Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  Viirus levib MSNis - handcuffs.pif märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
mine lehele eelmine  1, 2, 3, 4  järgmine
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
jossi 1
Kreisi kasutaja

liitunud: 19.08.2004




sõnum 15.02.2005 23:48:23 vasta tsitaadiga

pif lõpufa failid on salakavalad

lisaks hancuffs killimisele taskmanagerist, tasuks ikka taskmanageri korralikumalt uurida !!!
nimelt peaks sealolema mingi winis.exe nimeline , see ka ära killida ja lisaks kontrollida kas see pole juba startupi läinud registris
HKLM\..\Run: [update] winis.exe
HKLM\..\RunServices: [update] winis.exe

ning kui juba restarditud siis on teil uus service olemas icon_smile.gif

fail ise on hidden ja system ning asub C:\WINDOWS\system32\winis.exe , kustutage see ära
Kommentaarid: 15 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 15
tagasi üles
vaata kasutaja infot saada privaatsõnum
zeppelin
Kreisi kasutaja
zeppelin

liitunud: 13.01.2002




sõnum 15.02.2005 23:56:59 vasta tsitaadiga

http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_BROPIA.O

viimati muutis zeppelin 16.02.2005 00:34:43, muudetud 1 kord
Kommentaarid: 128 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 117
tagasi üles
vaata kasutaja infot saada privaatsõnum
raido357
HV veteran

liitunud: 26.09.2002




sõnum 15.02.2005 23:59:39 vasta tsitaadiga

jossi 1 kirjutas:
pif lõpufa failid on salakavalad

lisaks hancuffs killimisele taskmanagerist, tasuks ikka taskmanageri korralikumalt uurida !!!
nimelt peaks sealolema mingi winis.exe nimeline , see ka ära killida ja lisaks kontrollida kas see pole juba startupi läinud registris
HKLM\..\Run: [update] winis.exe
HKLM\..\RunServices: [update] winis.exe

ning kui juba restarditud siis on teil uus service olemas icon_smile.gif

fail ise on hidden ja system ning asub C:\WINDOWS\system32\winis.exe , kustutage see ära


system32 eksisteerib ainult wini.exe , hidden .. -> hakkasin eraldi otsima, et mix cmd promptist ära ei deleti asja ja selgus et faili nimi wini.exe winis.exe asemel..
Kommentaarid: 78 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 70
tagasi üles
vaata kasutaja infot saada privaatsõnum
cc rass
HV kasutaja
cc rass

liitunud: 01.11.2004




sõnum 16.02.2005 00:04:44 vasta tsitaadiga

zonealarm peal ja kui link mulle edasi saadeti siis ei näinud ma midagi peale kirja kus zonealarm teavitas et ta ei lase mind sellele ligi. Ei tekkinud sellist võimalustki et midagi halba saab juhtuda. thumbs_up.gif
Kommentaarid: 5 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 5
tagasi üles
vaata kasutaja infot saada privaatsõnum
jossi 1
Kreisi kasutaja

liitunud: 19.08.2004




sõnum 16.02.2005 00:08:19 vasta tsitaadiga

lisab veel registrisse kirje HKCU\Software\Microsoft\OLE\update "winis.exe"

Tuntud ka W32/Rbot-VD trooja nime all, mis on häkkeri poole pealt ikka vägagi laialdaste võimalustega ohvrite masinaid vallata:

start an FTP server
start a Proxy server
start a web server
take part in distributed denial of service (DDoS) attacks
log keypresses
capture screen/webcam images
packet sniffing
port scanning
download/execute arbitrary files
start a remote shell (RLOGIN)

http://www.sophos.com/virusinfo/analyses/w32rbotvd.html

Samuti eksitab see antiviirused ära icon_smile.gif


viimati muutis jossi 1 16.02.2005 00:09:15, muudetud 1 kord
Kommentaarid: 15 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 15
tagasi üles
vaata kasutaja infot saada privaatsõnum
raido357
HV veteran

liitunud: 26.09.2002




sõnum 16.02.2005 00:08:43 vasta tsitaadiga

Registry poole pealt, tuhnige findiga register läbi, see eiole aint 2 kohas registris vaid päris mitmes ikka..
Kommentaarid: 78 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 70
tagasi üles
vaata kasutaja infot saada privaatsõnum
millivatt
Kreisi kasutaja
millivatt

liitunud: 24.07.2002




sõnum 16.02.2005 00:09:41 vasta tsitaadiga

minul ütles, et ei leia seda aadressi kui ma pifi peale vajutasin. opera teene? Muidu kontrollisin üle, migit pahalast ka sisse ei paistnud ronivat...
Kommentaarid: 32 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
marqs
HV veteran
marqs

liitunud: 06.12.2001




sõnum 16.02.2005 00:19:35 vasta tsitaadiga

millivatt kirjutas:
opera teene?

