Сегодня наткнулся на вирус.
Не знаю как он запустился, но заранавшись, он вытер Семантик и с удобством расположился. Как обычно: два екзешника, смотрящие друг за другом с произвольными именами, несколько длл-ок, которые тоже генерятся рандомли, ограничения на запуск регедита, (!) редактирование фолдер опшанс (нельзя выставить например просмотр скрытых и системных файлов) и главный модуль, "бугор", который эту котовасию запускает по новой, если я выставил "денай эвериуан" на пермишшаны файлов-процессов.
Проблема в одном. "Бугор" запускается из Ресайкл Бин. Т.е. по всем параметрам файл удален. Но он есть. Как Ильич.
Как Винда позволяет такое делать - ума не приложу. Но факт фактом. Оно запускается и прекрасно сводит на "нет" все усилия вычистить заразу из регистра.
Нет, вычистить можно. Но компьютер в Джерси, 150 миль от нас, и человеку надо работать. Времени нет. Поставил IPSec фиреволл на ремоут порт 25, бо как эта зараза периодически развлекалась, рассылая спам по миру, а мой провайдер на меня ругался, и сделал ему новый комп.
А теперь поразжигаю. Таких ёбаных программистов надо вешать прилюдно на городской площади. И не снимать пока совсем не сгниют.
Не знаю как он запустился, но заранавшись, он вытер Семантик и с удобством расположился. Как обычно: два екзешника, смотрящие друг за другом с произвольными именами, несколько длл-ок, которые тоже генерятся рандомли, ограничения на запуск регедита, (!) редактирование фолдер опшанс (нельзя выставить например просмотр скрытых и системных файлов) и главный модуль, "бугор", который эту котовасию запускает по новой, если я выставил "денай эвериуан" на пермишшаны файлов-процессов.
Проблема в одном. "Бугор" запускается из Ресайкл Бин. Т.е. по всем параметрам файл удален. Но он есть. Как Ильич.
Как Винда позволяет такое делать - ума не приложу. Но факт фактом. Оно запускается и прекрасно сводит на "нет" все усилия вычистить заразу из регистра.
Нет, вычистить можно. Но компьютер в Джерси, 150 миль от нас, и человеку надо работать. Времени нет. Поставил IPSec фиреволл на ремоут порт 25, бо как эта зараза периодически развлекалась, рассылая спам по миру, а мой провайдер на меня ругался, и сделал ему новый комп.
А теперь поразжигаю. Таких ёбаных программистов надо вешать прилюдно на городской площади. И не снимать пока совсем не сгниют.
no subject
Date: 2009-03-31 04:30 pm (UTC)Убилось только посредством бесплатной (!!!) CureIT от Др.Веба.
А вешать - это примитивно и скучно. Человек головой работал всёж.
no subject
Date: 2009-03-31 04:36 pm (UTC)Винда при "удалении" файла в корзину мувает его в каталог РецайклБин\ (Рецайкл\хеш-имя юзера\ - если НТя) и переименовывает его, выдавая ему индексное имя.
В отдельном файле, расположенном там же, она хранит изначальнео имя, путь и какие-то еще данные о файле.
Соответственно, при просмотре проводником винда для каждого реального файла из корзины ищет описание в спец-файле.
Если нашла - рисует этот файл в красивом виде. Если нет - тупо игнорит.
no subject
Date: 2009-03-31 04:39 pm (UTC)Ссука-винда при нетворк доступе показывает локальную корзину (sic!), поэтому надо смотреть на самой машине. А там настройки фолдеров "пофиксаны" вирусом. Занимает какое-то время раскопать в инете ресетталку.
no subject
Date: 2009-03-31 04:43 pm (UTC)no subject
Date: 2009-03-31 04:49 pm (UTC)no subject
Date: 2009-03-31 04:40 pm (UTC)Я бы никогда не узнал, например, что ХРюше можно подменить буут.ини на бинарник - и винда его выполнит при загрузке - если бы не развлекался, вычищая какой-то вирь со своего компа. (к слову, посадил его туда я же за 5 минут до этого - специально, чтоб поразвлекаться. Просто запустил анфиксед вложение с рандомного мыла.)
ЗЫ и таки да, CureIt - рулит
no subject
Date: 2009-03-31 06:39 pm (UTC)no subject
Date: 2009-04-01 08:52 am (UTC)Он просто с запуска прекрасно работает.
Разве что, параноидальный админ запретил запись в реестр - тогда он не сможет сохранить настройки и, может, часть плагинов не сможет работать...