Ajutor - Cauta - Forumisti - Calendar
Versiune completa:Discutii referitoare la virusi
HanuAncutei.com - ARTA de a conversa > Odaia IT > Internet - Siteuri Utile, SEO, Promovare, Hosting
Pagini: 1, 2, 3, 4
Mihai
Un nou virus circula pe Internet; pretinzand ca provine de la adresa support@microsoft.com, mesajul are un atasament care odata deschis activeaza virusul.
Virusul, numit "Palyh", odata deschis, se transmite tuturor adreselor de e-mail pe care le gaseste in calculatorul infectat.
Detalii puteti citi aici.
Tudy
Mda... L-am primit şi eu prin mail azi, dar l-am şters imediat. Cine a mai văzut pe ăia de la Micro$oft să-ti trimită un screensaver (parcă "free screensaver" era subject-ul) gratuit, de bună voie şi nesiliţi de nimeni, nici măcar de guvernul SUA?... biggrin.gif
bdl
Eu am primit de la microsoft un dvd cu mai multe chestii pe el.
necromanc
Eu am detactat altul, care face asa :

Iti vine un mail de la bot sau robot nu mai stiu de la yahoo.com si zice ca au o defectiune si pentru siguranta sa iti introduci userul si parola ca sa nu se intample ceva smile.gif
Rose
Am si eu o intrebare: am auzit recent(parca ieri) ca a aparut un nou virus informatic care provoaca resetarea automata a computerului si ca nu exista inca un antivirus pentru el. E adevarat sau am auzit eu prost? huh.gif Eu n-am(inca) nici o problema, dar unii aproape de mine "sufera" din cauza asta. Si daca e adevarat, puteti sa-mi spuneti si mie cum este activat? Multumesc anticipat.
Mihai
E foarte posibil sa fie un hoax (alarma falsa). Eu nu am auzit nimic despre un asemenea virus. huh.gif
Mihai
M-am documentat. Se pare ca este vorba de un virus cat se poate de serios!

Un nou virus se afla pe Internet ! A fost "lansat" pe 11 August 2003. Se manifesta in felul urmator: Sistemele Windows XP si Windows 2000 dau o eroare a "Remote Procedure Call (RPC-ul), initializata de NU Authority\System. Urmatorul pas este ca OS-ul sa vi se reseteze.

Puteti lua o unealta care sterge acest virus de la Symatec:
http://securityresponse.symantec.com/avcen...er/FixBlast.exe

Insa avand in vedere, ca eroarea apare la scurt timp de la conectarea la Internet, si majoritatea romanilor au o conexiune Dial-Up probabil nu veti putea termina download-ul. Daca nu, in continuare aveti modul prin care puteti sterge viermele(worm) manual. Sau exista intotdeauna posibilitatea sa luati "fixblast.exe" de la un alt calculator(gen InternetCafe) sau dintr-un OS diferit de Windows200 si XP. Daca nu aveti aceasta posibilitate, nu va mai conectati la Internet pana nu il stergeti... Cum? Aflati in pasii urmatori. Dupa ce calculatorul vi se reseteaza(in cazul in care aveti in momentul acesta virusul pe calculator si v-ati conectat de curand) veti gasi acest fisier in Internet Explorer(in History). Asa ca puteti citi mai departe de acolo(fara sa mai trebuiasca sa va conectati)-in caz ca vi s-a resetat inainte sa puteti citi tot.
Sau... in WindowsXP dati pe Start -> Run -> net stop rpclocator. (acum calculatorul nu se va mai reseta..insa virusul va exista...) Avand in vedere ca nu se mai reseteaza.. puteti downloada. Dupa ce ati downloadat si ati parcurs urmatorii pasi nu uitati ca la sfarsit dupa terminarea pasilor sa dati: Start -> Run -> net start rpclocator

Mod manual:
1. CTRL+ALT+DEL - Opriti programul msblast.exe (in XP mergeti la Processes dupa ce ati dat Ctrl+Alt+Del).
2. Stergeti viermele cu SHIFT+DEL(va pozitionati pe el, si apasati SHIFT+DEL ca viermele sa nu mai intre in Recycle Bin.) - de obicei se gaseste in x:\Windows\System32. Depinde de ce Windows aveti. x = litera corespunzatoare hardului sau a partitiei pe care aveti instalat windowsul si Windows - este directorul in care s-a instalat Windows-ul. Daca nu mai usor: Start -> Run -> %systemroot%\system32(dupa care il cautati.. si il stergeti.). Daca nu se afla in acest director, dati-i un Start -> Find... ...
3. Scoateti-l din Registry. Comanda: Start -> Run -> regedit.exe. Dati-i un CTRL+F si cautati msblast.exe. Va trebui sa-l gaseasca in cheia:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\windows auto update". Daca l-ati gasit, apasati DELETE. Sau click dreapta(mouse) si Delete.
4. Resetati calculatorul. Acum nu mai aveti virusul. Dupa resetare treceti la pasul urmator:

5. Instalati-va PATCH-ul de la Microsoft. Patch-ul va va proteja astfel incat sa nu va mai infectati cu aceasta versiune a viermelui niciodata:
http://download.microsoft.com/download/9/8...980-x86-ENU.exe (avand in vedere ca nu mai aveti virusul nu va mai trebui sa resetati dupa conectare calculatorul, deci veti putea downloada linistit patch-ul.

Alte nume ale acestui virus(este recunoscut cu diverse denumiri de unele programe antivirus): LovSan, LuvSan, Blaster.

Eu personal nu l-am putut sterge din Windows XP... asa ca l-am sters din consola de MsDOS. Daca intampinati aceeasi problema faceti in felul urmator: Start -> Run -> command
Dupa ce se deschide consola tastati:
cd\
apoi tastati:
cd windows\system32
apoi tastati:
del msblast.exe
apoi tastati:
close
...si virusul a fost sters cu ajutorul consolei MsDos.

Sursa: Forumul ClickMedia.ro
Mihai
Iata si documentatia oficiala, de la Microsoft: http://www.microsoft.com/security/incident/blast.asp
Rose
Multumesc mult! Mi-ai facut niste prieteni fericiti! 31.gif
Mihai
Se pare ca virusul asta a facut multe nenorociri. Mai mult de o treime din utilizatorii de Internet sunt infectati.
Microsoft a fost nevoit sa inchida site-ul de UpDate-uri datorita atacului urias pe care il punea la cale acest virus. ohmy.gif
Mistinguett
Ultimul aparut, Sobig - deja i s-a dus vestea. Cititi mai mult pe site-ul Symantec. http://securityresponse.symantec.com/avcen...sobig.f@mm.html
Mihai
Teenager held for computer virus

US authorities on Friday arrested a teenager male in connection with their investigation into the source of recent attacks by computer virus programs that affected millions of computer users worldwide.
Jeffrey Lee Parson, 18, was scheduled to appear in court make a court appearance late on Friday in St Paul, Minnesota.
The FBI had questioned Mr Parson him earlier in the week and had seized seven computers. He is suspected of unleashing a version of the Blaster worm, a type of computer virus, that caused massive disruptions on the internet last week.
However, Mr Parsons might not be the original author of Blaster, which computer security experts say has emerged in six different versions, with each succeeding version becoming more successful in its ability to spread and infect PC users.
The most recent version of Blaster set a record in becoming the fastest ever spreading computer virus.