ei, see lihtsalt koristati ära suht kähku

_________________
0xDEAD
0xBEEF
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
Getomees
HV veteran
Getomees

liitunud: 31.12.2002




sõnum 16.02.2005 00:25:05 vasta tsitaadiga

Njah nüüd tuli mulle ka üks. NOD32 hakkas kohe röökima. thumbs_up.gif
_________________
Sinikiir: Blu-ray temaatiline foorum
Kommentaarid: 59 loe/lisa Kasutajad arvavad:  :: 7 :: 2 :: 30
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Sylar
Kreisi kasutaja
Sylar

liitunud: 16.02.2004




sõnum 16.02.2005 01:12:18 vasta tsitaadiga

cc rass kirjutas:
zonealarm peal ja kui link mulle edasi saadeti siis ei näinud ma midagi peale kirja kus zonealarm teavitas et ta ei lase mind sellele ligi. Ei tekkinud sellist võimalustki et midagi halba saab juhtuda. thumbs_up.gif


Siis on küll tore, et zonealarmi kasutan thumbs_up.gif icon_smile.gif

_________________
Allkirja pole hetkel
Kommentaarid: 58 loe/lisa Kasutajad arvavad:  :: 0 :: 4 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
bmwturbo
Kreisi kasutaja
bmwturbo

liitunud: 30.10.2004




sõnum 16.02.2005 01:15:38 vasta tsitaadiga

nojah mul on kah zonealarm peal aga ei aidanud :S
Kommentaarid: 14 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 14
tagasi üles
vaata kasutaja infot saada privaatsõnum
jossi 1
Kreisi kasutaja

liitunud: 19.08.2004




sõnum 16.02.2005 01:48:09 vasta tsitaadiga

zeppelin kirjutas:
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_BROPIA.O


see on jah täpne viirus, minu pakutud W32/Rbot-VD on küll üsna sarnane , kuid mõned registrivõtmed on nüüd teised jne.
Kommentaarid: 15 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 15
tagasi üles
vaata kasutaja infot saada privaatsõnum
caseman
HV vaatleja

liitunud: 23.03.2004



Autoriseeritud ID-kaardiga

sõnum 16.02.2005 02:15:16 vasta tsitaadiga

üldiselt võiks ju enne avamist vaadata millega tegu ja kui imelik tundub siis küsida saatjalt et mis porno see on..

õnnex pole mulle seda keegi veel pakkunud. mispidi see asi toimib? aint msn-iga? ise ma kasutan gaimi ja peale norton 2003e pole midagi peal, adsl kinnine ühendus mille ainuke avalik port (113) on e-muulale antud
Kommentaarid: 23 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 23
tagasi üles
vaata kasutaja infot saada privaatsõnum
jossi 1
Kreisi kasutaja

liitunud: 19.08.2004




sõnum 16.02.2005 02:31:37 vasta tsitaadiga

Kus nüüd tuli tark välja icon_biggrin.gif icon_lol.gif

Laadisin selle alla ja käivitasin just huvi pärast, et uurida millega tegemist ning samal ajal jälgisin muudatusi mis see teha tahtis.

Oleks võinud ju viidatud linki klikkida ja oleks teada saanud, et see levib lisaks messengerile ka jagatud microsofti võrgus:
jagatud kaustad ja lisaks veel
Admin$\system32\
C$\Windows\system32
C$\WINNT\system32\
IPC$\

Ära unusta, et isegi nn. suletud portidega adsl pakettil on kõik udp pordid lahti!!! On ka sellised mis oskavad udp kaudu sul masinas nii mõndagi korda saata.

