Добро пожаловать, Гость. Пожалуйста, выберите Вход или Регистрация
   
  ГлавнаяСправкаПоискВходРегистрация  
 
Страниц: 1 2 3 4 5 6 ... 9
Печать
Эпидемия Trojan.Winlock (Прочитано 33 036 раз)
remx
Писатель
*****
Вне Форума


Услуги поиска информации
в сети интернет. Дорого!

Настрочил: 14 798
default
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #45 - 29.01.2010 :: 00:19:47
 
короче в моем случае вирь лояльно относился к запуску большинства приложений офисного назначения... вобщем то детектил он по ходу не только по имени файла, но и по заголовкам окон (может и еще какие то умения в него заложены я хз - описываю то что запомнилось в процессе разбирательства). полиморфный АВЗ успешно пополнял ряды падших от руки виря... ранее он всегда выручал( тотал, утилиты от sysinternals, gmer и т.д ... все в топку

при попытке запустить неугодное вирю приложение убивалось вместе с приложением еще и spoolsv (диспетчер печати) и оболочка explorer.exe
как удалось выяснить - делал это зло ctfmon.exe.

надеюсь написал правильно т.к. пишу под семеркой, и тут языковая панель как то по другому реализована. а в ХП она запускается эксплорером. не знаю имело ли место самоубийство ctfmon.exe, но его гарантированный запуск обеспечивался запуском процесса explorer.exe, а он как известно перезапускается автоматически т.к. работа без рабочего стола и без панели инструментов - не работа

а... вот че запускалось из системного - msconfig! причем на вкладке автозагрузка были левые 2 записи в автозагрузке (в каком именно разделе - хз msconfig это не показывает Печаль )
но эти пункты были отключены т.е. как бы не запускались по идее при старте системы. отключал ли он сам или что это было вообще я хз
файлы были:
1) [имя пользователя].exe в папке профиля этого пользователя где то глубоко. точный путь не запомнил и это стоило мне минут 10ти поиска по имени файла в профилях Печаль временых файлов тонна, профилей несколько вобщем покурить время было. причем безрезультатно завершался поиск как этого, так и второго файла... wtf?
2) второй файл, который якобы автоматически запускался - многострадальный, популярный среди вирей и незаконный для папки windows - services.exe как и писал выше - файла найти не удалось

более того позднее поиск записей в реестре с именем как первого так и второго файла результатов тоже не дал.

кроме того при повторном запуске msconfig позднее несколько данных двух строк более не значилось в списке. Улыбка нет мне не привидилось и не выпало из памяти что я их сам удалил Улыбка точно-точно

итак мне нужен был срочно доступ в реестр + средство завершения процессов. process explorer в топке, регедит как и следует заблочен. запустился regworks которым я и искал записи с двумя выше привиденными файлами.

продолжил перебор своего антивирусного арсенала. дошол до утилиты, которая в ход шла очень редко т.к. всегда достаточно было procexp+autoruns+avz
утилита на самом деле прекраснейшая и внимания ей не удиляется лишь изза того, что она несколько сложнее вышеприведённого.
имя ей icesword (желающие кстати уже догадались, что по именам программ можно гуглить?) в ней есть и работа с файлами и работа с реестром и стандартный и очень грамотный секьюрити чекер.
запуск ее был удачным. почему - хз, но у нее есть одно свойство - заголовок окна всегда случайный - чтото наподобии "yeryYWEYr", хотя имя процесса равно имени файла. что спасло icesword неизвестно либо случайный заголовок, либо автор упустил из вида сию утилиту, либо еще чтото.

так же в ней есть мониторинг запуска и завершения процессов. с помощью него я и узнал кто рулил вечеринкой.
как узнал сразу грохнул все три процесса - spoolsv, explorer, ctfmon
внимательный читатель уже понял что все тут же вернулось на место с перезапуском гребаного explorer.exe
но тут вроде понятно - лезим в реестр, отключаем автоматическую перезагрузку оболочки и снова стреляем в троицу
с минуту было тихо и уже руки потянулись искать как бы подчистить за вирем всю его шнягу, но грамотный читатель уже понял почему троица вернулась да? Улыбка
ага, долбаная служба печати. службы как известно перезапускаются автоматически при вылете...
ну и это тоже укротить можно. отключаю сию пакостную службу и снова стреляю
и вот она... тишина...

