gjf
Platinum Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору aleksdem2 Цитата: И так, вирус eKAV....Это очередное (причем полное) поражение всей антивирусной индустрии. | Ну это не поражение Автор - имхо скорее всего то же лицо, что сделал TDL3, Get Accelerator и iLite Download Manager. eKAV, как и последние два смс-вымогателя, описанные выше, распространяется под видом обновления к флеш-плееру. После запуска очень похож на iLite, мне попадалось несколько случаев. В первом на системе ставится окно, закрывающее рабочий стол, с требованием выслать смс на номер. Запуски AVZ, Gmer и т.д. блокируются. Блокируется режим защиты от сбоев. Чтобы победить - грузимся с LiveCD и удаляем следующие файлы: Код: siszyd32.exe (везде на диске С) C:\WINDOWS\TEMP\ (удалить всё в этой папке) | После этого - марш на VirusInfo делать логи. При чём быстрее - иначе вирус подкачает удалённые компоненты. Кстати - тут и проблема: поскольку пользователи под LiveCD думают чаще всего о себе, а не о всех, то найденные файлы удаляются, а по-хорошему их бы в архивчик да с паролем virus на любимых вендоров отправлять... А потом плачем, что детекты добавляются несвоевременно. Другая модификация, похоже, селится в NTFS-потоке. Пока окончательно не уверен, что это eKAV, но он полиморфной версией AVZ лечится в три этапа (удаление потока, скрывающего вредоносные файлы, удаление вредоносов, контрольный проход). Так вот, "бессилие" (прям как половое ) объясняется тем, что автор - русскоязычный, внимательно следит за прогрессом работы на VirusInfo (что доказано) и оперативно вносит код исправлений в своё детище. Плюс активно использует пакеры, чтобы снять детекты. Плюс, как я писал выше, отсутствие обратной связи с пострадавшими. А потому - если что-то качаете, то качайте с оффсайтов, если что-то запускаете - будьте уверены и не лепите в Доверенные что попало. Ну и уж конечно, если что-то пишется в автозагрузку - хотя бы подумайте, что это. Добавлено: Erekle Цитата: Да, кстати очень хорошая статья. От себя добавлю: даже после "угадывания" кода зачастую надо делать логи и долечиваться - остаются хвосты.
---------- Тут могла бы быть Ваша реклама... или эпитафия |
|