Sursa: FT.com.
Afrodita
Am avut recent probleme cu calculatorul si nu stiam de ce:era infectat cu un virus, worm32.exe sau ceva la genul, printre ultimii aparuti.Mai multe detalii puteti gasi la adresa http://www.eva.ro/tehnologie/articol92.html
Asta e ceea ce am gasit in limba romana...Daca aveti mai multe detalii le puteti posta aici...


P.S.: nu dati click direct va rog, pt ca nu am cerut voie celor de la site sa le copii linkul biggrin.gif
GExGE
Mihai ... ca tot vorbeai de Blast:

Specialiştii Softwin ne-au anunţat de c*rând că au descoperit o nouă variantă a „vedetei” MSBlast care pare a fi oferită chiar de ai noştri moldoveni.

Win32.Msblast.F este cel mai nou virus descoperit de Softwin. Acesta este un vierme executabil ce măsoară 11808 bytes (este comprimat cu Aspack şi UPX) şi care, ca şi MSBlast-ul original, propăvăduieşte un mesaj mai mult sau mai puţin „umanitar”:
„ Nu datzi la f***ultatea de ***!!! Pierdetzi timpul degeaba...
*** te cheama pensia!!!Ma *** pe diploma!!!!!!”


Alte modificări faţă de Win32.Msblast.A pot fi regăsite în două string-uri text, şi anume fişierul infectat ce se răspândeşte se numeşte enbiei.exe, iar cheia de regiştrii vizată este HKLM\Software\Microsoft\Windows\CurrentVersion\Run\www.hidro.4t.com.


Ajuns pe un sistem ţintă, virusul efectuează un atac de tip DDoS la adresa tuiasi.ro, ce aparţine Universităţii Tehnice din Iaşi. De aici şi bănuiala că cei care au avut ideea unui MSBlast autohton ar fi moldoveni.


În cazul nefericit în care v-aţi pomenit cu MSBlast.F, este bine să ştiţi că Softwin a pus la dispoziţie şi mijlocul necesar să scăpaţi de această versiune românească a binecunoscutului virus. Aceasta poate fi accesată de aici.


sursa chip.ro
genicon
N-am nici un antivirus... Si, dupa wormul de care zicea afrodita... s-ar putea sa planga calculatorul meu... biggrin.gif Deci... de unde pot lua si eu un antivirus, care sa-l faca pe al meu PC sa planga dupa el? laugh.gif
Afrodita
Deci, linkul dat de Mihai mai sus, care te duce direct la FixBlast, antivirusul facut special pt Msblast, e foarte bun...Cu el eu am scapat de virus..Si cu East-Tec Eraser si cu nu mai stiu ce a facut al meu la comp laugh.gif Am norton antivirusul care banuiesc ca l-a luat de la Simatec parca, adik de pe site-ul lor...Vezi si tu ce zic baietii pe aici ca ei se pricep mai bine ca mine laugh.gif
Mistinguett
Am dat intamplator peste informatia asta astazi:

http://resurse.com/info/stire.php3?id=676
Jubi

cry.gif cry.gif cry.gif help!!!de ceva zile bune ma chinui sa scot un virus din PC,mi-a facut praf totul pe aici,se pare ca e un trojan si nu-mi pot formata PC-ul pt ca am prea multe lucurui pe care nu vreau sa le pierd.ce naiba fac?tot caut ceva care sa-l scoata insa ma chinui degeaba de vreo saptamana...e un win32 mizeria si mai apare cum ca ar fi tool porndialer.CT.ce-or insemnand si astea...dunno...sad.gifsad.gifsad.gif
Mihai
In mod sigur softurile scrise la http://www.hanuancutei.com/forum/show.php/act/ST/t/3003 te vor ajuta thumb_yello.gif
rebel
As recomanda, mai degrabă, The Cleaner, oferit de MooSoft. Asta dacă este întradevăr vorba de un trojan.
rebel
W32.Sasser.worm

• La sfârsitul săptămânii trecute, si-a făcut aparitia Sasser, un virus informatic extrem de periculos, care se răspândeste folosind mijloace „neconventionale“. În câteva zeci de ore, acesta a reusit să infecteze câteva milioane de computere din întreaga lume. Afectează numai computerele care folosesc sistemele de operare Windows 2000, Windows Server 2003 si Windows XP.

El poate fi evitat prin instalarea MS Security Update #MS04-011, însă poate fi si oprit cu usurintă de majoritatea sistemelor antivirale mondiale. O analiză detaliată a worm-ului este oferită de TrendMicro
.
rebel
Editia online a Jurnalului National titrează Viroza Sasser se întinde pe Internet.
rebel
Autorul virusului Sasser găsit - un adolescent de 18 ani

• Politia germană a descoperit sursa virusului în calculatorul său. Virusul a distrus sistemele băncilor finlandeze, cele ale pazei de coastă britanice si milioane de calculatoare din lumea-ntreagă. La finalul său, politia a descoperit sursa virusului în calculatorul unui tânăr de 18 ani. Vineri, la indicatia gigantului Microsoft, politia a făcut o incursiune în orasul nordic Waffensen, în apropiere de Bremen, pentru a căuta casa unei student tehnician, programator si hacker. Până a doua zi, studentul a confesat, expertii au analizat datele din calculatorul tânărului, iar cazul a fost închis.

• "Am descoperit sursa virusului într-un calculator construit de el", a declarat Frank Federau, purtător de cuvânt al politiei germane. "A fost arestat o perioada, timp în care am discutat cu el. Acum s-a întors acasă. Credem că acest caz este închis".

• Politia a refuzat să divulge numele tânărului a cărui patru variante a virusului numit Sasser încă cauzează imense pagube în lumea-ntreagă.

Brad Smith, consilier al Microsoft, afirmă: "Crearea worm-ului Sasser ilustrează marile bătăi de cap ce vor veni pe viitor datorită noului val de hackeri, ale căror activităti online exploatează slăbiciunile software-ului ce Microsoft îl divulgă, odată cu oferirea unui patch ce rezolvă problema".

• "Acesta este un tip într-un colegiu tehnic, experimentat în software ce si-a folosit capacitătile pentru a face mai mult rău, decât bine", afirmă acelasi consilier.

Worm-ul Sasser si-a făcut aparitia la 18 zile după ce Microsoft a depus patch-ul ce-ar fi rezolvat vulnerabilitatea exploatată de către acest worm si infecta sistemele ce nu erau updatate corespunzător.

