Вход

Просмотр полной версии : Trojan.win32.jorik.vobfus.kek иногда kfu


Maxik
23.12.2011, 09:41
Доброго времени суток!!!
Работаю эникейщиком в одном из ВУЗов... в общем случился казус...
Заразились какой то падлой которая все фаилы на флешках делает скрытыми и создает вместо них экзешники с названиями файлов... (внешний вид значков при этом разный папка выглядит как папка, а вордовсие доки выглядят как документы тхт)... скан систем и флешек вроде как находит трояна и убивает "падлу"... файлы вроде бы тоже легко восстанавливаются при помощи небезысвестного батника... при этом в корне флешек обнаруживаются интересности в виде файлов porn.exe и sexy.exe имеющих внешний вид папок... плюс к тому обнаруживается файл x.mpg весящий ноль байт(после лечения) который имеет скрытое расширение .ехе... при тырке в любой из этих или созданных "падлой" экзешников содается неубиваемый средствами системы процесс активно долбящийся в инет причем каждый по разному адресу и порту...
В итоге 2 дней активног юзания гугля применены следующие меры:
1) на флешках созданы свои чистые автораны (с атрибутами неубиваемости)
2)отключена автозагрузка всех устройств путем редактирования веток реестра
3) призведены меры по поиску червя с помощью malwarebytes с крайними обновами которые вроде как бы находит "хрень" в реестре винды и убивает её
4) проведены полные сканы системы Dr.Web Security Space7(лицензия,крайние обновы)
5) проведен скан системы с помщью avp tool от каспера который нашел трояна и определил его сигнатуру (при просмотре сигнатуры выяснилось что сигнатура свежая от 13 декабря сего года) но сделать с ним ничего не смог кричит что файл защищен паролем идите лесом..
6) проведен скан системы cureitом (крайним на момент написания) из под безопасного режима который ничего не дал...
7) выполнены скрипты AVZ за №№ 6 и 13... выполнены успешно и нифига не нашедшие..
8) вкатан в систему "Зоркий глаз" крайний то бишь сентябрьский(с офф сайта) который не видит подозрительных авторанов...
9) манагер процессов ANVIR грит что процесс создавемый любым из экзешников подозрительный при попытке убить его сам отваливается с ошибкой...
10) в качестве эксперимента на НОВОЙ !!! флешке и на заведомо чистой машине(под Ubuntu) создана папочка с атрибутами только на чтение ... она тоже стала скрытой и появился экзешник...

10 выше приведеных пунктов производились в разной последовательности на 5 идентичных машинах

в итоге имеем 42 потенциально зараженные машины (круговорот флешек в природе) + порядка 60 флеш накопителй (также вероятно зараженых), злой коллектив, неадекватное начальство и уже НИЧЕГО не понимающего во всем происходящем аникейщека (одмином назваться при таком раскладе язык не поворочивается)...

да чуть не забыл... винда везде ХП с третьим сервис паком, антивирус лицуха Dr.Web Security Space 7....

что делать не знаю жду умного совета или решения проблемы...

hermes
23.12.2011, 13:45
Недавно был ноут с подобными симптомами, удалось лишь успешно в карантин запихнуть с Avast (Free) с последними обновлениями. Все действия червя заблокированы, а удалить не пробовал, времени не было. Т.к. он у меня не пролежал и дня.

Maxik
23.12.2011, 21:37
итак в итоге трех дней затраха на работе... выцепил таки падлу ...
доктор веб действительно не знает такой сигнатуры (по состоянию на 23.12.2011 21:19) касперыч знает только предыдущую модификацию....
короче вот ссылко: (http://www.virustotal.com/file-scan/report.html?id=e145ac9fcdc2ae45d32991bf71ddf11212c 0a17c7d8935f073a100195e3bc60e-1324637942) выявил падлу эксперементальным путем сопоставления образа чистой свежеустновленной системы и преднамеренно зараженной...
с помощью anvirtask manager выявлен процесс активизирующийся при запуске флешки в проводнике (автозапуск отключен в реестре) обзывается он моем случае qiaob.exe (скорее всего в процессе развития червя будет изменятся) появляется на 2-3 секнды во время первого подключения флеш накопителя...и копируется в C:\Documents and Settings\user\qiaob.exe /s тут же добовляется в автозапуск и генерирует процесс wbmej.exe (исполнительный файл лежит C:\Documents and Settings\Maxik\wbmej.exe /t) который вносит изменения в реестр... причем доктор веб крикнул что к реестру пытатся прорваться нейзвестная прога и предложил блокировать её после блокировки её этот же процесс долбится в реестр но уже из C:\Documents and Settings\Maxik\wbmej.exe /u (видим что изменилась последняя буква) короче перебрав все буквы алфавита червяк вроде как успокойлся и больше не беспокоит... в понидельник поубиваю его на оставшихся машинках на работе... и отпишусь в ветке..

вот ешо ссылка
http://www.virustotal.com/file-scan/report.html?id=4588b75258328190f8807ed533cc42701e1 fcfe0212d47df7dbda0b89cc454e9-1324640196

чо то я начинаю разочаровываться в отечественных антивирях

Maxik
23.12.2011, 22:23
выслал касперам и вебу далее ответ каспера
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

qiaob.exe - Trojan.Win32.VBKrypt.imeg

Детектирование файла будет добавлено в следующее обновление.

Clok
23.12.2011, 23:38
Была такая проблема, только немного попроще, как я понял, в школе вся лок. сеть заразилась, решали довольно просто: сносили все ( в т.ч. и скрытые, porn, sexy и т.д.) накх с флешок и всё =) Помогало =)
Только тут, как я вижу, посложнее он, модифицированный походу.
Нод молчал вообще...

Maxik
24.12.2011, 14:28
доктор веб седняшними базами видит и убивает падлу.... всем спасибо...

cNdL
27.12.2011, 19:19
Скинь exeшник плз.

Maxik
06.01.2012, 20:02
хых посля празднегов вышлю ))) дома нету... на работе есть ))