yms: (Default)
[personal profile] yms
Подозреваю, что не у меня одного нижеописанные проблемы.
Давненько у меня не было ничего интересного в вирусно-троянском плане. Сегодня вечером комп (WinXP) стал вдруг перегружаться — event log потом показал, что упал сервис RPC по неизвестной причине. После перезагрузки через некоторое время он снова упал. После ещё одной перезагрузки я стал выяснять, что случилось, и в system32 обнаружил нечто интересное: маленький файлик msblast.exe с сегодняшней датой и временем, примерно соответствующим времени перезагрузки.
Беглый просмотр показал, что этот exe сжат UPX'ом — теперь уж точно стало понятно, что что-то здесь не так. Недолго думая, я его хотел удалить (перекинув в другое место), удаляться он не хотел, потому что оказался запущенным в память (что и так понятно, а что же ему там ещё делать). Я убил его фаром, попутно он оказался ещё и рид-онли. Распаковав .exe, увидел путь к SOFTWARE\Microsoft\Windows\CurrentVersion\Run — т.е. он себя ставит в автостарт. Зайдя туда, увидел, что он себя пишет как "windows auto update". Далее, в .exe оказались строчки:
I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!!
Какую именно дырку нашёл добрый хакер, я пока не понял. Возможно, она связана с Windows Update. При подключении к инету перезагрузка продолжает происходить, и файлик продолжает возрождаться, как птица Феникс.
Кроме того, в теле .exe есть строка tftp — это мини-фтп, входящий в винду и позволяющий быстренько утянуть откуда-то файлик. Я его пока что переименовал, причём это понадобилось делать и в каталоге dllcache.
Продолжение следует...
This account has disabled anonymous posting.
If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting

Profile

yms: (Default)
Michael Yutsis

March 2022

S M T W T F S
  12 345
678910 1112
13141516171819
20212223242526
2728293031  

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Mar. 24th, 2026 04:22 pm
Powered by Dreamwidth Studios