• Conform politiei germane, tânărul a afirmat că nu intentiona să creeze un virus de calculator. Mai mult decât atât, tânărul dorea - vezi Doamne - crearea unui sistem anti-viral ce-ar fi eradicat virusul Netsky.A si câteva alte bine-cunoscute infectii.

• "A spus că Sasser a iesit la suprafată în urma modificării lui Netsky A", a declarat un alt purtător de cuvânt al politiei germane, Detlef Ehrinke. "S-a confesat, spunând că nu a dat prea multă atentie consecintelor creatiei sale".

Sasser, ce a apărut initial pe 30 Aprilie, ataca sistemele Microsoft Windows XP, 2000 si NT , în mod deosebit pe calculatoare personale.

• Politia, oficialii Microsoft si reporterii indică faptul că Sasser se află printre infectiile virale cu cele mai mari consecinte financiare existente vreodată.

• Hacking-ul de acest gen poate duce la o sentintă de aproximativ 5 ani în Germania.
bazac
Norton-ul meu zice:

System Status: Urgent Attention
Auto Protect = Off
Email Scanning = Error

Ce trebuie sa fac?

Multumesc anticipat.
rebel
După ce numesti exact versiunea sistemului antiviral, se recomandă să faci un update urgent a bazei de date AV-ului. După aceea, e recomandat să faci un 'full system scan' si să-ti instalezi un sistem împotriva trojan horse-urilor si unul pentru adware si malware.
rebel
Aparitia unei noi versiuni a cunoscutului worm Sasser la putin timp după arestul sine-declaratului autor al worm-ului a fost promotorul speculatiilor că acest student ar fi colaborat cu alti creatori de virusi.

Sasser-E a fost descoperit la aproximativ 3 ore si 50 de minute de la ora arestării lui Sven Jaschan, de 18 ani, din Rotenburg (nordvestul Germaniei) la orele 14:00 (ora locală) a zilei de Vineri [7]. Fie s-a ratat detectarea a unei variabile lansări a acestei versiuni acum ceva vreme, fie el a fost lansat abia recent de către o altă persoană, nu de către Jaschan, care a fost eliberat din custodia politiei abia după ce noua versiune îsi făcuse simtită prezenta.

Panda Software, o firmă de sisteme AV spaniolă a afirmat că aparitia variantei a arătat existenta unui 'grup organizat de delicventi' implicati în distribuirea de copii ale prolificului worm.

Firma finlandeză de sisteme AV F-Secure nu este atât de sigură: 'Credem că Domnul "SJ" (ce s-a confesat ca fiind cel ce-a conceput toate variantele Sasser si NetSky) distribuise această varianta la putin timp înaintea arestului său. A fost eliberat pe cautiune, dar aceasta a fost doar înainte ca rapoarte despre existenta noii variante să apară. Varianta E nu se prezintă ca fiind opera de artă a unei alte persoane'. Dovadă circumstantială a condus F-Secure si multe alte companii ale domeniului AV a suspecta că si seriile NetSky fuseseră munca a mai multor autori, o concluzie dezmintită de confesia lui Jaschan.

Sasser-E se foloseste de aceasi vulnerabilitate Windows ca si celelalte versiuni anterioare pentru a se multiplica către alte sisteme Windows 2000 si XP vulnerabile, cauzând ajungerea acestora la instabilitate si proeminentă închidere a sistemului. Spre deosebire de versiunile anterioare, Sasser-E oferă un avertisment din partea 'Echipei SkyNet', avertisment legat de vulnerabilitatea de care profită. Spre deosebire de primele patru versiuni ale Sasser, varianta E încearcă să scape de worm-ul Bagle, asa cum procedau si multe dintre variantele NetSky. Pentru informatii privind protejarea sistemelor Windows de către worm-ul Sasser, loviti-mă.


O imagine a avertismentul numit anterior este atasată acestui mesaj. Acel mesaj apare la două ore de la infectia cu worm-ul numit anterior.
dsrk3r
In seara asta portu' meu 445 TCP e scanat de cateva ori pe minut de Sasser. La fel si 2745 TCP (se cauta in draci W32.Beagle.E@mm). Din cauza asta netu merge ca pixu. Deci bine ca l-au arestat. Cine urmeaza ?
rebel
1. Ai probleme cu curatarea sistemului?

2. Ti se deschide un popup ce spune 'Can't find a viewer associated with the file'?
dsrk3r
QUOTE (rebel @ 10 May 2004, 11:21 PM)
1. Ai probleme cu c*rătarea sistemului?

Nu, doar firewall-ul face munca suplimentara de cateva ore. Face DROP ... DROP ... DROP si intre dropuri mai incarc si eu o pagina mad.gif

W32.Beagle instalat pe un calculator asculta pe 2745 TCP si asteapta un semn de la vreun hacker. Hacheru' scaneaza netu si daca da de un port 2745 deschis intra acolo si-si face de cap. Sasser scaneaza IP-uri generate de el insusi pe 445 TCP. Got it ?
dsrk3r
QUOTE (rebel @ 10 May 2004, 05:02 PM)
Spre deosebire de primele patru versiuni ale Sasser, varianta E încearcă să scape de worm-ul Bagle, asa cum procedau si multe dintre variantele NetSky.

Aha ! Noroc cu descrierile astea detaliate biggrin.gif . Acum imi dau seama de unde traficul excesiv spre porturile 2745 si 445 TCP. Sasser E il cauta pe Beagle (aka Bagle) sa il elimine si dupa aia isi vede atacurile lui. Sa-i ia draqu.
bazac
QUOTE
După ce numesti exact versiunea sistemului antiviral, se recomandă să faci un update urgent a bazei de date AV-ului.

Am rezolvat problema. Sony Vaio, pe care l-am cumparat luna trecuta, avea 30 de zile trial pentru Norton Anti Virus. N-am vrut sa pierd timpul cu versiunea trial si am cumparat discul cu AV.

Problema a fost ca dupa cele 30 de zile computerul nu numai ca mi-a disabled Norton AV dar si Internet Security care era de asemenea free trial – si de care eu nu aveam cunostiinta.

Un telefon la Norton si in 10 minute am sters Internet Security, Norton AV si am download-at din nou de pe disc.

Totul e OK acuma.
QUOTE
După aceea, e recomandat să faci un 'full system scan' si să-ti instalezi un sistem împotriva trojan horse-urilor si unul pentru adware si malware.

Multumesc pentru Cleaner si SpySweeper. Le aveam dar utilizam mai frecvent Ad-aware si Spybot printre altele.

Deci, multumesc rebel.
rebel
Si iacă veni si ziua Floriilor - W32/Sasser-F. Cunoscut si sub numele de Worm.Win32.Sasser.a, W32.Sasser.Worm, W32/Sasser.worm.f, acesta este un worm, ca toti ceilalti predecesori din aceeasi gamă.

