mindre egenkapital

Magazine
Go Back   Computer Juice > Computer Software > Virus, spionprogrammer og sikkerhet

Register


 Default 

Virut PE Win32.Virut.56 Polymorphic Virus på Rise




Closed Thread
 
Thread Tools
  #1  
Old 21. Feb 2009, 13:55
Moderator Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise


Discovered: 11. april 2007


Siste Rapid versjonen 10. februar 2009 revisjon 024

Virut spres gjennom alle. Exe og. Scr fil på en datamaskin. Det er polymorphic, noe som betyr at det sprer seg raskere enn noen antivirusprogrammer kan inneholde det. 99,99% av tiden den eneste løsningen er en reformatere og installere. Virut er så aggressive det enda infects allerede infiserte filer med seg selv. Det er en datamaskin morder ...

Virus som tilhører den Virut familien også inneholde en IRC-basert bakdør som gir uvedkommende tilgang til infiserte datamaskiner.

I korte. Det er ingen løsning på dette annet enn en reformatere og installere.

Win32/Virut: Microsoft

Symptomer: Følgende symptomer kan være veiledende for et virus: Win32/Virut infeksjon:

* Nettverkstrafikk på TCP-port 65520 med forbindelse til IRC server proxima.ircgalaxy.pl på kanal og virtu

* Økning i filstørrelse på infiserte filer

* Infiserte filer svikter under kjøring og har en siste endringsdato eiendom


HJT loggene har en F2 oppføring som ligner på dette.

F2 - REG: system.ini: UserInit = C: \ WINDOWS \ system32 \ userinit.exe C: \ WINDO var \ Temp \ init.exe,

Dr. Web CureIt viser mange filer som dette. Legg merke til at disse ikke bare noen tilfeldige filer. Ganske mye summer det opp ...


explorer.exe; c: \ windows; Win32.Virut.56; kurert.;
fantasien studio.scr; c: \ windows; Win32.Virut.56; kurert.;
unregmp2.exe; c: \ windows \ inf; Win32.Virut.56; kurert.;
xpnetdiag.exe; c: \ windows \ nettverket diagnoseinformasjon; Win32.Virut.56; kurert.;
alg.exe; c: \ windows \ system32; Win32.Virut.56; kurert.;
cisvc.exe; c: \ windows \ system32; Win32.Virut.56; kurert.;
clipsrv.exe; c: \ windows \ system32; Win32.Virut.56; Cur red.;
Ctfmon.exe; c: \ windows \ system32; Win32.Virut.56; Cure d.;
Dllhost.exe; c: \ windows \ system32; Win32.Virut.56; Cur red.;
logon.scr; c: \ windows \ system32; Win32.Virut.56; kurert.;
logonui.exe; c: \ windows \ system32; Win32.Virut.56; Cur red.;


Det sier kurert men det er ikke sant. Virut sprer tilbake til den nylig kurert filer så det er en aldri slutter prosessen med renhold og infiserer.

Det antas å ha startet fra et P2P-nettsted eller nettsteder. En malware fjerning forum sier de er på om lag 40% av sine brukere som ber om hjelp er infisert med Virut nå. Siden det også spres via IRC lengre de venter til å tørke av kjøre flere brukere er det å bli smittet.

Venter eller prøver å rense det bare gir det mye lenger tid å infisere andre. Nok brukere har det nå at IRC-basert bakdør del har zombified mange som ikke har funnet ut de er smittet ennå. Selv tilsynelatende ren e / chat vedlegg fra velkjente kilder kan være infisert.

Hvis du har en delt mappe for P2P så det er en inngangsport for IRC å koble seg til deg, spre seg, og zombie maskinen eller nettverket.

Det er ingen sikker kur for dette. Hvis du ser en fil infisert med Virut umiddelbart koble fra Internett og starte omformatering og installere.

Dette vil sannsynligvis ikke gå bort helst snart men alle de store AV leverandører har ha oppdatert til å blokkere denne nye varianten.

