Объявление


Форум находится в режиме только для чтения, для комментариев есть блог.

#1426 04.06.2013 10:14:22

yuriy
New member
Зарегистрирован: 04.06.2013
Сообщений: 3

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Здравствуйте всем.Никто не сталкивался с трояном под названием "Photo" ?  Опишу проблему.На работе стоит система без антивирусника,подключения к интернету нет.Подключил флешку,автозапуск выключен.Открываю ее и вижу новую папку  "Photo" в ней пусковой файл,перед эти дома открывал ее не было.Мне надо была пустая,форматирую. При извлечении флешки несмог нормально отключить,показывало что ее еще использует что-то.Ждать небыло времени,вытащил.Через некоторое время снова подключаю и снова вижу папку  "Photo",после форматирования никуда не подключал.Снова с трудом извлек,дома подключаю к компьютеру,автозапуск выключен,сразу же появляется сообщение от антивируса NOD об обнаружении троянской программы на "C"- изолирована,удалена. Открываю флешку и снова на ней вижу папку  "Photo".Проверяю нодом этот файл,показывает что нормально,запускаю его ,сразу же предупреждение нода что и до этого.С флешки удалил папку,извлек с компа,отключение прошло нормально,вставляю флешку- больше этой папки нет.Значит троян сидит на работе.Принес на работу NOD,установил,базы последние.Сканирую систему ,норма.Вставляю флешку чистую,NOD сообщает о трояне на "C",изолирован,удален и сразу же появляется папка  "Photo" на флешке.Нашел этот "Photo" на компе а его копии целую кучу на "C"-Windows -темп.Все удалить вручную не могу. Удалит его утилита AntiSMS или нет? Всем кто читает- заранее спасибо.   С уважением.

Отредактировано yuriy (04.06.2013 11:20:41)

 

#1427 04.06.2013 12:57:57

viprus
Member
Зарегистрирован: 13.02.2010
Сообщений: 31

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Рабочий комп пролечить "параллельным" антивирусом, CureIt! например, из безопасного режима, ещё лучше DrWeb LiveCd, после лечения установить USB Disk Security.
http://rlu.ru/tN4
Случай не совсем для АнтиСМС, но она тоже может помочь.

Отредактировано viprus (04.06.2013 13:17:45)

 

#1428 04.06.2013 13:46:57

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

yuriy
Проверьте и узнаете.
Можете мне скинуть в личку логи avz, hj. uvs. Может найду зверя.

Отредактировано art9 (04.06.2013 14:05:46)

 

#1429 04.06.2013 16:53:16

yuriy
New member
Зарегистрирован: 04.06.2013
Сообщений: 3

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Спасибо откликнувшимся.Сейчас скачиваю  CureIt, DrWeb LiveCd,AntiSMS,USB Disk Security.CureIt я понял запускается на рабочей системе, а DrWeb Live Cd и AntiSMS с загрузочных дисков.Побегу искать болванки.Завтра заступаю дежурить будет чем заняться.Послезавтра отпишусь.Полное название этой заразы возьму в свойствах файла,а даные как трояна скопирую с карантина в NOD, а где взять логи avz, hj. uvs ? USB Disk Security -это для защиты USB портов?С уважением.

 

#1430 04.06.2013 17:24:55

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

yuriy
В этой теме обсуждают антисмс, поэтому ссылку как делать логи - отправлю в кличку.

 

#1431 04.06.2013 20:01:04

yuriy
New member
Зарегистрирован: 04.06.2013
Сообщений: 3

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

art9
Спасибо.Докачиваю что прописал по логам.Думаю разберусь. Открываю скачанный образ антисмс.Вся информация там датирована 2008 годом.Так и должно быть?С уважением.

Отредактировано yuriy (04.06.2013 20:16:41)

 

#1432 05.06.2013 23:23:30

TehRazor
New member
Зарегистрирован: 09.09.2012
Сообщений: 7

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

В последней версии в UVS появилась база системных файлов, я так понял, альтернатива sysfiles.bin. Что думаете?

 

#1433 05.06.2013 23:45:01

viprus
Member
Зарегистрирован: 13.02.2010
Сообщений: 31

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

yuriy сообщает:

Открываю скачанный образ...

А зачем? Так использовать не получается?
TehRazor
UVS поменяйте местами телегу и коня... в смысле, что как раз под UVS и затачивалось всё.

Отредактировано viprus (05.06.2013 23:45:43)

 

#1434 06.06.2013 10:17:24

siva
Member
Зарегистрирован: 24.09.2008
Сообщений: 21

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

sysfiles.bin в AntiSMS уже давно. Не знал, что simplix "как раз под UVS и затачивал всё"wink

 

#1435 06.06.2013 10:17:43

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

TehRazor сообщает:

В последней версии в UVS появилась база системных файлов, я так понял, альтернатива sysfiles.bin. Что думаете?