но только блин слишком тихо!! кроме картинки рабочего стола нифига не имею) ничего запустить нельзя т.к. некому обработать мои команды win+r, win+e и тому подобные f1-ны. Но тут опять спас icesword, хотя как выяснилось листать, удалять и копировать файлы он умеет, а вот запускать нет Печаль

тут пришлось выкручиваться. тут же в этом же ледяном мече лихорадочно ищу любой open\load\save и т.д. file
нахожу, переключаю тип файлов в диалоге открытия в ALL ищу ... самоу удобное будет тотал так ведь?) запускаю его из контекстного меню - выполнить. слава богу он запустился и на ногах стоял уверенно.
теперь у меня под рукой была любая утилита из моего арсенала)

вобщем далее стандартные действия, скан авз показал и исправил перехватчики всякие, но тут не буду акцентировать внимание на лог скана.

перейду к результатам autoruns.
там везде все было чисто - ни левых сервисов, ни драйверов ни-че-го кроме... appinit_dll. если я не ошибаюсь в этом ключе указывается какая дллка стартует при запуске любой программы способной запускаться. утверждать вобщем то не буду.

Но!
Там хранилось совершенно небывалое доселе))))  в первый раз как я туда ткнулся (замечу что ранее автозагрузку полностью не проверял ибо руками с редактором реестра просмотреть все возможные места автозапуска... да ну нафик) там было значение ... внимание ... [имя_одного_из_стандартных_шрифтов].ttf:XYZ
имя шрифта не помню т.к. сразу стало понятно, что тело вируса не в шрифте, да он даже запуститься не может если уж на то пошло! а вирь в альтернативном потоке XYZ у этого файла! имя потока конечно не такое, но тоже равнялось тупо набору символов. причем пока втыкал че к чему - значение appinit_dll менялось как душе угодно - например какой-нить inf файл из папки windows или еще чтото участвующее в системе.

сам механизм запуска вируса-призрака не знаю. видимо один из перехватчиков системных событий был установлен на запуск этого потока из очередного файла при обращении к оному либо еще как... тут уже хз.

вобщем вырублен он был жестко: очистка значения appinit_dll и тут же hard reset (это кнопочкой на системнике в смысле) т.к. при обычном завершении работы все вернулось бы на свои места - это понятно было.

под рукой не было утилит для работы с потоками нтфс кроме как streams.exe от сисинтерналс, но во первых она консольная и разбираться с ней (до этого плотно с ней не работал) не было времени. время шло к 17-00, а делов еще было куча.
поэтому вирус как бы не удален остался, но деактивирован и надеюсь навсегда) система стабильно и в полном обьеме работает.

поставил полный скан антивирусом всегод диска. завтра может вернусь к тому компу и полажу по потокам
хотя думаю скан антивирусом ничего не даст. по крайней мере пока что. возможно позже появятся в базах сигнатуры этой заразы

вобщем весело было Улыбка
Наверх
 

у нас есть печеньки Подмигивание
 
IP записан
 
Belk
Писатель
*****
Вне Форума



Настрочил: 1 967
Re: Эпидемия Trojan.Winlock
Ответ #46 - 29.01.2010 :: 00:29:29
 
@
remx

Как поймал то? Туркменский вирус или систему прошил? Какой антивирь стоял?
Наверх
 
 
IP записан
 
remx
Писатель
*****
Вне Форума


Услуги поиска информации
в сети интернет. Дорого!

Настрочил: 14 798
default
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #47 - 29.01.2010 :: 00:31:46
 
писатель из меня х#ровый конечно, да и нет сил форматировать все это и делать стилистически красиво)
на прочтении предыдущего поста не настаиваю. к тому же грамотной информации там не много, кое-что может и забыл или упустил из виду. просто вспомнил и улыбнулся произошедшему Улыбка немного гордость берет знаете ли за наших... отлично придумано и реализовано. причем судя по эпидемии на достигнутом они не останавливаются. своевременного детекта этой заразы антивирусами пока не наблюдается  - модификации прут и прут.

