gjf
 
  
  Platinum Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору aleksdem2    Цитата:|  И так, вирус eKAV....Это очередное (причем полное) поражение всей антивирусной индустрии.   |      Ну это не поражение   Автор - имхо скорее всего то же лицо, что сделал TDL3, Get Accelerator и iLite Download Manager. eKAV, как и последние два смс-вымогателя, описанные выше, распространяется под видом обновления к флеш-плееру. После запуска очень похож на iLite, мне попадалось несколько случаев. В первом на системе ставится окно, закрывающее рабочий стол, с требованием выслать смс на номер. Запуски AVZ, Gmer и т.д. блокируются. Блокируется режим защиты от сбоев. Чтобы победить - грузимся с LiveCD и удаляем следующие файлы:    Код: siszyd32.exe (везде на диске С)   C:\WINDOWS\TEMP\ (удалить всё в этой папке)  |      После этого - марш на VirusInfo делать логи. При чём быстрее - иначе вирус подкачает удалённые компоненты.      Кстати - тут и проблема: поскольку пользователи под LiveCD думают чаще всего о себе, а не о всех, то найденные файлы удаляются, а по-хорошему их бы в архивчик да с паролем virus на любимых вендоров отправлять... А потом плачем, что детекты добавляются несвоевременно.      Другая модификация, похоже, селится в NTFS-потоке. Пока окончательно не уверен, что это eKAV, но он полиморфной версией AVZ лечится в три этапа (удаление потока, скрывающего вредоносные файлы, удаление вредоносов, контрольный проход).      Так вот, "бессилие" (прям как половое  ) объясняется тем, что автор - русскоязычный, внимательно следит за прогрессом работы на VirusInfo (что доказано) и оперативно вносит код исправлений в своё детище. Плюс активно использует пакеры, чтобы снять детекты. Плюс, как я писал выше, отсутствие обратной связи с пострадавшими. А потому - если что-то качаете, то качайте с оффсайтов, если что-то запускаете - будьте уверены и не лепите в Доверенные что попало. Ну и уж конечно, если что-то пишется в автозагрузку - хотя бы подумайте, что это.          Добавлено:   Erekle    Цитата:   Да, кстати очень хорошая статья. От себя добавлю: даже после "угадывания" кода зачастую надо делать логи и долечиваться - остаются хвосты.
 
 ---------- Тут могла бы быть Ваша реклама... или эпитафия |  
  |