папка STORE появилась в UVS намного раньше


Stay Awhile and Listen

 

#1436 07.06.2013 16:06:51

TehRazor
New member
Зарегистрирован: 09.09.2012
Сообщений: 7

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

viprus, g0dl1ke
Да, я знаю, что simplix затачивает программу под UVS, но у UVS не было до последнего апдейта базы чистых системных файлов, в отличии от AntiSMS, и автор использовал свою. Я не с самого начала слежу за развитием этой программы, но понял вот так. Наверное теперь simplix сделает использование обоих баз или только родной UVS, чтобы можно было использовать AntiSMS и как отдельную программу, и как дополнение к UVS. А вообще, зря я поднял тему, дождемся высказывания автора.

 

#1437 08.06.2013 08:50:08

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

TehRazor
Расскажите это автору UVS - база чистых файлов, для каждой версии windows, в программе еще с прошлого года и никак не с последнего update

Отредактировано g0dl1ke (08.06.2013 08:50:53)


Stay Awhile and Listen

 

#1438 08.06.2013 09:49:07

0 0
Advanced Member
Откуда: ☭ exUSSR ☭
Зарегистрирован: 21.10.2012
Сообщений: 422

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

g0dl1ke. возможно он говорит про это:
Скрытый текст (раскрыть): В список автообновления добавлен каталог STORE с копиями чистых системных
файлов, если вам необходим системный файл не представленный в STORE,
то пришлите мне на email путь до файла в системе и его имя.       
Отдельно обновленный STORE можно скачать здесь:
http://depositfiles.com/folders/A5PK4YRKA

Апдейтер обновился до вресии 1.09 рекомендуется его скачать до обновления
STORE. Апдейтер теперь показывает количество новых хэшей в базе MAIN до
обновления.
Русская версия: http://dsrt.dyndns.org/files/uvs_update.zip
English version: http://dsrt.dyndns.org/files/uvs_update_enu.zip

Отредактировано 0 0 (08.06.2013 18:34:28)

 

#1439 08.06.2013 17:41:32

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

0 0
Скрытый текст (раскрыть): все может быть, но база чистых файлов появилась точно не с *.81 релиза


Stay Awhile and Listen

 

#1440 09.06.2013 10:21:25

opp
New member
Зарегистрирован: 07.10.2009
Сообщений: 9

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Ноут Samsung с Windows 8. Грузится с CD но не выполняется AntiSMS - не видит раздела, отформатированного Win 8

 

#1441 09.06.2013 13:12:19

byroot
Member
Зарегистрирован: 20.12.2012
Сообщений: 20

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

opp сообщает:

Ноут Samsung с Windows 8. Грузится с CD но не выполняется AntiSMS - не видит раздела, отформатированного Win 8

Если раздел отформатирован то какую интересно систему антисмс должна найти?shock

 

#1442 09.06.2013 21:43:30

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Gpt?


Stay Awhile and Listen

 

#1443 11.06.2013 17:49:47

Павел
Забанен
Зарегистрирован: 18.10.2012
Сообщений: 82

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Ребят, а вы заметили что Simplix пропал.

 

#1444 11.06.2013 19:04:38

0 0
Advanced Member
Откуда: ☭ exUSSR ☭
Зарегистрирован: 21.10.2012
Сообщений: 422

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Павел, заметили.

0 0 сообщает:

Версия 3.5 от 31.03.2013 ???
Автор отказался от поддержки или с ним что-то стряслось? (нигде нет инфы)

 

#1445 12.06.2013 08:17:12

opp
New member
Зарегистрирован: 07.10.2009
Сообщений: 9

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

byroot сообщает:

opp сообщает:

Ноут Samsung с Windows 8. Грузится с CD но не выполняется AntiSMS - не видит раздела, отформатированного Win 8

Если раздел отформатирован то какую интересно систему антисмс должна найти?shock

Не надо ёрничать, помолчи, если нечего сказать. Уточняю, AntiSMS в моем случае не видит раздел GPT и, соответственно, не может провести лечение. Хотелось бы это поправить в новой версии. Подозреваю, что в данном случае для AntiSMS необходим LiveCD на базе Win 8.

 

#1446 12.06.2013 10:55:26

Павел
Забанен
Зарегистрирован: 18.10.2012
Сообщений: 82

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Вот почему у автора ANTIWINLOCKERа вариант ЛИВСД с Win PE для 7 и для 8 отдельно в двух вариантах.

