Заметка юзера Gol

Оригинальная трояшка.

троян зараза комп инет

В офисе на единственной тачке вне домена (и без антивиря) обнаружилась забавная трояшка. Внешне проявилась тем что при открытии в IE любого сайта посреди окна появлялась табличка с анонсами и текстом "Для удаления новостной ленты отправьте SMS на номер такой-то такой-то".

Вот так внешне проявляется

Полный размер Вот так внешне проявляется

Продолжение...


Правда, иногда отображалось коряво и без картинок

Бывает, коряво отображается

Полный размер Бывает, коряво отображается

Полез ковыряться своими кривыми ручками. Обнаружил интересный файлик agblib.dll в каталоге c:\Documents And Settings\All Users\Application Data.

Вот тут лежит

Вот тут лежит

А в IE виден в надстройках

Надстройки IE

Полный размер Надстройки IE

Так что отключаем в надстройках, удаляем файл, чистим его из реестра (он там много где прописывается) и усё. Правда, остаётся зараза которая эту dll-ку внедрила. В моём случае она нашлась под корявым именем asdfgjf.exe в папке WINDOWS\SYSTEM32. Это уж AVZ помог обнаружить.

Отправка dll на www.virustotal.com дала вот такие результаты

Кто-то трояшку эту знает, а кто-то нифига не знаеть

Полный размер Кто-то трояшку эту знает, а кто-то нифига не знаеть

В терминологии Касперского зовут её Trojan-Ransom.Win32.Hexzone.aem Бум знать.

Короче, всё нормуль стало. Прикольная трояшка, мне такие раньше не попадались. Которые SMS требуют
Копия в ЖЖ Gol      Понедельник, 12 Января, 2009 19:18       7


Добавить комментарий
 

brunetk0 Четверг, 15 Января, 2009 17:13 цитировать ссылка на коммент

у мну тож такое было, только внизу появлялась. Заметила совершенно случайно, так как отображалось только в IE =)

 

 

Gol Четверг, 15 Января, 2009 18:23 цитировать ссылка на коммент

Привет, Маш. Ага, тока в ИЕ эта хрень проявляется ибо надстройкой подключается.

 

 

Гость Вторник, 20 Января, 2009 23:16 цитировать ссылка на коммент

Спасибо тебе большое, очень помог

 

 

Gol Среда, 21 Января, 2009 00:23 цитировать ссылка на коммент

Ух, пригодилось??? Клёво. Да не за что.

 

 

Гость Воскресенье, 8 Февраля, 2009 14:09 цитировать ссылка на коммент

збаейте на ослика ...
почитайте про BHO .. и про експлоиты .. ыыыы..

 

 

Gol Воскресенье, 8 Февраля, 2009 15:03 цитировать ссылка на коммент

Дык осликом во всей организации тока этот чувак и пользуется. Всем остальным, кто в домене, ИЕ вообще запрещён политикой. Опера рулит

 

 

Гость Вторник, 12 Января, 2010 00:42 цитировать ссылка на коммент

Спасибо Тема http://www.g0l.ru/blog/n1370 очень помогла инструкция, правда в моем варианте трояшные файлы были соответсвеннос именами wxilib.dll и mbtlib.dll найти егзешку которая мне эту трояшку закинула я несмог, новостная лента перестала докучать уже после того как я отключил ее в надстройках, но для верности еще и реестр почистил..

 

Сколько букв в слове Гол?

Вы вошли как Гость      

Сейчас на сайте: 0
и 3 гостей






Страница сгенерирована за 0.0035150051116943 мкс

cached