МЕСТЬ и ЗАКОН

Объявление

При регистрации на форуме внимательно заполняйте поля. Читайте ПРАВИЛА. Оставляйте ЗАЯВКИ и ДАТУ вступления в Гильдию в Теме "Дела Гильдейские"

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » МЕСТЬ и ЗАКОН » Общие вопросы » Улучшение работоспособности компьютеров и борьба с вирусами


Улучшение работоспособности компьютеров и борьба с вирусами

Сообщений 1 страница 4 из 4

1

Компания «Доктор Веб» информирует о широком распространении опасного сетевого червя Win32.HLLW.Shadow.based, который использует несколько альтернативных методов распространения, один из которых — уязвимости операционной системы Windows, которой подвержены Windows 2000 и более поздние версии, вплоть до беты Windows 7. Для упаковки своих файлов Win32.HLLW.Shadow.based применяет постоянно видоизменяющийся (полиморфный) упаковщик, что затрудняет его анализ.

Способы распространения

Сетевой червь Win32.HLLW.Shadow.based, некоторые образцы которого также могут определяться антивирусом Dr.Web как Win32.HLLW.Autorunner.5555, использует для своего распространения сразу несколько способов. Прежде всего — съёмные носители и сетевые диски посредством встроенного в Windows механизма автозапуска. В этом случае имя вредоносного файла является случайным и содержится в папке вида RECYCLER\S-x-x-xx-xxxxxxxxxx-xxxxxxxxxx-xxxxxxxxx-xxxx. Такую же структуру папок использует Корзина Windows для хранения удалённых файлов, что позволяет вирусу оставаться незаметным для пользователя.

Кроме того, червь может распространяться по сети с использованием стандартного для Windows-сетей протокола SMB. При этом для организации удалённого доступа к компьютеру Win32.HLLW.Shadow.based перебирает наиболее часто встречающиеся способы задания пароля, а также пароли из своего словаря. При положительном результате поиска червь копирует себя в системную папку компьютера-жертвы и создаёт задание на запуск через определённый промежуток времени.

Наконец, вирус распространяется по сети с использованием уязвимости, которая устраняется с помощью критичного обновления, описанного в бюллетене Microsoft MS08-067. На целевой компьютер отправляется специально сформированный запрос, приводящий к переполнению буфера. В результате данных действий компьютер-жертва загружает вредоносный файл по протоколу HTTP.
Действия, совершаемые после запуска вируса

После запуска Win32.HLLW.Shadow.based проверяет, в каком процессе он находится, и если это процесс rundll32.exe, то внедряет свой код в системные процессы svchost.exe и explorer.exe. Затем вирус открывает в Проводнике текущую папку и прекращает свою работу.

Если Win32.HLLW.Shadow.based определяет, что он находится не в процессе rundll32.exe, то он создает свою копию со случайным именем и прописывает её в качестве службы Windows, а также в реестр для обеспечения автозапуска после перезагрузки компьютера и останавливает работу службы обновления Windows. Далее в системе устанавливается собственная реализация HTTP-сервера, с помощью которого начинается распространение вируса по сети.

Если вирус определяет, что он находится в процессе svchost.exe, запущенном в качестве DNS-клиента, то внедряет свой код в функции работы DNS на компьютере, тем самым блокируя доступ к сайтам множества антивирусных компаний.

В состав Win32.HLLW.Shadow.based входит драйвер, в функционал которого входит изменение в памяти системного файла tcpip.sys с целью увеличения стандартного ограничения системы на количество одновременных сетевых подключений.
Назначение Win32.HLLW.Shadow.based

Данная вредоносная программа была создана с целью формирования очередной бот-сети. В ходе работы вируса делаются запросы на загрузку исполняемых файлов со специально созданных для этого серверов, установку и запуск этих программ на компьютерах, входящих в эту бот-сеть. Целью преступников может быть как самостоятельное извлечение прибыли из построенной бот-сети, так и её продажа. К сожалению, недостатка в спросе на работающие бот-сети в настоящее время нет.

0

2

Процедура лечения системы от Win32.HLLW.Shadow.based и меры по профилактике подобных методов заражений

Установить патчи:

для WinXP RUS  WindowsXP_KB958644_x86_RUS
EN   WindowsXP_KB958644_x86_ENU
для Vista Windows6.0_KB958644_x86

Отключить компьютер от локальной сети и от Интернета. Если компьютеры подсоединены к локальной сети, то вылеченный компьютер необходимо подключать обратно к локальной сети лишь после того, как будут вылечены все компьютеры, находящиеся в сети.
Скачать текущую версию утилиты Dr.Web CureIt! на неинфицированном компьютере, перенести ее на инфицированный и просканировать все диски, тем самым произведя лечение системы.

Зы. Пока лечит его только  Dr.Web CureIt полным сканированием. НОД и Касперский его не берут.

+1

3

Советую использовать NOD32 Antivirus System, дабы обезопасить себя от фигни, которая может утащить пароли от ВОВ.

Так-же, для тех у кого нет траблов с оперативой - советую поставить брэндмауэр Agnitum Outpost Firewall.

0

4

ESET Smart Security 4 - антивирус + фаерволл, а агнитум не пашет под 7-кой даже в режиме совместимости!

Также частенько от доктор вэб использую сканер cureIT,  записать его на диск и запустить с болванки, лечит все.
Самый верняк выдрать вирус из системы это  запуск с LiveCD (из полно в инете), и личение из под него!

Вообще в 7-ке недавно всхлопотал новый вирус Фэйри из Вилабаджо!

0


Вы здесь » МЕСТЬ и ЗАКОН » Общие вопросы » Улучшение работоспособности компьютеров и борьба с вирусами