да кстати, как запостил вспомнил, что в процессе бадания с вирусом на флешку прилетел бонус в виде трех файлов кои были бережно сохранены (еще бы обычно бывает не всегда получается копирнуть себе файло вируса, а тут он сам прыгает в карман)
\RECYCLER\f.dll
\RECYCLER\qvf.dll
\RECYCLER\swgvjblnl.dll
размер у всех одинаковый и судя по хешу - содержимое тоже

отправил на вирустотал все по очереди. первый файл показал 9 из 39 детектов в себе (в основном не популярными антивирусами и утилитами) пока отправлял все три видимо часть антивирусов обновили и базы и сейчас все три файла дают одинаковый результат 13 из 39 (еще бы ведь это один и тот же файл)

это радует. но завтра придется перезапустить скан пострадавшего компа)

Наверх
 

у нас есть печеньки Подмигивание
 
IP записан
 
remx
Писатель
*****
Вне Форума


Услуги поиска информации
в сети интернет. Дорого!

Настрочил: 14 798
default
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #48 - 29.01.2010 :: 00:34:37
 
@
Belk

на мне немного сказывается усталость сегодняшняя видимо. да и скудость интеллекта не дает мне понять твой пост.

а стоял нод32... да и стоит и стоять будет впрочем.
Наверх
 

у нас есть печеньки Подмигивание
 
IP записан
 
Belk
Писатель
*****
Вне Форума



Настрочил: 1 967
Re: Эпидемия Trojan.Winlock
Ответ #49 - 29.01.2010 :: 00:36:47
 
@
remx

Да брось скромничать Подмигивание Интересуюсь как вирус на машинку попал: себя предложил скачать как кодек или еще какую фигню или огородами по партизански просочился без ведома пользователя?
Да сегодня винда залила больно большое обновление дефендера своего аж на 12,5 метров Нерешительный
Наверх
 
 
IP записан
 
remx
Писатель
*****
Вне Форума


Услуги поиска информации
в сети интернет. Дорого!

Настрочил: 14 798
default
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #50 - 29.01.2010 :: 00:51:08
 
@
Belk

просто фраза "как поймал" показалась неоднозначной. толи как заразились, толи как убил вирь.
насчет убийства я описал выше. а поймал не я конечно, а подопечные. а они когда-нить признавались как они это делают?))

юзали чистый FF с активным антивирем, который, как сейчас видно, не знал еще этого виря.
что именно скачали не известно, но судя по последним открытым вкладкам - искали чтото (что именно не помню уже) в яндыксе.

вообще практика показывает, что на эти локеры выходят через поисковики - ложная выдача (как подняться в выдаче поисковиков всем известно), либо фреймы, либо подмена ссылок
что поимели тут - хз. может завтра выясню, если пойду всетаки туда.

кстати обновился до последней версии антивирусной базы и те три файла легко убились
Цитата:
\temp\swgvjblnl.dll - Win32/AutoRun.Agent.UN червь - очищен удалением - изолирован

но это явно тупо дроппер был для флешки. сама флешка защищена от автозапуска и autorun.inf и тому подобное обламались, а вот тело дропера просочилось, но оно не опасно само по себе.
Наверх
 

у нас есть печеньки Подмигивание
 
IP записан
 
Kol
Координатор
Гуру
*****
Вне Форума



Настрочил: 17 165
Краснотурьинск
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #51 - 29.01.2010 :: 09:48:58
 
Занимательно... кстати сколько времени убил на эту расчлененку?

Вот статейка как можно защититься от некоторых винлокеров средствами KIS 2010 http://www.anti-malware.ru/node/2179
Наверх
 

11й факт всегда найдется
 
IP записан
 
remx
Писатель
*****
Вне Форума


Услуги поиска информации
в сети интернет. Дорого!

