Имя: Пароль:
IT
Админ
Скайп рассылка вируса Invoice _xxxxxx pdf.exe касперский пропускает
0 dangerouscoder
 
29.10.13
21:31
сегодня  пару манагеров запустили экзешник с вирусом -  в результате локальная сеть легла..  вирус сканит сетевые папки и подменяет в них  подпапки на ярлыки с запуском вируса через cmd.

Кто нибудь уже сталкивался с лечением?
1 Djonny
 
29.10.13
21:32
да, уложил сегодня комп на работе...
2 Принт
 
29.10.13
21:34
А пятничное обновление баз KAV6 ни у кого ничего не уложило?
3 Zamestas
 
29.10.13
21:44
(2) Мдя- лавры аваста не дают Касперским покою...
4 Zamestas
 
29.10.13
21:45
(0) Запретить писать в сетевые папки - не оно?
5 vlandev
 
29.10.13
22:06
(4) Да чего уж там мелочится , надо сразу запретить включать компьютер.
6 dangerouscoder
 
29.10.13
22:15
(4) в файлопомойку на самбе залезть не смог тока расшаренные папки под виндовыми машинами
7 Никола_
Питерский
 
30.10.13
02:10
Сегодня бадался с этой хренью ))))
Drweb написали что это Угроза: BackDoor.Caphaw.2
8 Никола_
Питерский
 
30.10.13
02:14
Майкрософт об этой херне так же давно в курсе
http://www.microsoft.com/security/portal/threat/encyclopedia/entry.aspx?Name=Backdoor:Win32/Caphaw.A
9 Злопчинский
 
30.10.13
02:17
а как это каспер умудряется пропускать..7 он же отличается излишней подозрительностью...?
10 Никола_
Питерский
 
30.10.13
02:18
Если вдрух кому эта вирусятина нужна могу кинуть ))))

(9) видно каспер думает раз человек запускает значит знает что делает )))
11 dka80
 
30.10.13
06:07
(10) кинь - eset проверим dka80собакаяндексточкару
12 IamAlexy
 
30.10.13
06:08
мне десяток клиентов прислали :)

мне конечно не жалко.. я файлики принял.. кому надо могу выслать :)
13 dka80
 
30.10.13
06:43
(12) шли уже. мыло в (10)
14 dka80
 
30.10.13
06:43
сорри. мыло в (11)
15 Voronve
 
30.10.13
07:05
(0) Не использовать шкайп. было ?
16 ЧеловекДуши
 
30.10.13
07:21
(0) Лох, это судьба :)
Что ты так волнуешься... Оштрафовать Манагеров за тупость...
Винду переустановить :)
17 ЧеловекДуши
 
30.10.13
07:22
(8) Как бы не мелкие ли написали сей вирус? :)
Поди он еще и с подписью ;)
18 Lionee
 
30.10.13
07:22
не запускать всякую хрень было?
19 ЧеловекДуши
 
30.10.13
07:23
(9) Щас скажет, что это Каспер 6, Хоме едишиен :)
20 ЧеловекДуши
 
30.10.13
07:24
+(0) Автор, давай конкретней.
Что за Касперский у тебя стоит?
У касперыча много всякого есть в продаже и не все оно лечит, как хотелось бы за эти деньги. :)
21 IamAlexy
 
30.10.13
07:24
помню в далеком далеком детстве, когда я был админом, гулял в инете такой вирус под названием parite

вот веселуха была..
22 ЧеловекДуши
 
30.10.13
07:25
(2) Господи... ты еще отыщи Касперыча № 1 и на нем попробуй новые вирусы лечить :)
23 IamAlexy
 
30.10.13
07:26
а вот кому вирус?

http://rghost.ru/49815179
24 smaharbA
 
30.10.13
07:29
(23) мс удалил без вопросов

выкинь свою поделку или научись работать с архивами в маке
25 IamAlexy
 
30.10.13
07:38
(24) чо ?
26 ЧеловекДуши
 
30.10.13
07:39
(23) Мило, ДрВэб только один файл распознал :)

Проверка:invoice_941999.pdf.exe.zip
Версия антивирусного ядра: 7.0.5.6250
Вирусных записей: 4612682
Размер файла: 224.99 КБ
MD5 файла: 74a6d56a30391fc13cf3c1bf3b52963d

invoice_941999.pdf.exe.zip - archive ZIP
>invoice_941999.pdf.exe.zip/invoice_941999.pdf.exe infected with BackDoor.Caphaw.2
>invoice_941999.pdf.exe.zip/__MACOSX/._invoice_941999.pdf.exe - Ok
27 IamAlexy
 
