Skin Designed by Evanescence at IBSkin.com

Здравствуйте, гость ( Вход | Регистрация )


> Трояны В Ярлыках Запуска Игры.
NecromLord
сообщение 22.6.2009, 13:00
Сообщение #1


Иконка группы


Группа: Пользователи
Сообщений: 1
Регистрация: 13.5.2009
Пользователь №: 25652



    


KIS 8 видит в ярлыках freya-start.exe и freya-start2.exe троян Trojan-PSW.Win32.LdPinch.agop. Естественно касперский их сразу удаляет(т.к. вылечить их не удается). Трояны лежат в rusro-freya-2009.exe (патч, настраивающий на сервер Фрея). Что делать? Поиграть хочу, но в игру зайти не могу т.к. ярлыков нету.
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
 
Открыть тему
Ответов
Электрик
сообщение 22.6.2009, 13:43
Сообщение #2


Иконка группы


Группа: Главные администраторы
Сообщений: 3310
Регистрация: 13.2.2007
Пользователь №: 17053



    


Это не троян, а защита(антибот) которая кисом определяется, как троян. Поэтому вам надо либо добавить её в исключении, либо отключать кис.
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения
Cosmos
сообщение 11.8.2009, 20:13
Сообщение #3


Иконка группы


Группа: Пользователи
Сообщений: 4
Регистрация: 11.8.2009
Пользователь №: 26018



    


Цитата(Электрик @ 22.6.2009, 14:43) *
Это не троян, а защита(антибот) которая кисом определяется, как троян. Поэтому вам надо либо добавить её в исключении, либо отключать кис.


Объясните пожалуйста что тогда это Trojan-PSW.Win32.LdPinch.sf

Rootkit: Да

Trojan-PSW.Win32.LdPinch.sf стал знаменит из-за его массовой рассылки по ICQ и шума, который был поднят в различных
Интернет-источниках о эпидемии ICQ вируса. Для внесения ясности вот подробная информация о вирусе.
Файл имеет имя chipes.exe, размер 22308 байта (препарируемый образец пойман разработчиками антивируса VBA, возможно, есть другие похожие вариации). Запуск висура достигается средствами социальной инженерии, обычно в виде предложения "посмотреть прикольный flash ролик".
Файл имеет признаки защиты от сигнатурного поиска - он обработан Pe Patch и MEW. Под всем этим скрывается троян, а именно - Trojan-PSW.Win32.LdPinch.sf по классификации лаборатории Касперского.
Вирус никак не проявлет своего запуска, поведение - типичное для пинча - собирает пароли и отправляет их создателям. В данном случае передача паролей идет на адрес хттп://botse.net/images/gate/mail3.php по методу POST, заголовок:
a=**адрес получателя**&b=Passes from Pinch 2(OLEG-VPC)&d=pass.bin&c= .....
на месте ..... - добытые пароли. Формат сообщения абсолютно типичен для пинча, в скобках указано имя тестового ПК, на котором проводилось исследование.
Вирус детектируется эвристиком AVZ, т.к. обладает руткит-механизмом для маскировки. Маскировка достигается за счет перехвата функции ZwQuerySystemInformation, которая ведется на уровне ядра драйвером system32\drivers\SYSpnch.sys

Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
SDT = 80559B80
KiST = 804E2D20 (284)
Функция ZwQuerySystemInformation (AD) перехвачена (8057CC27->FCB3E300), перехватчик C:\WINDOWS\system32\drivers\SYSpnch.sys


За счет руткита обнаружение процесса данного трояна прир помощи стандартных средств невозможно.

Лечение
Лечение придполагает удаление данной троянской программы, и обязательную замену всех паролей, причем чем быстрее произойдет их замена, тем лучше.

Удаление предполагает следующие шаги:
1. Пролечить ПК при помощи AVZ с включенным противодействие руткитам
2. Удалить файл system32\drivers\SYSpnch.sys
3. В списке процессов AVZ найти троянскую программу - ее найдет эвристик AVZ, указав в ходе противодействия руткиту на то, что процесс ... маскируется от обнаружения

И почему на других серверах включая Оффициальный где также есть антибот касперский молчит??
Вернуться в начало страницы
 
+Ответить с цитированием данного сообщения

Сообщений в этой теме
- NecromLord   Трояны В Ярлыках Запуска Игры.   22.6.2009, 13:00
- - Машулька   Ы=) Скажите где вы взяли эту информацию?) P.s. Яс...   12.8.2009, 0:07
- - Электрик   ЦитатаИ почему на других серверах включая Оффициал...   12.8.2009, 0:12
- - Syber   хм. у меня на компе стоит2 ОС, на каждом из них по...   2.10.2009, 7:15
- - Night   ЦитатаИ почему на других серверах включая Оффициал...   2.10.2009, 13:16
- - Syber   ЦитатаВирус никак не проявлет своего запуска, пове...   2.10.2009, 18:48
- - Undeed   Зачем?! Мы уже посмеялись, потырили паролей от...   5.10.2009, 18:29
- - Zloi_Kloun   а можно вот все эти темы про страшно-ужасные тройа...   6.10.2009, 8:48
- - oNLik   Файл rerun.#XL a-squared 4.5.0.24 2009.09.30 Troja...   31.10.2009, 9:29
- - Night   это печально   31.10.2009, 12:23
|- - Се Ёга   12.04.2010 14:42:42 Заражен троянская программа Pa...   12.4.2010, 13:56
- - jingaa   Просто разработчики твоего антивируса играют на То...   12.4.2010, 16:14


Добавить ответ в эту темуОткрыть тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 


RSS Текстовая версия Сейчас: 18.7.2025, 4:20
Ragnarok RusRO. Бесплатный сервер онлайн игры. Рейтинг@Mail.ru

Рейтинг серверов Айон