Настрочил: 14 798
default
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #52 - 29.01.2010 :: 10:01:42
 
@
Kol

ну занимался часа 2-2,5
тесты, парочка загрузок с лайв сиди (которые в данном случае вовсе не дали результата), 5-6 ребутов компа, операции поиска по массивным папкам
пролетели они конечно как минут 15 всего))

Наверх
 

у нас есть печеньки Подмигивание
 
IP записан
 
Kol
Координатор
Гуру
*****
Вне Форума



Настрочил: 17 165
Краснотурьинск
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #53 - 29.01.2010 :: 10:15:54
 
Интересно будут ли они отлавливаться при подключении к другому компу винта? (было бы быстрее намного)
Особо умиляет полное бездействие компетентных органов... второй год если не ошибаюсь эта х#рня просит денег через смс... закрыть такие "сервисы" элементарно.
Наверх
 

11й факт всегда найдется
 
IP записан
 
remx
Писатель
*****
Вне Форума


Услуги поиска информации
в сети интернет. Дорого!

Настрочил: 14 798
default
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #54 - 29.01.2010 :: 10:36:15
 
@
Kol

если антивирус будет знать заразу - будет отлавливаться при грамотном скане на ура
повторюсь у меня ситуация была такая, что базы сигнатур еще не содержали нужных данных, да и с вирустоталом я описал же ситуацию... даже там не было сначала сигнатур на этот вирь и буквально на глазах обновлены были базы четырех антивирей (среди них три гранда - дрвеб, каспер, симантек!)
хотел еще сначала над каспером вашим любимым постебаться, но ситуация изменилась Улыбка

у меня не было возможности отцеплять диск, тащить куда-нить на другой комп и все такое
да и боялся сата порты пожечь  Смех
интерес всеткаи попробовать разобраться доминировал над всем остальным)))

ну а компетентные органы тут как бэ как действовать то должны?
если заяву напишешь скажем в ментовку что подцепил заразу, номер такой то прошу принять меры, то эти органы руками разведут тока) ну еще в след наверное скажут "нефиг по порносайтам лазить"))))

меры принимает оператор, предоставляющий услугу короткого номера мне кажется, если у тебя есть желание пойти дальше, то можно в суд подавать (статья как никак. вымогательство) и в суде уж наверняка личную информацию оператор должен предоставить о пользователе услуги.
номера же банят после 2-3 заявлений о неправомерных действиях. тока нам самим же вломы искать кому номер пренадлежит и звонить в техподдержку оператора
Наверх
 

у нас есть печеньки Подмигивание
 
IP записан
 
Kol
Координатор
Гуру
*****
Вне Форума



Настрочил: 17 165
Краснотурьинск
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #55 - 29.01.2010 :: 10:44:31
 
Не ну я имел в виду отдел "К"
Наверх
 

11й факт всегда найдется
 
IP записан
 
Planet Dust
Экс-Участник


Re: Эпидемия Trojan.Winlock
Ответ #56 - 29.01.2010 :: 10:49:14
 
Kol писал(а) 29.01.2010 :: 10:44:31:
Не ну я имел в виду отдел "К"

Дак и тут аналогично. У них руки связаны, операторы им вот так вот просто инфу по номерам не дадут.
Наверх
 
 
IP записан
 
remx
Писатель
*****
Вне Форума


Услуги поиска информации
в сети интернет. Дорого!

Настрочил: 14 798
default
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #57 - 29.01.2010 :: 10:54:18
 
в сферу компетенции отдела К конечно входит "- борьба с распространителями вредоносных программ (ст. 273 УК РФ)", но в данном случае я лично хз попадает ли он (случай) под этот пункт?
а вот вымогательство это да. на все 100%
Наверх
 

у нас есть печеньки Подмигивание
 
IP записан
 
Kol
Координатор
Гуру
*****
Вне Форума



Настрочил: 17 165
Краснотурьинск
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #58 - 29.01.2010 :: 11:20:02
 
Попадает это точно... т.к. преднамеренно нарушается работа ОС без согласия владельца эта бня ставится в абсолютном большинстве случаев... или ставится под видом другого ПО
Наверх
 

11й факт всегда найдется
 
IP записан
 
Kol
Координатор
Гуру
*****
Вне Форума



Настрочил: 17 165
Краснотурьинск
Пол: male
Re: Эпидемия Trojan.Winlock
Ответ #59 - 29.01.2010 :: 11:20:42
 
к стати есть ли страничка у этого отдела? я бы написал жалобу... Улыбка
Наверх
 

11й факт всегда найдется
 
IP записан
 


Страниц: 1 2 3 4 5 6 ... 9
Печать