system
September 23, 2011, 4:56pm
1
Добрый день, уважаемые пользователи форума и Ñоздатели чудеÑного антивируÑного Ñ€ÐµÑˆÐµÐ½Ð¸Ñ Avast!
У Ð¼ÐµÐ½Ñ ÐµÑть Ð²Ð¾Ð¿Ñ€Ð¾Ñ Ð¾Ñ‚Ð½Ð¾Ñительно найденного мной троÑна. 2 Ð´Ð½Ñ Ð½Ð°Ð·Ð°Ð´ Ñ Ð¿Ð¾Ñтавил avast!6 free antivirus. До Ñтого ÑтоÑли другие антивируÑные решениÑ, но Ñ Ñ‚ÐµÑтирую разные продукты, поÑтому добралÑÑ Ð¸ до аваÑÑ‚'a. Кроме антивируÑа и фаерволла от Comodo у Ð¼ÐµÐ½Ñ ÑтоÑÑ‚ 2 Ñканера - Hitman Pro 3.5 и Mbam Ñ Ð¿Ð¾Ñледними актуальными базами.
ПоÑле уÑтановки продукта аваÑÑ‚ Ñ Ð¸ÑÑледовал Ð¸Ð½Ñ‚ÐµÑ€Ñ„ÐµÐ¹Ñ Ð¸ обнаружил возможноÑть ÑÐºÐ°Ð½Ð¸Ñ€Ð¾Ð²Ð°Ð½Ð¸Ñ Ð¿Ñ€Ð¸ загрузке. Как человек любопытный, Ñ Ð½ÐµÐ¼ÐµÐ´Ð»ÐµÐ½Ð½Ð¾ включил опцию и перезагрузил ПК. При Ñканировании аваÑÑ‚ обнаружил троÑн Win32:Agent-ANGY по адреÑу
:'(...appdata\roaming\microsoft\protect\jthgt.pf
Файл Ñ Ð¿Ð¾Ð¼ÐµÑтил в карантин и отправил отчет в вашу лабораторию. Кроме того, Ñ Ð¿Ð¾Ð¿Ñ‹Ñ‚Ð°Ð»ÑÑ ÑƒÐ·Ð½Ð°Ñ‚ÑŒ, каким образом Ð²Ð¸Ñ€ÑƒÑ Ð¿Ð¾Ð¿Ð°Ð» ко мне, ведь Ñ Ñ€ÐµÐ³ÑƒÐ»Ñрно Ñканирую ÑиÑтему разноообразными антивируÑами и Ñканерами. К тому же компьютер ни на минуту не оÑтавалÑÑ Ð±ÐµÐ· защиты.
Так же интереÑна природа данного вируÑа. Я не нашел в Ñети ни одного Ð¾Ð¿Ñ€ÐµÐ´ÐµÐ»ÐµÐ½Ð¸Ñ Ð´Ð»Ñ ANGY.
И, наконец, хочу выразить благодарноÑть ÑоздателÑм. Ведь аваÑÑ‚ - первое антивируÑное решениÑ, которое обнаружило данный троÑн в ÑиÑтеме. Рдо аваÑта Ñ Ð¿ÐµÑ€ÐµÐ¿Ñ€Ð¾Ð±Ð¾Ð²Ð°Ð» триал-верÑии около деÑÑти антивируÑов от извеÑтнейших производителей.
Заранее благодарю за Ваши ответы!
С уважением, пользователь продукции Avast!
system
September 23, 2011, 5:12pm
2
так-как файл находится в папке appdata вы его сами туда втихую запустили вместе с одной из установленных программ
system
September 23, 2011, 5:17pm
3
ВероÑтноÑть Ñтого очень близка к 0, Ñ‚.к. около недели назад Ñ Ð¿ÐµÑ€ÐµÑƒÑтановил ОС Ñ Ñ„Ð¾Ñ€Ð¼Ð°Ñ‚Ð¸Ñ€Ð¾Ð²Ð°Ð½Ð¸ÐµÐ¼ жеÑткого диÑка и Ñ Ñ‚ÐµÑ… пор уÑтанавливал только антивируÑные решениÑ, Ñкаченные из официальных иÑточников. СиÑтема ÑканировалаÑÑŒ ежедневно по неÑколько раз. И ниодно антивируÑное ПО до аваÑта не нашло Ñтот троÑн.