W32/Sasser-F reprezintă un worm ce se răspândeste prin intermediul arhicunoscutei vulnerabilitate a LSASS. Worm-ul se multiplică în fisierul de Windows sub numele de NAPATCH.EXE si setează următoarea intrare în registrii ce pornesc la autentificarea utilizatorului:

QUOTE (Registri)
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
nvpatch = napatch.exe


W32/Sasser-F încearcă a se conecta prin adrese de IP la întâmplare pe porturile TCP/445 si TCP/9996, apoi exploatând vulnerabilitatea LSASS. Dacă reuseste în a face aceasta, un FTP script este uploadat si adăugat pe un alt sistem vulnerabil, ce se va conecta mai apoi prin portul 5554 pentru a downloada o copie a worm-ului din FTP-ul creat.

W32/Sasser-F ar putea cauza terminarea programului LSASS.EXE, fapt ce - de obicei - obligă sistemul în a se restarta. Worm-ul încearcă însă să prevină sistemul de la închidere.

Ca să scăpati de coleg, rulati sistemul sub SAFE MODE (smenurile cu F8 când se-ncarcă computadorul), mergeti în fisierul de Windows, stergeti fisierul napatch.exe; mergeti în registri (există utilitaru' regedit.exe pentru asta), mergeti în HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\ si stergeti de acolo registrul nvpatch = napatch.exe .

Restartati sistemul si faceti un update (1. Start -> Windows Update ; 2. http://www.windowsupdate.com/)
rebel
O noutate chiar si pentru specialisti: W32/Dabber-A este un backdoor trojan horse si un worm de retea ce caută calculatoare folosindu-se de adrese de IP generate la întâmplare, calculatoare ce-au fost infectate de worm-urile W32/Sasser.

Calculatoarele infectate rulează un server FTP (aplicatie nevăzută de către utilizatorul calculatorului) si au fie portul TCP 5554, fie 9898 deschis. W32/Dabber-A se va încărca în sistemele infectat prin exploatarea unei vulnerabilităti a implementării serverului de FTP a W32/Sasser pentru a se propaga.

Acest worm se va copia în folderul System32 sub numele de PACKAGE.EXE si se va încărca la Startup sub acelasi nume.

QUOTE (Exemplu)
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\package.exe


O serie de alti registri se vor crea pentru a asigura încărcarea worm-ului la startup:

QUOTE (#1)
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
sassfix = C:\<Windows System32>\package.exe


QUOTE (#2)
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
sassfix = C:\<Windows System32>\package.exe


QUOTE (#3)
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\
sassfix = C:\<Windows System32>\package.exe



Pentru a scăpa de acest worm, procedati ca în cazul lui Sasser (a se vedea mesajul anterior) sau folositi un sistem antiviral puternic.
rebel
Un worm patriot: W32/Cycle-A. Ca majoritatea predecesorilor, acesta se foloseste de o vulnerabilitate de Windows pentru infectare, căutând gazde noi pe calculatoare ce nu au ultimele update-uri instalate. Aceste calculatoare pot fi exploatate prin intermediul vulnerabilitătii din sistemul LSASS, ce poate permite unui atacator primirea de privilegii de administrator pe calculatorul cu pricina.

Pentru mai multe detalii asupra acestei vulnerabilităti, revizuiti Microsoft Security Bulletin MS04-011.

W32/Cycle-A se va copia în directorul de sistem al Windows, sub numele de SVCHOST.EXE si va creea următoarele ramuri de registri:

QUOTE (#1)
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_HOST_SERVICE\SVCHOST.EXE


QUOTE (#2)
HKLM\SYSTEM\CurrentControlSet\Services\Host Service\SVCHOST.EXE


QUOTE (#3)
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\SVCHOST.EXE


QUOTE (#4)
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SVCHOST.EXE


Acestea vor asigura încărcarea worm-ului de fiece dată ce sistemul este restartat.

W32/Cycle-A va rula un server de FTP pe UDP Port 69 si când orice calculatoare vulnerabile îl accesează, va încerca a-si downloda copii ale sale din FTP în calculatorul vulnerabil.

W32/Cycle-A va încerca a termina procesele asociate cu worm-urile W32/Blaster si W32/Sasser si va initia atacuri de denial of service (DoS) împotriva următoarelor pagini, în data de 18 mai:

http://www.irna.com
http://www.bbc.com
http://www.isna.com
http://www.bbcnews.com

W32/Cycle-A va crea, de asemenea fisierul C:\<Windows>\CYCLONE.TXT. Acesta este un mesaj continând declaratii despre situatia politică si socială din Iran, după cum urmează:

QUOTE (CYCLONE.TXT)
Hi,

My name is Cyclone and I live in Iran, and I want to speak with you about problems that we have in iran:

A.In Iran we don't have any kind of freedom, because we have islamic republic in iran:
1.we can't speak freely about regime, we can't speak even a little bit against them!!!
2.I have to be a moslem otherwise they don't care about me!
3.we CAN'T even wear the clothes and styles that we wants!
4.women MUST wear a cloth that no one can even see their hair!!!
5.they do not allow our national celebrations to be held, they beat us!!
6.Many more...
B.The human rights is not implemented in Iran and there is no justice,

1.Lynch is very common in Iran. If you are against the regime then you may silently killed, or if there is a tribunal, you can't say anything, everyone works against you there.
2.1985-1990, the Islamic Republic of IRAN has been killed more than 10,000 Iranian youngs. that has been comfirmed by the documentations! This people killed without any tribunal or any proof.
3.there is a punishment that is used so much during this years, in this punishment, the person who must be killed stand in a hole then others attack him with stones, this will continue until he/she dead. there is some pictures and videos that shows this terrible torture!
4.Many more...

C.Misery and poverty grows in Iran, because the islamic republic leaders steal the money, they stolen the money that provided by selling oil, and then the people must die because they don't have enough money to even buy a bread!!!
D.Misery and poverty cause vice to grow, you see many young people in Iran using drugs and I think this is also a trick by the government to not allow us to arise against them!
E.Islamic republic gave Iran a bad name. before islamic republic we can travel anywhere in the world without any problem but now we have so much problems if we want to travel a foreign country, anyone think that we are terrorist. THE PEOPLE OF IRAN ARE NOT TERRORIST, THE ISLAMIC REPUBLIC OF IRAN IS TERRORIST.

The people of Iran trying to arise, but failed to do. About one year ago, Iranian people try to say to the world that we don't need Islamic republic but the government and police beat the people who try to tell the truth and they killed some people. You see that they don't even care about their own people, think what happen if they gain access to an ATOMIC BOMB!!! it's very dangerous for the world.

With all of this conditions and injustices, european governments still support islamic republic, they say that they just care about their own country! and I want to show them our WRATH! All of the european people are my friends and I never want to harm them, just government and the Politicians!

If you protest against iraq war and say why there must be a war against iraq, and if you do this for humanity, please do anything that you can do for helping iranian people. at least make your country not to support islamic republic anymore, I'm deadly sure that if european countries do not support islamic republic. it will be destroyed after 3-6 months! so please help!

