<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>webit.net.ua &#187; отправь смс</title>
	<atom:link href="http://webit.net.ua/archives/tag/%d0%be%d1%82%d0%bf%d1%80%d0%b0%d0%b2%d1%8c-%d1%81%d0%bc%d1%81/feed" rel="self" type="application/rss+xml" />
	<link>http://webit.net.ua</link>
	<description>Заметки об этих ваших интернетах</description>
	<lastBuildDate>Thu, 26 Jan 2012 05:40:49 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Боремся с &#171;eKAV антивирус&#187; 7373</title>
		<link>http://webit.net.ua/archives/181</link>
		<comments>http://webit.net.ua/archives/181#comments</comments>
		<pubDate>Sun, 10 Jan 2010 19:29:56 +0000</pubDate>
		<dc:creator>bazilio</dc:creator>
				<category><![CDATA[Работа]]></category>
		<category><![CDATA[Софт]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[отправь смс]]></category>
		<category><![CDATA[троян]]></category>

		<guid isPermaLink="false">http://webit.net.ua/?p=181</guid>
		<description><![CDATA[Сегодня у одной овцы сотрудницы выскочило занимательное окошечко: Окно не переместишь, не закроешь. Процесс прибить нельзя, т.к. диспетчер задач оказывается заблокированным. Самое главное &#8211; ничего никому не отправлять, это явный развод. В принципе &#8211; всё просто &#8230; <a class="more-link" href="http://webit.net.ua/archives/181">More<span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Сегодня у одной <s>овцы</s> сотрудницы выскочило занимательное окошечко:<br />
<a href="http://webit.net.ua/wp-content/uploads/2010/01/ekav.jpg"><img src="http://webit.net.ua/wp-content/uploads/2010/01/ekav-300x241.jpg" alt="Скриншот с трояном" title="ekav" width="300" height="241" class="aligncenter size-medium wp-image-184" /></a><br />
Окно не переместишь, не закроешь. Процесс прибить нельзя, т.к. диспетчер задач оказывается заблокированным.<br />
Самое главное &#8211; ничего никому не отправлять, это явный развод.</p>
<p>В принципе &#8211; всё просто &#8211; загрузиться в Safe Mode или c liveCD&#8230; но дело было осложнено тем, что компьютер находился в другой точке города, а ехать туда с утра не было ни малейшего желания.<br />
Но в активе был туннель к той сети, VNC на больном компьютере, а также RDP к контроллеру домена.<br />
На контроллере домена сделал tasklist удалённой машине, затем taskkill rundll32.exe (а это был именно он) &#8211; окно пропало. Я смог скачать свежий DrWeb CureIt!, а также утилиту Autoruns от Microsoft (ранее SysInternals), чтобы проверить, куда в реестре эта гадость себя прописала.<br />
Однако меня ожидал былинный отказ &#8211; при попытке запуска антивируса или Autoruns, а также даже Far Manager &#8211; тварь снова запускалась.</p>
<p>Решил поискать в Интернетах, как народ борется с подобным. Оказывается есть методики генерации ключей к трояну &#8211; и я попробовал поискать. <a href="http://www.cforum.ru/t4/forum/uqn8pm?start=3450">Здесь почитал &#8211; помогли ключи с конца</a>.<br />
Схавав подходящий ключ, троянец самозакрывается, возвращает доступ к диспетчеру задач.<br />
После ребута можно запустить Autoruns, прошмонать компьютер свежим DrWeb.<br />
Попутно сносим решето-антивирус Avast и ставим что-то получше, а также прекращаем пользоваться Internet Explorer.</p>
]]></content:encoded>
			<wfw:commentRss>http://webit.net.ua/archives/181/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Page Caching using memcached

Served from: webit.net.ua @ 2012-05-20 12:24:08 -->