 

#1447 13.06.2013 01:01:32

MBTY
Профессиональный соучастник
Откуда: ЮФО
Зарегистрирован: 30.04.2009
Сообщений: 1612
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Павел
Спросите же у автора ANTIWINLOCKERа

 

#1448 13.06.2013 10:05:04

Doberman
Member
Зарегистрирован: 01.07.2012
Сообщений: 15

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

opp
Для новых компьютеров есть сборки от Xemom1 c Antisms:unknown

http://yadi.sk/d/NHyssPKi5N-_u

Рекомендую обратить внимание на "native" сборку с загрузочным ядром всего - "17" mb
Это особенно подходит для компьютеров с медленными USB и с памятью 256mb!drinks

 

#1449 14.06.2013 11:03:29

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

art9 сообщает:

а у утилиты есть обратная связь по действиям? Т.е. после исправления ветки реестра осуществляется ли контроль, что ветка действительно исправлена?

В некоторых случаях контроль есть, в некоторых нет, так как могут удаляться такие ветки, которые не обязаны существовать. Лучше действовать в рамках инцидентов и по факту вносить исправления.

0 0 сообщает:

TestDisk прекрасно справляется с этой проблемой. Ждём новую версию AntiSMS от уважаемого simplix, которая будет уметь "лечить" этот образец.

AntiSMS не будет исправлять такие случаи, так как эта вредоносная программа не имеет отношения к блокировке компьютера. Она просто удаляет таблицу разделов и восстановить её невозможно, нет резервной копии (даже зашифрованной). TestDisk восстанавливает таблицу разделов согласно расположения данных на винчестере, грубо говоря угадывает начало и конец разделов, а затем воссоздаёт таблицу разделов. Но нет никакой гарантии, что таблица разделов будет восстановлена правильно, есть только высокая вероятность этого, если структура разделов относительно простая. Другими словами вы просите научить AntiSMS восстанавливать безвозвратно удалённую информацию, а это невозможно.

LEXXRUS сообщает:

Попался мне ноутбук MODEL CODE: NP300V5A-s07RU  и AntiSMS уходит в синий экран STOP: 0X000000B4

Спасибо, это издержки WinXP, надеюсь со временем будет отдельный диск на базе более новой системы и эти редкие ошибки исчезнут.

Павел сообщает:

А будет новая версия в ближайшее время, или нет?

А зачем вам новая версия? У меня и эта отлично работает. Более правильно будет писать пожелания или сообщения об ошибках, чем ждать новую версию ради новой циферки.

line1 сообщает:

Запустил у себя. Действительно отработала как надо. Остается только гадать в чем была проблема, т.к. тот комп уже не доступен.

Действительно странно... Такое впечатление, что SysFiles.bin отсутствовал или не был распакован. Постараюсь в следующей версии реализовать сохранение отладочной информации, чтобы нестыковки были видны сразу. Кроме того системные файлы войдут в состав главного файла AntiSMS.exe и вероятность ошибок будет снижена.

0 0 сообщает:

Автор отказался от поддержки или с ним что-то стряслось? (нигде нет инфы)

Много работы и мало времени. AntiSMS развивается, но для новой версии должно быть достаточно много изменений, не выпускать же их по мелочам.

art9 сообщает:

Антисмс проверяет все dll и sys файлы на отсутствие цифровой подписи

Эта программа называется sigverif и встроена в систему. Журнал тоже создаёт.

yuriy сообщает:

Никто не сталкивался с трояном под названием "Photo"?

Сталкивался, инструкция из шапки вам поможет (сначала AntiSMS, затем CureIt).

viprus сообщает:

в смысле, что как раз под UVS и затачивалось всё.

Под uVS ничего не затачивалось, AntiSMS абсолютно независимая программа. Сделана только поддержка базы хэшей если AntiSMS лежит в каталоге uVS, чтобы не дублировать файлы, но эта база определяет только пропуск отключения некоторых неподписанных файлов автозагрузки, которые легко включаются в msconfig. И то, базу можно использовать исключительно при полном доверии автору uVS, так как я сам не знаю, хэши каких файлов находятся в его базе. AntiSMS же может работать полностью независимо и в качестве базы хэшей будет использована системная информация, а единственный внешний файл SysFiles.bin с чистыми системными файлами в следующей версии будет интегрирован в программу и больше не понадобится.

opp сообщает:

Уточняю, AntiSMS в моем случае не видит раздел GPT и, соответственно, не может провести лечение. Хотелось бы это поправить в новой версии. Подозреваю, что в данном случае для AntiSMS необходим LiveCD на базе Win 8.

Абсолютно правильно и работы в этом направлении ведутся. Пока что можете использовать для запуска AntiSMS любую WinPE на основе Win7-8.

 

#1450 14.06.2013 13:06:53

opp
New member
Зарегистрирован: 07.10.2009
Сообщений: 9

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Simplix
Doberman
Большое спасибо за наводку и толковые ответы!

 

Board footer


© simplix