I don't want to damage, I just want my country to grow, to improve!!! I have no other way to tell this words to world, sorry!!
dsrk3r
A aparut primul virus pe 64 biti: W64.Rugrat.3344. Platforma afectata: Windows 64-bit

Nu infecteaza platformele Windows pe 32 biti: Windows 98, NT, 2000, Me, XP, 2003 decat daca ruleaza software care simuleaza 64 biti.

QUOTE
Symantec has captured an example of what is believed to be the first virus that targets 64-bit Microsoft Windows operating systems, the company says. zice PCWorld


QUOTE
It is the first known virus for 64-bit Windows, zice Symantec
rebel
Politia Roială Călare Canadiană a arestat un adolescent, datorită legăturii sale cu un worm ce ar putea fi folosit pentru crearea unei armate de calculatoare 'fantomă', ce-ar putea fi folosite în împărtirea publicitătii [spam].

Un pusti de 16 ani din Mississauga, Ontario, este acuzat de mai multe ilegalităti, dintre care distrugere de informatii si folosirea fraudurentă a unui calculator. Sectia de Abuzuri Tehnologice integrată în Politia Roială Călare afirmă că acuzatiile au legătură cu distributia worm-ului Randex.

Acuzatiile au fost aduse la începutul acestei luni, dar agentia de politie a făcut informatiile publice doar miercuri (26/05).

Randex si variantele sale contin o listă de parole folosite cu regularitate pentru a intra ilegal în sisteme ce rulează pe Windows. Worm-ul s-a multiplicat initial prin intermediul IRC-ului si altor programe de file-sharing gen Kazaa si LimeWire, dar fusese modificat pentru a se replica automat într-un mod similar ca si Sasser sau MSBlast. Odată ce Randex vă infectează calculatorul, sistemul dumneavoastră poate fi controlat cu usurintă, chiar prin intermediul unui client de IRC.

Acest tip de 'malware' sau program malitios, cauzează pagube reale, oferind hackerilor posibilitatea de-a folosi calculatorul infectat pentru 'orice dorintă absurdă a acestora', a declarat Graham Cluley, un consultat senior la o companie de sisteme antivirale numită Sophos. Aceste pagube includ întreruperea comunicatiilor cu exteriorul si furtul de date private.

'Ar putea citi datele dumneavoastră, ar putea să le fure sau să lanseze mii de mesaje spam din calculatorul dumneavoastră', a continuat Cluley.

Arestarea vine la doar câteva săptămâni după ce autoritătile germane au acuzat două grupuri de adolescenti pentru crearea worm-ului Sasser si Trojan-ului Phatbot.

Randex a infectat aproape 9,000 de calculatoare, au declarat autoritătile canadiene. E o cifră modestă în comparatie cu worm-uri precum MSBlast, dar acesta ar fi putut deschide calea unor noi atacuri tip denial-of-service (DDoS).

------------
Surse: Sophos | ZDNet
rebel
Familia Zafi, preocupată de politica internă. Cercetătorii de la Sophos, lider mondial în sistemele de protectie împotriva virusilor si spam-ului, si-au sfătuit clientii în protejarea de către worm-ul W32/Zafi-A care, dacă este activat, va afisa un mesaj politic în data de 1 mai, mesaj de patriotism fată de Ungaria.

Mesajul worm-ului este setat a fi afisat în acelasi timp cu momentul aderării Ungariei la UE. Traducerea acestui mesaj sună cam asa:

Oameni! Sute de mii, milioane de ungari mor zilnic de foametea, setea si sărăcia din tara noastră. Toate acestea în timp ce nenumărati lideri politici produc milioane si nici măcar nu se gândesc la ce se întâmplă cu noi. Ne măresc salariile si ne dublează taxele. Vorbesc despre justitie când legile lor protejează criminalii. Preferă să irosească bani pe Formula 1, în timp ce oameni fără acoperis mor pe străzi zilnic, iar pacientii suferă în spitale fără a fi dotate de echipamentele de care au nevoie.

De ce? De ce nimeni nu vede aceasta? De ce nu există un adevărat patriot ungar, ce pune pe prim plan rezolvarea problemelor severe ale acestei tări, în loc de-a-si trage propriiile beneficii? Nu este îndeajuns a vorbi si vorbi despre bine si rău. Trebuie să existe măsuri. Ceba trebuie făcut de către toti si pentru toti.


'Nu este prima oară când virusii sunt folositi pentru a propaganda mesaje politice', a afirmat Carole Theriault, consultant în domeniul securitătii la Sophos. 'Worm-uri din trecut au atacat chiar lideri politici precum Bill Clinton, iar anul trecut worm-ul Quaters a atacat politica de imigrare a lui Tony Blair. Autorul acestui worm simte clar că el sau ea are un punct important de subliniat, doar că a face aceasta la costul a mii de utilizatori de calculatoare nu este o miscare chiar sensibilă.'

Sophos a afirmat că această primă variantă a worm-ului Zafi se va multiplica doar între adrese de e-mail ungare, dar aminteste utilizatorilor că un software anti-virus cu ultimele update-uri va neutraliza orice risc de infectare.
rebel
Am spus familia, pentru că există si o variantă secundă a acestui worm - W32/Zafi-B, cunoscut si ca I-Worm.Zafi.b, W32/Zafi.b@MM, Win32/Zafi.B, W32.Erkez.B@mm, PE_ZAFI.B.

W32/Zafi-B este un worm transmisibil prin transferul peer-to-peer (P2P) si e-mail ce se va copia în directorul de Windows ca un fisier EXE (executabil) cu un nume la întâmplare si setează următoarea intrare în registrii ce pornesc la autentificarea utilizatorului, pentru a se asigura că va rula atunci când sistemul este restartat:

QUOTE
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
_Hazafibb= <Windows system folder>\<filename.exe>


QUOTE
HKLM\Software\Microsoft\_Hazafibb\


Acest worm va încerca o eventuală conexiune la Internet încercând a se conecta la www.google.com sau www.microsoft.com.

W32/Zafi-B colectează adresele de e-mail către care va încerca o eventuală multiplicare din fisiere ce au următoarele extensii: HTM, WAB, TXT, DBX, TBB, ASP, PHP, SHT, ADB, MBX, EML and PMR.

Adresele colectate sunt stocate într-un fisier ce va primi o denumire întâmplătoare o extensie DLL, fisier aflat în directorul Windows.

W32/Zafi-B încearcă a se include drept atasament la e-mail-urile trimise din calculatoare infectate. El se va copia si în fisierele de share ale programului P2P, fie sub denumirea de 'WINAMP 7.0 FULL_INSTALL.EXE', fie 'TOTAL COMMANDER 7.0 FULL_INSTALL.EXE'.

Este posibil ca W32/Zafi-B să afiseze un mesaj în limba maghiară.

QUOTE (Mesaj)
A hajlektalanok elhelyezeset, a bunteto torvenyek szigoritasat, es a HALALBUNTETES MEGSZAVAZASAT koveteljuk a kormanytol, a novekvo bunozes ellen! 2004, jun, Pecs,(SNAF Team).