30.10.13
07:42
(26) остальные 2 это макосьный мусор при создании архива который оно пихает в файл зачем то :)

хз зачем :)
28 ЧеловекДуши
 
30.10.13
07:44
(27) Ааа... понятно :)
29 ЧеловекДуши
 
30.10.13
07:45
(27) Как зачем... странно что файлообменик не запихал Гигобайт мусора :)
30 Принт
 
30.10.13
08:08
(22) Ты в самом деле думаешь, я его туда ставил?
31 zak555
 
30.10.13
08:10
(23) он под мак ?
32 Тоненький Клиент
 
30.10.13
08:38
у меня каспер 6.0 с посл. обновлениями нашел /Trojan.Win32.Agent.acolm
33 dka80
 
30.10.13
08:39
(23) eset при распаковке архива прибил
34 Тоненький Клиент
 
30.10.13
08:40
правда, на сайте нету инфы
http://www.securelist.com/ru/descriptions/Trojan.Win32.Agent.acolm
35 dka80
 
30.10.13
08:44
микрософ есентиал - сказал что все нормально ((
36 dka80
 
30.10.13
08:46
+35 поправка - он имел ввиду "нормально - я все убил уже"
37 Лефмихалыч
 
30.10.13
09:24
Ну и на кой ксуй нужен антивирус, если от вирусов все равно руками отбиваться?..
38 fmrlex
 
30.10.13
09:27
(35) Мой ессентиал прибил сразу после скачки, еще в архиве
39 Нуф-Нуф
 
30.10.13
09:34
домашний комп словил.
рабочий походу распознал и сразу удалил. ибо в папке, куда сохранил файл его нет. и вроде от меня спам по скайпу не уходил.

на рабочий и на домашний пришел по скайпу
40 oslokot
 
30.10.13
09:35
(2) Ага, положило всю сеть тульского банка "Х". Бедный админ

"Лаборатория Касперского рекомендует обновить антивирусные базы и приносит извинения за доставленные неудобства."
)))))
41 scanduta
 
30.10.13
09:40
Касперский фуфло
42 ЧеловекДуши
 
30.10.13
09:51
Аваст последней версии тоже находит троян :)
43 Принт
 
31.10.13
10:26
Кстати, http://support.microsoft.com/kb/2458544/ru никто не практикует?
44 Heckfy
 
31.10.13
10:28
А что вирус то хоть делает? я про вирус и Топика.
47 sdv2000
 
04.11.13
20:48
(4) русский язык не родной?
48 sdv2000
 
04.11.13
20:49
сорри, это к (5)
51 sdv2000
 
04.11.13
20:51
начинай
52 sdv2000
 
04.11.13
20:52
у нас по делу только лёшенька :)
53 sdv2000
 
04.11.13
20:53
еще поросяка вдогонку
55 sdv2000
 
04.11.13
20:54
а по теме - получали такую хрень, недели 2 назад
56 sdv2000
 
04.11.13
20:55
помогло "восстановление системы"
58 dangerouscoder
 
04.11.13
20:59
(50) ага у нас во всем москали поганые виноваты..
1. снести скайп
2. скачать http://rescuedisk.kaspersky-labs.com/rescuedisk/updatable/kav_rescue_10.iso
3. загрузиться обновиться с лайв сиди
4. просканить и прибить всех зловредов..
5. почистить реестр
6. поставить последнюю версию скайп (по желанию)
59 sdv2000
 
04.11.13
21:00
стандарт
60 sdv2000
 
04.11.13
21:01
весьма банально
61 sdv2000
 
04.11.13
21:02
смысла сносить скайп не вижу
62 dangerouscoder
 
04.11.13
21:05
(61) на сколько я помню в новой версии скайпа майкрософт переделал api
так что думаю смысл есть
63 sdv2000
 
04.11.13
21:06
это про плитку?
64 sdv2000
 
04.11.13
21:06
если нет, то скайп сам предлагает обновиться
65 sdv2000
 
04.11.13
21:07
так что еще раз, не вижу смысла в принудительном сносе
66 sdv2000
 
04.11.13
21:08
(62) "насколько" пишем слитно, на всякий случай
67 dangerouscoder
 
04.11.13
21:17
(64) да но есть нюансы:
1. после этого вируса скайп работает криво - не приходят сообщения или уходят дважды. при попытке обновления валятся ошибки.
2. у пользователей домена нет прав на обновление программ.
3. восстановление системы восстанавливает только системные файлы и реестр.. в файлах пользователей мусор остается..
68 sdv2000
 
05.11.13
00:24
мусор можно убить вручную
69 sdv2000
 
05.11.13
00:25
пункт 1 - спорный момент
70 sdv2000
 
05.11.13
00:25
2 - не обсуждаю
71 IamAlexy
 
05.11.13
00:30
пока майкрософт не запустила свои потные жадные ручонки в скайп - таких проблем со скайпом не было..