system
September 23, 2011, 5:56pm
4
перед установкой оси вы удалили папки System Volume Information и $Recycle.Bin
если нет , то в них и сидел возможный друг.при установки новой оси обязательно удаляем эти папки , впоследствии установки новой оси они появятся автоматом , но чистые и пустые
портативками пользовались7
system
September 23, 2011, 6:34pm
5
перед уÑтановкой оÑи вы удалили папки System Volume Information и $Recycle.Bin
еÑли нет , то в них и Ñидел возможный друг.при уÑтановки новой оÑи обÑзательно удалÑем Ñти папки , впоÑледÑтвии уÑтановки новой оÑи они поÑвÑÑ‚ÑÑ Ð°Ð²Ñ‚Ð¾Ð¼Ð°Ñ‚Ð¾Ð¼ , но чиÑтые и пуÑтые
портативками пользовалиÑÑŒ7
Я пиÑал, что полноÑтью форматировал хард. Портативками не пользовалÑÑ.
system
September 23, 2011, 6:59pm
6
Я писал, что полностью форматировал хард. Портативками не пользовался. форматировали весь хард? все портиции ? данные папки удалять надо со всех портиций не только с [b] С: [/b], но и с[b] D I ,K[/b] ибо оставив их вы не получите чистую ось :o
system
September 23, 2011, 7:05pm
7
Я пиÑал, что полноÑтью форматировал хард. Портативками не пользовалÑÑ. форматировали веÑÑŒ хард? вÑе портиции ? данные папки удалÑть надо Ñо вÑех портиций не только Ñ [b] С: [/b], но и Ñ[b] D I ,K[/b] ибо оÑтавив их вы не получите чиÑтую оÑÑŒ :o
ПолноÑтью хард форматировал. От и до. Ð’Ñе директории. ПОЛÐОСТЬЮ. Так понÑтнее?
Хочу уÑлышать ответ от компетентных ÑпециалиÑтов.
Рчто говорит вируÑтотал http://www.virustotal.com/index.html по поводу Ñтого файла?
Была ли в ÑиÑтеме Ð·Ð»Ð¾Ð²Ñ€ÐµÐ´Ð½Ð°Ñ Ð°ÐºÑ‚Ð¸Ð²Ð½Ð¾Ñть или файл проÑто валÑлÑÑ…?
system
September 23, 2011, 7:36pm
9
Ðа тотал не отправлÑл ибо в карантине. Ðе хочу вытаÑкивать, пока не разберуÑÑŒ что к чему. Файл валÑлÑÑ Ð¿Ñ€Ð¾Ñто. Ðикакой активноÑти ни киллÑвич, ни комодо фп не детектили.
Ðу, тогда никакого обÑÑƒÐ¶Ð´ÐµÐ½Ð¸Ñ Ð·Ð´ÐµÑÑŒ не получитÑÑ…
ЕÑть вероÑтноÑть фолÑа… ИМХО
Ñоздатели Avast! врÑд ли здеÑÑŒ ответÑÑ‚… ЕÑли только поднÑть Ð²Ð¾Ð¿Ñ€Ð¾Ñ Ð² англоÑзÑчной ветке…
system
September 23, 2011, 8:04pm
11
KendZ0
Рможно и мне образчик…
system
September 23, 2011, 8:24pm
13
Куда вам отправить? Тут, как Ñ Ð¿Ð¾Ð½Ñл, лички нет. Дайте какие-нибудь контакты.
запакуй Ñ Ð¿Ð°Ñ€Ð¾Ð»ÐµÐ¼
Личка поÑвлÑетÑÑ Ð¿Ð¾ моему поÑле 20 Ñообщений… или 10 ???
system
September 23, 2011, 8:48pm
17
Убрал.
ЕÑли не Ñекрет, что ÑобираетеÑÑŒ делать Ñ Ð²Ð¸Ñ€ÑƒÑом?
не убрал
Проведу некоторые иÑÑледованих
Ð’ первых,отÑлеживание динамики на вируÑтотал:
23.09.2011
http://www.virustotal.com/file-scan/report.html?id=9c3386a8c053a3a2adbdc0d0af62d8a1ab1e1642104bbac9e4ec0aa8781f4054-1316807935File name: jthgt.pf
Result: 14/44 (31.8%)
24.09.2011
http://www.virustotal.com/file-scan/report.html?id=9c3386a8c053a3a2adbdc0d0af62d8a1ab1e1642104bbac9e4ec0aa8781f4054-1316856775
File name: jthgt.pf
Result: 20/ 44 (45.5%)
system
September 24, 2011, 10:28am
19
По поводу адреÑа в Ñообщении, может быть Ñ Ð½Ðµ понÑл ваÑ? ПоÑÑните, что вы имели ввиду.
Рдинамика интереÑнаÑ. Тоже перезалил на тотал. Показывает абÑолютно другой троÑн. Ð¡ÐµÐ¹Ñ‡Ð°Ñ Ñто ISX
system
September 26, 2011, 7:07pm
20
Угроза: BackDoor.Siggen.37610