QUOTE (Traducerea mesajului)
Cerem ca guvernul să rezolve problema oamenilor fără familie, să modifice codul penal si să voteze pentru pedeapsa capitală, pentru a scade numărul de crime. Iunie 2004, Pécs (Echipa SNAF)


Mai jos sunt exemple de e-mail-uri trimise de W32/Zafi-B.

QUOTE (#1)
Subject: Ingyen SMS!
Message:
------------------------ hirdet=E9s -----------------------------
A sikeres 777sms.hu =E9s az axelero.hu t=E1mogat=E1s=E1val =FAjra
indul az ingyenes sms k=FCld=F5 szolg=E1ltat=E1s! Jelenleg ugyan
korl=E1tozott sz=E1mban, napi 20 ingyen smst lehet felhaszn=E1lni.
K=FCldj te is SMST! Neh=E1ny kattint=E1s =E9s a mell=E9kelt regisztr=E1ci=F3s lap kit=F6lt=E9se ut=E1n azonnal ig=E9nybevehet=F5! B=F5vebb inform=E1ci=F3t a www.777sms.hu oldalon tal=E1lsz, de siess,
mert az els=F5 ezer felhaszn=E1l=F3 k=F6z=F6tt =E9rt=E9kes nyerem=E9nyeket sorsolunk ki!
------------------------ axelero.hu ---------------------------


QUOTE (#2)
Subject: Importante!
Message: Informacion importante que debes conocer, -


QUOTE (#3)
Subject: E-Kort!
Message: Mit hjerte banker for dig!


QUOTE (#4)
Subject: Ecard!
Message: De cand te-am cunoscut inima mea are un nou ritm!


QUOTE (#5)
Subject: E-vykort!
Message: Till min Alskade...


QUOTE (#6)
Subject: E-Postkort!
Message: Vakre roser jeg sammenligner med deg...


QUOTE (#7)
Subject: E-postikorti!
Message: Iloista kesaa!


QUOTE (#8)
Subject: Atviruka!
Message: Linksmo gimtadieno!


QUOTE (#9)
Subject: E-Kartki!
Message: W Dniu imienin...


QUOTE (#10)
Subject: Cartoe Virtuais!
Message: Te amo...


QUOTE (#11)
Subject: Flashcard fuer Dich!
Message: Hallo!
hat dir eine elektronische Flashcard geschickt.
Um die Flashcard ansehen zu koennen, benutze in deinem Browser
einfach den nun folgenden link:
http://flashcard.de/interaktiv/viewcards/v...?card=267BSwr34
Viel Spass beim Lesen wuenscht Ihnen ihr...


QUOTE (#12)
Subject: Er staat een eCard voor u klaar!
Message: Hallo!
heeft u een eCard gestuurd via de website nederlandse
taal in het basisonderwijs...
U kunt de kaart ophalen door de volgende url aan te klikken of te
kopiren in uw browser link:
http://postkaarten.nl/viewcard.show53.index=04abD1
Met vriendelijke groet,
De redactie taalsite primair onderwijs...
Hanka


QUOTE (#13)
Subject: Elektronicka pohlednice!
Message: Ahoj!
Elektronick pohlednice ze serveru http://www.seznam.cz


QUOTE (#14)
Subject: E-carte!
Message: vous a envoye une E-carte partir du site zdnet.fr
Vous la trouverez, l'adresse suivante link:
http://zdnet.fr/showcard.index.php34bs42
www.zdnet.fr, plus de 3500 cartes virtuelles, vos pages web
en 5 minutes, du dialogue en direct...


QUOTE (#15)
Subject: Ti e stata inviata una Cartolina Virtuale!
Message: Ciao!
ha visitato il nostro sito, cartolina.it e ha creato una
cartolina virtuale per te! Per vederla devi fare click
sul link sottostante: http://cartolina.it/asp.viewcard=index4g345a
Attenzione, la cartolina sara visibile sui nostri server per
2 giorni e poi verra rimossa automaticamente.


QUOTE (#16)
Subject: You`ve got 1 VoiceMessage!
Message: Dear Customer!
You`ve got 1 VoiceMessage from voicemessage.com website!
Sender:
You can listen your Virtual VoiceMessage at the following link:
http://virt.voicemessage.com/index.listen.php2=35affv
or by clicking the attached link.
Send VoiceMessage! Try our new virtual VoiceMessage Empire!
Best regards: SNAF.Team ®.


QUOTE (#17)
Subject: Tessek mosolyogni!!!
Message: Ha ez a k=E9p sem tud felviditani, akkor feladom!
Sok puszi:


QUOTE (#18)
Subject: Soxor Csok!
Szia!
Aranyos vagy, j=F3 volt dumcsizni veled a neten!
Rem=E9lem tetszem, =E9s szeretn=E9m ha te is k=FClden=E9l k=E9pet
magadr=F3l, addig is cs=F3k:


QUOTE (#19)
Subject: Don`t worry, be happy!
Message: Hi Honey!
I`m in hurry, but i still love ya...
(as you can see on the picture)
Bye - Bye:


QUOTE (#20)
Subject: Check this out kid!!!
Message: Send me back bro, when you`ll be done...(if you know what i mean...)
See ya,


Pentru a scăpa de acest worm, procedati ca în cazul lui Sasser sau folositi un sistem antiviral puternic.
rebel
Si iată că-si făcu aparitia si primul virus al telefoanelor mobile. Ca si când n-ar fi fost destul până acum (mari cantităti de spam, virusi etc.) în adresele de e-mail, acum nici măcar telefoanele nu mai pot fi sigure de viitor. După raportul arătat de Kaspersky Lab, companie internatională specializată în crearea de software pentru securitatea datelor, virusul Cabir este deja lansat, primul virus ce poate infecta telefoane mobile.

După cum a explicat Kaspersky, Cabir se propaga prin telefoanele mobile ce folosesc sistemul de operare Symbian. Pentru moment, se pare că nu cauzează daune majore. Analiza preliminară a codului periculos arată că Cabir se transmite prin fisiere SIS (fisiere de joc pe telefoanele Nokia), mascate ca utilitare a Caribe Security Manager, luând astfel avantaj de software-ul de securitate a telefonului. Dacă fisierul infectat este deschis, cuvântul 'Caribe' va apărea pe ecran, iar securitatea telefonului este compromisă. Worm-ul penetrează sistemul si se activează de fiece dată când celularul este pornit. Cabir se propagă folosindu-se de tehnologia Bluetooth, infectând orice fisier al celularelor în care poate ajunge.