эх...
74 sdv2000
 
05.11.13
01:04
это ужасно
75 sdv2000
 
05.11.13
01:05
и базы актуальные...
78 sdv2000
 
05.11.13
01:39
ии?
79 sdv2000
 
05.11.13
01:39
какие делаем выводы?
80 regonsite
 
05.11.13
11:34
Восстанавливаю компьютер коллеги, так же получил вирус в скайпе и запустил. EsetNod32 его пропустил, DrWeb CureIT! тоже не увидел. Сейчас поставил Microsoft Security Essentials, сканирую им. Само тело вируса нашёл в папке Temp. Подскажите, получилось у кого-нибудь его побороть?
81 КонецЦикла
 
05.11.13
11:43
Мне заказчик прислал такой не так давно
Скачал, но не запускал
На вопрос "а чо это" сказал "я мог послать вирус"
Сегодня прочитал в скайпе про него - удалил
Вроде все ОК
82 КонецЦикла
 
05.11.13
11:43
Если его не запускать все равно пипец? КИС 2013 пропустил, правда он не обновлялся давно.
83 Fish
 
05.11.13
11:46
(80) У тех, кто не запускает все подряд экзешники, таких проблем не возникает.
84 КонецЦикла
 
05.11.13
11:47
28.10 присылал еще. Но я не запускал, вот ведь выдержка! Сегодня удалил, почистил корзину.
85 КонецЦикла
 
05.11.13
11:48
Люди пишут, что уничтожает сообщения в скайпе
86 Питерский_
Никола
 
05.11.13
11:49
(85) Да в скайпе дырень капитальная, скайп лучше переставить после лечения системы, это факт !
87 Smallrat
 
05.11.13
11:54
Бхаха. Значит сверхподозрительный и блокирующий все что ни попадя платный Касперский это дело пропускает, а бесплатный МСЕ, который вообще не парит своим присутствием его видит. Весело.
90 Smallrat
 
05.11.13
13:11
(89) ну дык - у Касперского огромная база пользователей. И еще  куча превентивых мер - эвристические анализаторы, контроль подозрительной активности и т.п., что порой сильно мешает работать. И как то всё мимо.
Ну хотя один пропущенный вирус статистики конечно не делает, эт понятно.
91 Fish
 
05.11.13
13:16
(90) Самый страшный вирус сидит между монитором и спинкой кресла. С ним ни один антивирус не может справиться.
92 Smallrat
 
05.11.13
13:27
(91) Касперский пытается с этим справиться, с переменным успехом. Я аж устал с ним бороться, дошло до того, что снёс купленный за кровные kav, и поставил мсе.

Хотя по теме - вообщем то ничего удивительного что майкрсофтовский антивирус видит вирус, рассылаемый через майкрософтовский мессенджер.
93 Fish
 
05.11.13
13:32
(92) Не знаю. Я много лет пользуюсь Касперским. Бороться с ним не приходится и вирусов у меня не бывает. Странно, да?
94 regonsite
 
05.11.13
13:34
Никакой связи между Антивирусом и Мессенджером от Microsoft не вижу, ведь вирус распространяется через исполняемый файл. Нашёл описание вируса и методы детекции: http://club.esetnod32.ru/forums/view.do?id=t1131
95 КонецЦикла
 
05.11.13
13:37
(94) По ссылке хоть нет вирусов? А то стремно...
96 Smallrat
 
05.11.13
13:57
(93) раз на раз не приходится. Помнится была целая куча тем что 1С не работал, пока его в исключения Касперского не внесешь. Я сам еще некоторое количество таких случаев отхватил , т.к. на работе везде Касперский корпоративный. У меня дома просто вываливался в неактивный режим - что я с ним только не делал, переустанавливал, чистил реестр - один фиг. А вирусов у меня и так - как не было так и сейчас нет.
97 sttt
 
