Pokaż wyniki 1 do 10 z 13

Temat: znalezione na pendrive - co to jest?

Hybrid View

Previous Post Previous Post   Next Post Next Post
  1. #1

    Domyślnie znalezione na pendrive - co to jest?

    sprawa jest taka.
    "Odkryłem" wczoraj że służbowy komp kopiuje mi na pena plik autorun i setup.exe
    oczywiście skasowanie tych plików nie pomaga - po włożeniu flaszki znów są.
    dodatkowo miałem dwa dni pod rząd o tej samej mniej więcej godzinie problem z siecią - tzn. lokalnie niby było, np. ping, ale "nie miałem internetu" i jeszcze inne zakłócenia np. brak połączenia przez putty na lokalny serwer - pomógł restart.
    plik setup.exe na samym końcu zawiera wpisy jak niżej:
    Kod:
    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    
    <assembly xmlns="urn:schemas-microsoft-com:asm.v1" manifestVersion="1.0">
    
      <assemblyIdentity
    
        type="win32"
    
        name="CodeGear RAD Studio"
    
        version="11.0.2709.7128" 
    
        processorArchitecture="*"/>
    
      <dependency>
    
        <dependentAssembly>
    
          <assemblyIdentity
    
            type="win32"
    
            name="Microsoft.Windows.Common-Controls"
    
            version="6.0.0.0"
    
            publicKeyToken="6595b64144ccf1df"
    
            language="*"
    
            processorArchitecture="*"/>
    
        </dependentAssembly>
    
      </dependency>
    
      <trustInfo xmlns="urn:schemas-microsoft-com:asm.v3">
    
        <security>
    
          <requestedPrivileges>
    
            <requestedExecutionLevel
    
              level="asInvoker"
    
              uiAccess="false"/>
    
            </requestedPrivileges>
    
        </security>
    
      </trustInfo>
    
    </assembly>
    Kod:
    9#Project1.exe#@$xp$14Jpeg@TJPEGData#@$xp$15Jpeg@TJPEGImage#@$xp$15Jpeg@TJPEGScale#@$xp$21Jpeg@TJPEGPerformance#@$xp$21Jpeg@TJPEGPixelFormat#@$xp$22Jpeg@TJPEGQualityRange#@@Unit1@Finalize#@@Unit1@Initialize#@@Unit2@Finalize#@@Unit2@Initialize#@Jconsts@Finalization$qqrv#@Jconsts@_sChangeJPGSize#@Jconsts@_sJPEGError#@Jconsts@_sJPEGImageFile#@Jconsts@initialization$qqrv#@Jpeg@Finalization$qqrv#@Jpeg@JPEGDefaults#@Jpeg@TJPEGData@#@Jpeg@TJPEGData@$bdtr$qqrv#@Jpeg@TJPEGData@FreeHandle$qqrv#@Jpeg@TJPEGImage@#@Jpeg@TJPEGImage@$bctr$qqrv#@Jpeg@TJPEGImage@$bdtr$qqrv#@Jpeg@TJPEGImage@Assign$qqrp19Classes@TPersistent#@Jpeg@TJPEGImage@AssignTo$qqrp19Classes@TPersistent#@Jpeg@TJPEGImage@CalcOutputDimensions$qqrv#@Jpeg@TJPEGImage@Changed$qqrp14System@TObject#@Jpeg@TJPEGImage@Compress$qqrv#@Jpeg@TJPEGImage@DIBNeeded$qqrv#@Jpeg@TJPEGImage@Draw$qqrp16Graphics@TCanvasrx11Types@TRect#@Jpeg@TJPEGImage@Equals$qqrp17Graphics@TGraphic#@Jpeg@TJPEGImage@FreeBitmap$qqrv#@Jpeg@TJPEGImage@GetBitmap$qqrv#@Jpeg@TJPEGImage@GetEmpty$qqrv#@Jpeg@TJPEGImage@GetGrayscale$qqrv#@Jpeg@TJPEGImage@GetHeight$qqrv#@Jpeg@TJPEGImage@GetPalette$qqrv#@Jpeg@TJPEGImage@GetWidth$qqrv#@Jpeg@TJPEGImage@JPEGNeeded$qqrv#@Jpeg@TJPEGImage@LoadFromClipboardFormat$qqrusuiui#@Jpeg@TJPEGImage@LoadFromStream$qqrp15Classes@TStream#@Jpeg@TJPEGImage@NewBitmap$qqrv#@Jpeg@TJPEGImage@NewImage$qqrv#@Jpeg@TJPEGImage@ReadData$qqrp15Classes@TStream#@Jpeg@TJPEGImage@ReadStream$qqrip15Classes@TStream#@Jpeg@TJPEGImage@SaveToClipboardFormat$qqrrusruit2#@Jpeg@TJPEGImage@SaveToStream$qqrp15Classes@TStream#@Jpeg@TJPEGImage@SetGrayscale$qqro#@Jpeg@TJPEGImage@SetHeight$qqri#@Jpeg@TJPEGImage@SetPalette$qqrui#@Jpeg@TJPEGImage@SetPerformance$qqr21Jpeg@TJPEGPerformance#@Jpeg@TJPEGImage@SetPixelFormat$qqr21Jpeg@TJPEGPixelFormat#@Jpeg@TJPEGImage@SetScale$qqr15Jpeg@TJPEGScale#@Jpeg@TJPEGImage@SetSmoothing$qqro#@Jpeg@TJPEGImage@SetWidth$qqri#@Jpeg@TJPEGImage@WriteData$qqrp15Classes@TStream#@Jpeg@initialization$qqrv#_Form1#_Form2#__GetExceptDLLinfo#___CPPdebugHook
    dwa programy antywirusowe nic nie zznalazły.
    Co to jest i jak się tego pozbyć? proszę o radę.