Asadar, modul său te operare este clar si reflectă exact lumea virusilor de PC de astăzi: virusul (sau - mai bine zis - worm) infectează sistemul si încearcă să se dubleze si să infecteză orice alt sistem la care poate ajunge. Conform spuselor expertilor, Cabir a fost creat de “Vallez”. În spatele acestui pseudonim se află un grup international de creatori de virusi, cunoscut sub numele de 29A. Printre cele mai faimoase creatii ale acestui grup se numără Cap, primul macrovirus ce a cauzat o epidemie globală; Stream, primul virus pentru lungimile de undă NTFS; Donut, primul virus pentru .NET si Rugrat, primul virus pentru Win64.

Din acest motiv stirea a prezentat interes pentru cei ce se ocupă de securitatea sistemelor. Se poate întâmpla ca si la celelalte creatii ale grupului 29A, iar Cabir ar putea reprezenta doar primul pas, primul dintre o lungă serie de coduri malitioase. Grupul a arătat calea, iar alti virusi vor urma.

În zilele de astăzi, însă, nu toată lumea este la risc. Acest worm este creat pentru a functiona pe Symbian, sistemul de operare folosit de telefoanele Nokia, dar nu înseamnă că nu putem sta linistiti. Cabir (sau vreo 'rudă' a sa) ar putea infecta în c*rând chiar telefoane de la alti producători. Telefoanele mobile ale noii generatii devin masinării din ce în ce mai puternice si din ce în ce mai vulnerabile, în acelasi timp.

QUOTE (Câteva telefoane afectate @ dacă nu toate:)

• Nokia 7650
• Nokia 7610
• Nokia 6620
• Nokia 6600
• Nokia 3650, 3600
• Nokia 3660, 3620
• Nokia N-Gage
• Panasonic X700
• Siemens SX1
• Sendo X


Pentru a scăpa de camarad, deschideti lista de aplicatii, alegeti fisierul malware si apăsati 'Cancel' pentru a termina procesul. Mai apoi, stergeti următoarele fisiere folosindu-vă de managerul de fisiere (dacă nu aveti unul, download-ati unul în sistemul afectat):

QUOTE (Erase me)
%System drive%:\system\apps\caribe\caribe.app
%System drive%:\system\apps\caribe\flo.mdl
%System drive%:\system\apps\caribe\caribe.rsc
C:\System\SYMBIANSECUREDATA\CARIBESECURITYMANAGER\CARIBE.APP
C:\System\SYMBIANSECUREDATA\CARIBESECURITYMANAGER\CARIBE.RSC
C:\System\RECOGS\FLO.MDL
C:\System\SYMBIANSECUREDATA\CARIBESECURITYMANAGER\CARIBE.SIS


(Notă: %System drive% este partitia default, numită de obicei, C. Dacă nu reusiti să stergeti fisierele malware, restartati sistemul si încercati din nou.)
dsrk3r
Incidente cu Microsoft Internet Information Services 5.0 (IIS) si Microsoft Internet Explorer.

Cu toate ca atacul a inceput duminica 20 iunie, agitatia a aparut ieri cand cativa administratori au gasit fisiere suspecte pe serverele de web Microsoft. Microsoft a trecut la investigatii mai atente.

http://www.microsoft.com/security/incident...nload_ject.mspx

Nu exista un risc pentru cei care au instalat Windows XP Service Pack 2 RC2, spune Microsoft. Ceilalti pot folosi alt browser de web (de exemplu Mozilla sau Opera), eventual cu Java Script dezactivat sau pot instala toate update-urile pentru Internet Explorer imediat.

Update 26 iunie, 00:40

Pentru vulnerabilitatile exploatate in acest atac exista deja remedii (la Windows Update), cu exceptia uneia. Microsoft nu a anuntat inca lansarea unui nou petic. Antivirusul trebuie updatat imediat, cei mai multi producatori AV au updatat semnaturile. Antivirusul detecteaza scriptul java ca "JS.Scob.Trojan". Microsoft l-a denumit "Download_Ject".

Surferii care viziteaza un site infectat sunt atacati de un script java care conecteaza browserul la un server rusesc (acum inchis). Site-ul rusesc era infectat cu backdoors si keystroke loggers care pot fi folositi la furtul unor informatii confidentiale (parole, etc.) si la controlul de la distanta al computerului victimei.

Nu este clar mecanismul prin care au fost atacate serverele Microsoft 2000 cu IIS 5.0 si se vehiculeaza existenta unei vulnerabilitati inca nedescoperite ca "worst-case scenario" ("zero-day" vulnerability). Se spune ca acum majoritatea serverelor atacate sunt dezinfectate.

Copii ale acestui atac sunt posibile in zilele ce urmeaza.

http://securityresponse.symantec.com/avcen...cob.trojan.html
dsrk3r
Virus Alert

MyDoom loveste din nou

Producatorii AV au actualizat semnaturile.

http://www.trendmicro.com/vinfo/virusencyc...e=WORM_MYDOOM.M
http://us.mcafee.com/virusInfo/default.asp...&virus_k=127033
http://www.sophos.com/virusinfo/analyses/w32mydoomo.html
http://securityresponse.symantec.com/avcen...ydoom.m@mm.html
http://www.f-secure.com/v-descs/mydoom_m.shtml
http://www3.ca.com/securityadvisor/virusin...s.aspx?id=39711
http://www.pandasoftware.com/virus_info/en...us=49861&sind=0
http://www.viruslist.com/eng/alert.html?id=1927068
http://www.grisoft.com/virbase/virbase.php...86fda5c5c9e7000

Viermele vine atasat intr-un email.
Faceti update la AV si nu executati fisiere atasate decat dupa ce le scanati.

Interesant: acest vierme este dotat cu un search engine si cauta adrese de email la cateva motoare de cautare. In SUA Google si Lycos au ceva probleme.

[EDIT]
Viermele intra in categoria 4 - Sever, pe site-ul Symantec, la mai putin de 12 ore de la aparitie. Pentru comparatie celelalte variante au intrat in categoria 2 (slab) sau 3 (moderat). MyDoom.A a fost timp de o luna tot un vierme de categorie 4 (sever). Distributia geografica este mare.

[Update]
Extensia poate fi: .bat, .cmd, .com, .exe, .pif, .scr, sau .zip
Fisierul atasat poate avea si o a doua extensie: .doc, .txt, .htm, sau .html

Fisierul atasat poate contine un domeniu la intamplare: exemplu.com

Face download si executa un backdoor.

Se copiaza in doua fisiere: java.exe si services.exe, in directorul Windows (Windows, Winnt, etc.)

Creeaza un log: %Temp%\zincite.log sau %Temp%\[denumire la intamplare].log

Cauta adrese de email la:
# search.lycos.com
# search.yahoo.com
# www.altavista.com
# www.google.com

Nu executati fisiere atasate intr-un mail care pare a fi fost respins de un server
De ex.: "Your message could not be delivered within 7 days" sau "The following recipients could not receive this message" sau "The message was undeliverable due to the following reason" sau "Dear user <propria adresa de email>

rebel
Virusul supravegherii - Sună ca un coşmar ştiinţifico-fantastic, dar ar putea fi visul oricărui tânăr dependent de calculatoare: un worm ce s-ar putea "furişa" în dormitoare şi deturna în mod secret webcam-uri.

