Тема: Вирус
Показать сообщение отдельно
Старый 21.03.2007, 13:05   #7
FalseFaced
aka UNwise
 
Аватар для FalseFaced
 
Регистрация: 15.09.2004
Сообщений: 2,279
Отправить сообщение для FalseFaced с помощью ICQ
Exclamation Вирус с сайта

У кого в аське и на форуме вставляеца строка с ссылкой на вредоносный сайт, и дополнительный бред:

Trojan-Spy.Win32.Goldun.ms

Технические детали


Троянская программа, которая похищает конфиденциальную информацию пользователя. Является приложением Windows (PE EXE-файл). Размер компонентов варьируется в пределах от 39 до 48 КБ.
Инсталляция

При запуске троянец извлекает из своего тела следующий файл:
%System%\msvcrl.dll — имеет размер 39424 байта, упакован с помощью UPX

Вирус получает путь к установленному браузеру Internet Explorer и изменяет файл «iexplore.exe», добавляя в его таблицу импортов импорт из следующей библиотеки (при этом оригинальный файл троянца удаляется):
%System%\msvcrl.dll

После этого троянская библиотека будет автоматически загружаться при каждом новом запуске Microsoft Internet Explorer.



Рекомендации по удалению

  1. При помощи «Диспетчера задач» завершить все процессы «iexplore.exe».
    Для блондинок: Просто закрываем все открытые браузеры
  2. Удалить файл: %System%\msvcrl.dll
  3. Восстановить исходный файл «iexplore.exe» с установочного компакт-диска Windows. (там он называеца iexplore.ex_ )
    Для блондинок: "CProgram Files\Internet Explorer\IEXPLORE.EXE"



PS страдает лишь IE, так что все дружно переходим на оперу)
__________________
Я на своей земле! И мне НЕ насрать!..Драться не умею, но очень люблю! [Саша Павлов]

Последний раз редактировалось FalseFaced; 30.03.2007 в 19:55.
FalseFaced вне форума   Ответить с цитированием