Norton ega ka teised viirusetõrjed ei aita kavalalt pakitud viiruste vastu kuna nende nn. mustreid on võimalik vabalt muuta ning viirusetõrje ei suuda seda avastada.
Kommentaarid: 15 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 15
tagasi üles
vaata kasutaja infot saada privaatsõnum
mmz
HV veteran

liitunud: 07.12.2003




sõnum 16.02.2005 03:07:32 vasta tsitaadiga

ahjaa.. süsteemikettale tekib siis selle viirusega ka pilt mis otseselt viirust küll ei sisalda kuid mille võiks kah siis ära kustutada... C:/pic.jpg (juhuks kui keegi pole veel märganud)
Kommentaarid: 120 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 112
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tbit
HV Guru

liitunud: 27.04.2004



Autoriseeritud ID-kaardiga

sõnum 16.02.2005 03:16:32 vasta tsitaadiga

mul tuli midagi taolis umbes nädal tagasi või nii, aga kuna ma vaatasin et inimest sellise aadressiga minu listis pole ja mingid kahtlase nimega pildid ka ei huvita, järgmine päev lehes suur uudis, mingi msn pildiviirus, vb räägime erinevatest asjadest aga jah... icon_biggrin.gif
_________________
DVD is da 4483MB :-/)
|OSTAN|-> T43 pikk jahutus
Kommentaarid: 264 loe/lisa Kasutajad arvavad:  :: 0 :: 3 :: 229
tagasi üles
vaata kasutaja infot saada privaatsõnum
dexter666
HV veteran
dexter666

liitunud: 29.08.2002




sõnum 16.02.2005 11:41:29 vasta tsitaadiga

Wini.exe eemaldamine

Ava taskmanager, sealt otsi wini.exe-lõpeta see protsess. Seejärel mine C:/windows/system32 kausta, muuda kõik failid nähtavaks, kaasa arvatud süsteemifailid. Selleks ava tools/folder options/view/võta linnuke op süsteemi failide peitmise eest ära. Siis pärast kõike seda peaksid nägema system32 kaustas sellist faili nagu wini.exe. Otsi see üles ning kustuta, kui sul ei lubata seda kustutada, siis võta uuesti taskamanger lahti, lõpeta sealt wini.exe protsess uuesti, kui see ennast vahepeal tagasi käima on pannud. Nüüd peaksid saama kustutada.
Windowsi registri juurde-ava run/regedit. Otsid üles järgmised võtmed: HKCU\Software\Microsoft\OLE\update "winis.exe; HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\RunServices. Sealt alt kustuta kõik wini.exe/winis.exe lõpuga võtmete väärtused. Kontrolli refresiga ega wini.exe võti ennast uuesti kopeerinud ei ole. Kui see kõik tehtud lase igaks juhuks veel arvuti spyboti/spysweeper/adawarega üle.

The End

Autor: Dexter666 icon_lol.gif
Kommentaarid: 93 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 85
tagasi üles
vaata kasutaja infot saada privaatsõnum
bmwturbo
Kreisi kasutaja
bmwturbo

liitunud: 30.10.2004




sõnum 16.02.2005 12:53:58 vasta tsitaadiga

dexter666 kirjutas:
Wini.exe eemaldamine

Ava taskmanager, sealt otsi wini.exe-lõpeta see protsess. Seejärel mine C:/windows/system32 kausta, muuda kõik failid nähtavaks, kaasa arvatud süsteemifailid. Selleks ava tools/folder options/view/võta linnuke op süsteemi failide peitmise eest ära. Siis pärast kõike seda peaksid nägema system32 kaustas sellist faili nagu wini.exe. Otsi see üles ning kustuta, kui sul ei lubata seda kustutada, siis võta uuesti taskamanger lahti, lõpeta sealt wini.exe protsess uuesti, kui see ennast vahepeal tagasi käima on pannud. Nüüd peaksid saama kustutada.
Windowsi registri juurde-ava run/regedit. Otsid üles järgmised võtmed: HKCU\Software\Microsoft\OLE\update "winis.exe; HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\RunServices. Sealt alt kustuta kõik wini.exe/winis.exe lõpuga võtmete väärtused. Kontrolli refresiga ega wini.exe võti ennast uuesti kopeerinud ei ole. Kui see kõik tehtud lase igaks juhuks veel arvuti spyboti/spysweeper/adawarega üle.