O alertă a fost declanşată ieri vis-a-vis despre un nou "Tom vă priveşte" virus de calculator ce ar putea invida case şi afaceri.

Rbot-GR, un worm, se instalează-n calculatorul utilizatorului ca un virus normal, dar apoi ia în mod secret controlul asupra webcam-ului şi microfonului, trimiţând imagini şi sunete înapoi către hacker-ul ce l-a declanşat.

Conform Sophos, o companie anti-virus bazată în Oxford, afirmă că virusul permite hackerilor a vedea orice face un utilizator face în faţa propriului calculator, dacă webcam-ul este pornit, şi auzi orice spun aceştia, fără cunoştinţa lor.

Worm-ul, ce afectează doar calculatoare folosind Windows, poate căuta şi prin HDD-urile calculatoarelor infectate pentru returnarea parolelor găsite.

Graham Cluley, cunsultant senior de tehnologie la Sophos, a afirmat că Rbot-GR a fost detectat acum câteva zile, dar rămâne un virus rar la acest stadiu.

Deşi worm-ul s-ar putea dovedi a fi un instrument eficient pentru hoţi şi spionaj industrial la nivel înalt, este mult mai probabil a se dovedi mai popular printre hackerii adolescenţi ce vor să se uite prin dormitoarele străinilor.

"Acest worm poate captura ce difuzează webcam-ul utilizatorilor. Dacă acesta este închis, el va încercă să-l repornească", a afirmat Graham Cluley.
YoyoMan
Eu am sasser nu stiu ce varianta. Stiu unde e si vreau sa il sterg manual dar nu apare in system32. Cum sa fac sa apara si fiserele ascunse? Pentru ca antivirusul l-a descoperit dar nu il pot vedea.... Ma puteti ajuta? unsure.gif
bazac
Incearca aici
YoyoMan
Am incercat sasser removal tool si nu merge - nu il vede. Firewall-ul il vede si ma anunta cand Sasser incearca sa se contecteze la un site will.soul-gate.com sau net. Dar cand il caut cu removal tool nu il gaseste.... Am scanat compu online la f-secure cum ziceai tu si numai asa i-a vazut. Iar cand am vrut sa instalez f-secure mi s-a blocat computerul total si nu am mai putut porni decat cu safe mode, am sters f-secure si apoi am putut reboota fara safe mode... Ce parere ai? unsure.gif
bazac
>Am incercat sasser removal tool si nu merge - nu il vede.

Care sasser removal TOOL ca in SERP-ul ala de la Google erau cel putin 3-4 sasser removal tool(s)?

>Firewall-ul il vede si ma anunta cand Sasser incearca sa se contecteze la un site will.soul-gate.com sau net. Dar cand il caut cu removal tool nu il gaseste....

E “ugly”. La fel a facut si computerul meu inainte de a avea un ecran de un negru - asa - intens.

Norton imi zice ca a gasit un virus – nu mai tin minte cum il cheama – DAR NU-L POATE STERGE (???)

Te sfatuiesc sa back-up URGENT ce ai in computer; sa nu pierzi ca mine 99% din ce am avut in computer.
Noroc ca am avut back-up. Asta prima data cand a dat spyware in mine. A doua oara – dupa o luna – n-am avut back-up.

>Am scanat compu online la f-secure cum ziceai tu si numai asa i-a vazut. Iar cand am vrut sa instalez f-secure mi s-a blocat computerul total si nu am mai putut porni decat cu safe mode,

Cum ziceam mai sus IMHO situatia e albastra. Daca ajungi sa umbli la safe mode, e groasa.

Scuze ca ma repet, back-up urgent si du nene computerul la PC doctor; trebe sa fie v-un geek prin zona.

Mai am o sugestie: incearca niste FREE virus checkers/removals. Imi amintesc ca in urma cu cca. 6 luni, Norton-ul instalat in computerul meu NU a detectat un virus, si un FREE virus checkers - Bit Defender daca nu ma insel - l-a detectat.

Sorry, dar acuma sunt intr-o Internet café si nu am URL-urile la indemana, dar cum ajung acasa le postez. Imi amintesc ca Norton, Bit Defender, Panda si inca vre-o 2-3 au free virus checkers/removals.

Ah, si pana nu uit, computerul tau e curat vis-ŕ-vis de spyware?

Succes!
YoyoMan
QUOTE (bazac @ 12 Sep 2004, 01:19 AM)
Care sasser removal TOOL ca in SERP-ul ala de la Google erau cel putin 3-4 sasser removal tool(s)?



E “ugly”. La fel a facut si computerul meu inainte de a avea un ecran de un negru - asa - intens.

Am folosit toate removal toolorile din lista aia care mi-ai dat-o. Intr-adevar la inceput nu incercasem decat cu cea de la Symantec... Nu il vede si numai firewallul face crize cand ma conectez la net. Mi-am instalat Spybot si mi-a scos din comp niste chestii nasoale, dar pe astia nu ii vede nimic ma. Asa ma enerveaza deja de imi vine sa reinstalez si sa termin odata cu toata povestea.... Problema e ca nu stiu daca nu ii iau din nou apoi...

Si cu faza cu ecran de un negru "pearl effect" rofl.gif nu ma mai speria MAN ca tremura gacii pe mine si vb serios unsure.gif
YoyoMan
Process [WIND0WS.exe] [PID:000006E8]=>(FSG 2.0) infected: Backdoor.SDBot.Gen
Process [WIND0WS.exe] [PID:000006E8]=>(FSG 2.0) unable to disinfect
Process [sasser.exe] [PID:00000708]=>(FSG 2.0) infected: Backdoor.SDBot.Gen
Process [sasser.exe] [PID:00000708]=>(FSG 2.0) unable to disinfect

apoi...

C:\WINDOWS\system32\sasser.exe=>(FSG 2.0) infected: Backdoor.SDBot.Gen
C:\WINDOWS\system32\sasser.exe=>(FSG 2.0) unable to disinfect
C:\WINDOWS\system32\WIND0WS.exe=>(FSG 2.0) infected: Backdoor.SDBot.Gen
C:\WINDOWS\system32\WIND0WS.exe=>(FSG 2.0) unable to disinfect

Asta mi-a dat la scanarea online cu BitDefender. No! Astia doi is vinovatii si nu stiu cum sa scap de ei. Ma poti ajuta acuma bazac? unsure.gif


PS: asta e cand sunt conectat la net. Poate cand nu sunt conectat prima serie nu imi apare....
YoyoMan
Si fii atent ce imi spune la Bit defender la Removal Instructions:


Once an infected file has been identified, the process should be terminated, the registry key removed and the file deleted.

blink.gif
Aceasta este o versiune "Text-Only" a continutului acestui forum. Pentru a vizualiza versiunea completa, cu mai multe informatii, formatari si imagini,click aici.
Invision Power Board © 2001-2024 Invision Power Services, Inc.