05.11.13
14:42
(23) avira успешно удаляет, базы не обновлялись пару недель, может месяц
98 КонецЦикла
 
05.11.13
14:52
Стоит ли продлять каспера?
Что взять лучше (без разницы, можно платное)?
99 jbond
 
05.11.13
15:03
разговор людей, никогда не ставивших Norton Antivirus
100 regonsite
 
05.11.13
15:25
Результат- комп вылечен с помощью Microsoft Security Essentials.
101 regonsite
 
05.11.13
16:36
update 100
Ничего не заработало, после переустановки скайпа вирус снова активировался и начал рассылать сообщения контакт листу.
102 Fish
 
05.11.13
16:37
(101) Круто мелкомягкий антивирус лечит :)
103 Никола_
Питерский
 
05.11.13
16:42
(98) Самое лучшее это включить DEP на полную катушку и никогда не работать под административными правами.
104 Принт
 
05.11.13
22:16
(103) и xp на семёрку-восьмёрку поменять
105 IamAlexy
 
05.11.13
22:47
гы гы гы...

переходите на линупс, там такой проблемы нет..
106 Принт
 
05.11.13
23:59
virtualbox не падает Ъ
108 Jaffar
 
07.11.13
15:53
(93) "Я много лет пользуюсь Касперским. Бороться с ним не приходится и вирусов у меня не бывает."
а я вот обновился в августе до KIS2014 - с тех пор плююсь практически ежедневно.
подумываю вернуться обратно на 2013, хоть он уже и не поддерживается.
109 syktyk
 
07.11.13
16:01
Кашперовский 6.0 не дал загрузить
110 Hawk_1c
 
07.11.13
16:14
Судя по стонам Norton 360 был выбран правильно.
111 master_
of_purpets
 
07.11.13
16:28
SEP 12. Скачать архив дал, при распаковке удалил.
112 Принт
 
07.11.13
16:33
AVG распознал, я его удалил
113 Tearaway
 
07.11.13
18:28
hot fix:
1) Перегрузите компьютер и зайдите в режиме Safe Mode (F8 при загрузке)
2) Залогиньтесь под аккаунтом в котором подхватили вирус
4) Вам необходимо стереть тот самый злосчастный файл который вы приняли по skype, если skype и chrome не работают, то удаляем их, а потом удаляем папки с остатками их файлов, ище тут:
C:\Users\%username%\AppData\Local\....
и в Program Files(86) и в Program Files
5) Очистите Temp директорию (Windows Vista, 7: C:\Users\%username%\AppData\Local\Temp и Windows XP: C:\Documents and Settings\%username%\Local Settings\Temp)
6) Очистите Recycle Bin (если удаляли файлы не через Shift+Delete)
7) Войдите в редактор реестра (Start -> Run -> regedit и нажмите Enter). Далее ищем HKEY_CURRENT_USER -> Software -> Microsoft ->Windows -> CurrentVersion -> Run и стираем подозрительные  записи
HKEY_CURRENT_USER-> в корне могут быть ключи реестра с длинным не понятным названием, удаляем
8) Из папки C:/Windows/Prefetch удаляем все файлы
9) Еще раз очищаем Recycle Bin
10) Перегружаем компьютер и заходим в обычном режиме.
это ориентировка:), после этого все заработало.
На виртуалке запускали вирь он все время копирует себя в разные директории с разными именами.
Для владельцев Каспера: проверьте журналы за тот день, у меня он выловил несколько копий и поместил их в слабо доверенные программы,  после чего я их и находил.
114 maxsinitskiy
 
08.11.13
13:39
Сделал как написал Tearaway, но chome и opera не устанавливаются(
115 Tearaway
 
08.11.13
16:44
Запустили вирь на виртуалке, Microsoft Security Essentials нашел и вылечил, щас сканим зараженные машины.

maxsinitskiy
либо вирус еще где-то остался, либо вы не удалили остатки chome и opera. Посмотрите в C:\Users\%username%\AppData\Local\, там есть несколько папок поищите в них названия браузеров и удалите их полностью.

Отправил зарапрос в drWeb, вот ответ тех поддержки:
вариант BackDoor.Caphaw.2
устанавливается в произвольно выбранный подкаталог какой-либо легитимной программы в каталоге %APPDATA%\
имя исполняемого файла выбирается случайным образом
Чтобы обнаруживать ошибки, программист должен иметь ум, которому доставляет удовольствие находить изъяны там, где, казалось, царят красота и совершенство. Фредерик Брукс-младший