The End

Autor: Dexter666 icon_lol.gif


väga hea ma sain igaljuhul lahti tänu sellele õpetusele beer_yum.gif
Kommentaarid: 14 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 14
tagasi üles
vaata kasutaja infot saada privaatsõnum
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 16.02.2005 13:06:42 vasta tsitaadiga

...ja selle võimaluse, et *äkki* juhtub olema mingi kergelt modifitseeritud variant mis end veel paaril moel registri abiga üles tirib jätame välja... mis sest, et sel teoreetilisel juhul oleme omadega taaskord pees....
Ehk mida üritan öelda: pole mõtet registris tuhnida, parem võtke mõni asjalik startup manager millega saate korralikuma ülevaate sellest mis asjad teil automaatselt tööle lähevad ja saate ka veenduda, et asi kuskil mujal ei reduta. Isiklik soovitus oleks Autoruns, mis näitab ära ikka kõik erinevad moodused kuda proged end tööle saavad lasta (alates siingi mainitud RUN reast ja lõpetades shell extensioni võ BHOna registreerimisest.

_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
dexter666
HV veteran
dexter666

liitunud: 29.08.2002




sõnum 16.02.2005 14:58:09 vasta tsitaadiga

bmwturbo, Võta heaks ja HacaX, tänud Autorunsi eest icon_biggrin.gif
Kommentaarid: 93 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 85
tagasi üles
vaata kasutaja infot saada privaatsõnum
neiuke
HV vaatleja

liitunud: 17.01.2005




sõnum 16.02.2005 15:13:58 vasta tsitaadiga

Mina tegin nii: run-regedit-edit-find-winis.exe. Ja seda siis niikaua kuni tuli kiri, et otsing on lõpetatud.
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
svenman
Kreisi kasutaja

liitunud: 30.04.2003




sõnum 16.02.2005 16:01:38 vasta tsitaadiga

Sai nüüd jälle natuke aega surnuks löödud selle teema lugemisega ja pisut ka naerda(mitte paha pärast, aga ikkagi). Mulle ei ole veel kusjuures pakutud seda kuna olen suutnud sõpradele tuttavatele selgeks teha, et ei ole mõtet igasugu kahtlasi asju näppida, muidu tulen ja annan isiklikult kere peale, kui mingit asja saatma hakkavad icon_lol.gif Tundub et on toiminud icon_lol.gif
Kommentaarid: 80 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 71
tagasi üles
vaata kasutaja infot saada privaatsõnum
vutt
HV kasutaja

liitunud: 14.11.2003




sõnum 16.02.2005 22:31:15 vasta tsitaadiga

ei taha küll kedagi siin solvata, aga kui ikka ise vabast tahtest asja k"aima panete, siis on kommentaarid liigsed...
Kommentaarid: 6 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 5
tagasi üles
vaata kasutaja infot saada privaatsõnum
Etz
HV Guru
Etz

liitunud: 27.01.2005



Autoriseeritud ID-kaardiga

sõnum 16.02.2005 22:32:41 vasta tsitaadiga

ei noh sedan`d küll, aga siiski see teema läks käima algul, nii mõnegi õnnetukese tagajärgede kiireks likvideerimiseks 8)
_________________
...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
Kommentaarid: 223 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 192
tagasi üles
vaata kasutaja infot saada privaatsõnum
Hõljuk
Kreisi kasutaja

liitunud: 18.08.2004




sõnum 16.02.2005 23:18:22 vasta tsitaadiga

Siinkohal siis vabandan väga et ma ei ole selline arvutifriik, nagu enamus kasutajaid siin. icon_rolleyes.gif
Kindlasti peaks iga inimene loomulikust intelligentsist teadma, et tuttava saadetud link (.exe failide oskan ikka kahtlustada) on viirus.
Suureks üllatuseks oli teile muidugi see, et leidub inimesi, kes ei teagi, et .pif on DOSi shortcut ...

Loomulikult on see teema mõne jaoks sama mõttetu, kui autofoorumis näiteks teema ''Kuidas vahetada esitule pirni?'' aga foorum on ikkagi abi saamiseks.
Mis mõte on arvutigeeniustel kirjutada siia postitusi lihtsalt selleks, et öelda, et asi on ülinaljakas ja kõik on lambad???

thumbs_up.gif
Kommentaarid: 125 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 117
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  Viirus levib MSNis - handcuffs.pif mine lehele eelmine  1, 2, 3, 4  järgmine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.