  2. #2
    Zarejestrowany
    Jul 2007
    Skąd
    C:\Perl\bin
    Postów
    1,578

    Domyślnie

    jak mialem brontok'a to objawy byly takie same...
    raczej worm , jesli mozesz to wrzuc to co sie pojawia na flashu gdzies na rapida albo inny hosting
    War, war never changes.

  3. #3

    Domyślnie

    http://rapidshare.com/files/126966956/setup.exe_.html

    wrzuciłem ten plik na http://virusscan.jotti.org/ (sorki, ale nie widziałem wcześniej że jest coś takiego - ja jestem z epoki skanera on-line mksvir).
    2 z 20 dostępnych tam modułów różnych antyvir wykryły mi malware. AntiVir i Sophos Antivirus - jako Found Mal/Behav-034 - czyli odmiana WORM_BRONTOK.
    Ostatnio edytowane przez TQM : 07-04-2008 - 09:25 Powód: uzywaj opcji EDIT

  4. #4
    Zarejestrowany
    Jul 2007
    Skąd
    C:\Perl\bin
    Postów
    1,578

    Domyślnie

    thx za upload
    jest jeszcze inny skaner online - virustotal.com

    http://www.wiruspc.pl/wykaz/details.php?virus=7002
    tu masz dobry opis worma.

    m.in robi ping flood na strony playboy.com i jakas izraelskiego rzadu
    War, war never changes.

  5. #5

    Domyślnie

    jak na razie nie znajduje mi plików zgodnie z tym opisem, ale tak czy inaczej - czy można prosić o metodę pozbycia się tego?

  6. #6
    Zarejestrowany
    Jul 2007
    Skąd
    C:\Perl\bin
    Postów
    1,578

    Domyślnie

    zainstaluj jakiegos antyvira dobrego i zrob pelny skan
    mozesz tez wrzucic log z hijackthis
    War, war never changes.

Podobne wątki

  1. pendrive keyloger?
    By mister in forum Wirusy/Konie trojańskie
    Odpowiedzi: 1
    Autor: 05-09-2008, 00:30
  2. Pendrive sciaga pliki?
    By Links in forum Newbie - dla początkujących!
    Odpowiedzi: 3
    Autor: 12-02-2007, 19:44
  3. autorun pendrive
    By gogulas in forum Inne metody
    Odpowiedzi: 4
    Autor: 09-29-2007, 10:03
  4. Jak wgrać mape...kod jest wszystko jest a nie działa
    By olixon in forum Systemy radiokomunikacyjne
    Odpowiedzi: 3
    Autor: 07-11-2007, 06:52
  5. Co to jest ?
    By Danielos13 in forum Wirusy/Konie trojańskie
    Odpowiedzi: 3
    Autor: 04-14-2007, 21:59

Zasady Postowania

  • Nie możesz zakładać nowych tematów
  • Nie możesz pisać wiadomości
  • Nie możesz dodawać załączników
  • Nie możesz edytować swoich postów
  •  
Subskrybuj