notepad.exe или блокно которому я не рад

Discussion in 'Windows' started by Mantis8, 2 Apr 2013.

  1. Mantis8

    Mantis8 New Member

    Joined:
    1 Apr 2013
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    notepad.exe или блокнот которому я не рад

    Мониторил процессы и заметил странный notepad.exe с описанием типу "fg243maerf8vjq3"
    Данная хрен наглухо забись ко мне в документы :D
    Как я понял из отчета анубиса передает\получает данные сюда\от http://roma3.zapto.org/
    Сам файл
    https://www.virustotal.com/ru/file/b6018fbbcbb23b21bc751228b23763e442712de2a09f34dcc4d906c4f7942d32/analysis/1364926433/
    Анубис
    Может кто подсказать на сколько оно опасное и как с ним бороться? (После удаления и ребута снова появляется)
     
    #1 Mantis8, 2 Apr 2013
    Last edited: 3 Apr 2013
  2. ForrestGump

    ForrestGump Banned

    Joined:
    10 Oct 2010
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Старый добрый бэкап данных + формат с + переустановка = 100%-ный эффект =)
     
  3. dunkel

    dunkel New Member

    Joined:
    26 Jan 2012
    Messages:
    51
    Likes Received:
    3
    Reputations:
    1
    o_O По указанному адресу находится австралийский роутер ADSL2 PLUS с прошивкой FwVer:3.12.8.31_TC3086 HwVer:T14.F7_7.0, к которому подключено 6 устройств, включая айфон. Вход снаружи не то, чтобы не прикрыт, над ним сияет неоновая надпись "ВХОД ТУТ".
    Никакого проброса портов, влана, прокси на роутере не стоит.
    То есть это не шлюз, если только какой-то конкретный комп из сети не шпион, но тогда к чему такой наивняк с открытым практически входом?

    Загадка.
    А можно файлик на исследование?
     
    #3 dunkel, 3 Apr 2013
    Last edited: 3 Apr 2013
  4. ForrestGump

    ForrestGump Banned

    Joined:
    10 Oct 2010
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Или отчёт на virustotal перезалейте, а то не открывается ничего по ссылке.
     
  5. Mantis8

    Mantis8 New Member

    Joined:
    1 Apr 2013
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    http://rghost.ru/45000525
    В первом посте выкладывал)
    Форум реши вставить пробел...А гиперссылка почему-то удаляется
     
  6. dunkel

    dunkel New Member

    Joined:
    26 Jan 2012
    Messages:
    51
    Likes Received:
    3
    Reputations:
    1
    А, чорт, не заметил.
    Файл однозначно вирусня, ночью посижу над анализом, он меня заинтересовал.