщать, с лечением каких возникли проблемы.

 

#1115 10.02.2013 04:24:16

zaka4kin
New member
Зарегистрирован: 02.10.2012
Сообщений: 4

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

zaka4kin сообщает:

Здравствуйте.

45 страниц читать не реально, поэтому простите за вопрос.


имеется:

- ноут Samsung NP300E5Z-A01RU
- флешка Transcend 8GB c grub4dos и Вашим образом диска AntiSMS


проблема:

начинается загрузка. потом BSOD, в котором описана ошибка инициализации видео-драйвера (0x000000B4: VIDEO_DRIVER_INIT_FAILURE). пробовал разные версии с 3.2 по 2.4 (по убыванию).
похожая проблема с инициализацией (скорее всего) видео прослеживается c Partition Wizard 7.7 Home Edition

Ноут Samsung NP300E5Z-A01RU Использую флешку с последним grub4dos грузится, но после меню выбора режима видео дальше чёрного экрана не идёт. версия 7.5 грузится и работает. в чём дело не могу понять! дрова на видео?

дело было не в бабине biggrin


идём сюда и качаем grub4dos 0.4.4
и будет Вам счастье. Удачи!

 

#1116 10.02.2013 04:44:48

s_host
Member
Зарегистрирован: 23.01.2009
Сообщений: 60

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Вчера лечил ноут DNS (модель не запомнил) мультизагрузочной флешкой. Образ AntiSMS не загрузился (BSOD), образ AntiWinLockerLiveCD 4.0.7 (на базе 8PE) загрузился на отлично. С чем это связано ? Я так понимаю с какими-то драйверами ?

 

#1117 10.02.2013 13:35:44

maks
Member
Зарегистрирован: 30.05.2012
Сообщений: 14

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

s_host, попробуй использовать grub4dos 0.4.4, как советует zaka4kin.
У меня тоже был BSOD. Теперь работает:


Код:

title AntiSMS
find --set-root /AntiSMS.iso
map /AntiSMS.iso (0xff) || map --mem /AntiSMS.iso (0xff)
map --hook
chainloader (0xff)
savedefault --wait=2

Плюс AntiSMS в том, что весит гораздо меньше + есть все необходимое.

Отредактировано maks (10.02.2013 13:38:40)

 

#1118 10.02.2013 17:17:01

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

zaka4kin, s_host, maks
Попробуйте тестовую версию AntiSMS USB Installer 3.0 на основе grub4dos-0.4.5c и syslinux-5.01. Если и с ним будут проблемы, сделаю тестовую версию с grub4dos-0.4.4.

 

#1119 10.02.2013 19:20:31

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

всегда запускал


Код:

map /img/AntiSMS.iso (0xff)
map --hook
chainloader (0xff)

проблем нет

сейчас накачу руками 4.5с, после отпишу

Отредактировано g0dl1ke (10.02.2013 19:26:45)


Stay Awhile and Listen

 

#1120 11.02.2013 06:53:51

Apres
New member
Зарегистрирован: 11.02.2013
Сообщений: 4
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Столкнулся с такой же проблемой. У меня AntiSMS стоИт на мультизагрузочной флэхе с grub4dos. Заливал его туда не спец утилитой, а просто скопировал в папку и сослался на iso-шник в файле menu.
На компе норм всё было, а вчера dns-овский ноут принесли, и тоже 0x000000B4. Записал на чистую флешку спец.утилитой отсюда, никакого результата, вылет с той же ошибкой. Зашёл сюда вот, почитал, записал AntiSMS на флэху при помощи нового AntiSMS USB Installer 3.0 на основе grub4dos-0.4.5c и syslinux-5.01 и та же история к моему удивлению.

Хотел заменить на grub4dos 0.4.4, но не совсем сообразил, как. Просто заменить имеющиеся на флехе файлы на аналогичные из другого граба?


Единственная болезнь, которую лечит время - это жизнь....

 

#1121 11.02.2013 08:32:53

s_host
Member
Зарегистрирован: 23.01.2009
Сообщений: 60

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Apres
Я думаю тут скорее всего дело в драйвере к контроллеру, а не в грубе.

 

#1122 11.02.2013 08:57:26

Apres
New member
Зарегистрирован: 11.02.2013
Сообщений: 4
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

s_host
т.е. бесполезно в таких случаях мудохаться? проще с диска грузиться?

Тогда такой вопрос, утилитка Отдельная программа для использования в своём WinPE абсолютно аналогична по действию самой AntiSMS? Такая разница в весе только за счет отсутствия интерфейса? Загружаться с AntiSMS и загружаться с Alkid например, а потом запустить маленькую эту утилитку - эффект и принцип работы один и тот же получится?
З.Ы.: с ноутом то терпимо, если очень надо, записал на диск, да полечи. А вот в случае нетбука будет сложнее, если столкнуться с такой ситуацией. Внешний привод ради этого покупать как-то смешно.


Единственная болезнь, которую лечит время - это жизнь....

 

#1123 11.02.2013 09:04:05

0 0
Advanced Member
Откуда: ☭ exUSSR ☭
Зарегистрирован: 21.10.2012
Сообщений: 422

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Apres, в своём WinPE обычно используется 3 файла:

ANTISMS.EXE
HASHES.BIN
SYSFILES.BIN

И эффект будет тем же, что и работа с образа от simplix'a

Отредактировано 0 0 (11.02.2013 09:08:10)

 

#1124 11.02.2013 09:36:16

Apres
New member
Зарегистрирован: 11.02.2013
Сообщений: 4
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

0 0
Спасибо большое. Значит в случае чего, будем выходить из ситуации именно так (:


Единственная болезнь, которую лечит время - это жизнь....

 

#1125 11.02.2013 14:19:58

Alvaro
New member
Зарегистрирован: 11.02.2013
Сообщений: 3

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Приветствую! Прошу совета. Ко мне присосался этот банер поганый! ( сист. Wind7) Вообще недает ниче сделать почти, даже мышь ограниченна узким полем в окне банера, только с командной строки грузит нормально.

На этой же машине есть боле мене рабочий старенький ХР .

Так вот, можно ли както проще разобратся с этим делом без монтирования образов и лайвСД? Както с помощю второй стстемы? Может както сразу ехе какой есть или чтото такое?

Или лучше делать всеодно все по инструкции?

 

Board footer


© simplix