Lykke til!
__________________

  #2  
Old 21. Feb 2009, 14:02
Administrator Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

Bra innlegg kompis, dugg det> http://digg.com/security/Virut_PE_Wi...us_on_the_Rise
__________________

Min System: Hybr! D

Prosessor (er):
AMD Turion 64 X2 TL-64 2.2GHz
Hovedkort:
HP nForce 560
RAM-minne:
2GB DDR2 PC2-5300
Graphics Card (s):
Nvidia 7150M Om bord Integrert
Lydkort:
5.1 Om bord Integrert
Harddisk (er):
250GB 5400RPM SATA300
Optisk stasjon (er):
18x CD / DVDRW-DL ATA
Case / PSU:
Stock HP
Cooling:
Stock HP
Nettverk / Internett:
10/100 Nic / 10MB Virgin Kabel
Skjerm (er):
17 "WXGA + HD BrightView Widescreen
Operating System (s):
Windows 7 Ultimate 32Bit
  #3  
Old 21. Feb 2009, 14:15
Moderator Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

Takk!

Jeg har ikke sagt at mye arbeid i en svi innlegg på en stund

Jeg leste hvor Houston, Texas City nettverket hadde over 600 maskiner nede i nesten en uke på grunn av dette. Ganske ekkel Stikk indeed!
__________________

  #4  
Old 21. Feb 2009, 14:25
Administrator Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

Virker som om du ganske mye brøt nyheter, ikke mye i Google om dette.
  #5  
Old 21. Feb 2009, 14:29
Moderator Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

Annen grunn er det bare drøftes i forbifarten eller i private fora det synes. Ingen grunn til å holde det hemmelig. For mange techs der ute som burde vite hva som skjer.
__________________

  #6  
Old 22. Feb 2009, 00:51
Malware Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

Kommer over et par av infiserte maskiner selv, stygg stykke arbeid, bare en kur - Format! De fleste infeksjoner som kommer inn fra P2P (som nevnt ovenfor), slik en god grunn for brukere der ute til å pakke sammen LimeWire og slike ....!
__________________
Stolt medlem av ASAP & Unite
__________________

Min System: Steves Rig

Prosessor (er):
AMD Athlon 64x2 6000 +
Hovedkort:
ASUS M3N78 Pro
RAM-minne:
Corsair 4GB Dual Channel
Graphics Card (s):
NVIDIA GeForce 8400 GS
Lydkort:
Onboard
Harddisk (er):
640GB Western Digital HD
Optisk stasjon (er):
LG LightScribe
Case / PSU:
Cooling:
Stock HSF
Nettverk / Internett:
20MB Virgin Media bredbånd
Skjerm (er):
Hanns-G 19 "Widescreen
Operating System (s):
Vista Premium 64x
  #7  
Old 22. Feb 2009, 09:01
Administrator Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

Ikke rart jeg ikke fant noe, du spelt det galt i tråden tittelen men riktig alle andre steder, jeg endret det for deg nå kompis.
  #8  
Old 22. Feb 2009, 09:26
Moderator Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

Ja de synes å være å kalle dette en Virut PE.

Jeg fant dette blogginnlegget. Pretty tekniske ting, men informativ. Under Hood: Virut. Jeg elsker den første linjen. "Virut er en merkelig lune blant malware."
__________________

  #9  
Old 22. Feb 2009, 13:03
Malware Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

Great post EF!

Den eneste personen jeg har sett vellykket rens en tidligere versjon av virut var ubåter (ingen overraskelse der!) - Brukeren oppholdt pålogget hele tiden ubåter var på, så instruksjonene ble vedtatt nesten umiddelbart. Denne nye versjonen ser ut til å være mye verre om ...
__________________
Iain - Defender av Haggis
Medlem av ASAP:: Medlem av Unite
__________________

Min System: It's all mine ...

Prosessor (er):
C2D E6750 2,66
Hovedkort:
Gigabyte P35C-DS3R
RAM-minne:
2 x 1 GB Corsair DDR2 XMS2 PC26400
Graphics Card (s):
GeForce 8600GT
Lydkort:
Creative X-Fi
Harddisk (er):
Maxtor 320Gb
Optisk stasjon (er):
Pioneer DVD-RW
Case / PSU:
Antec 900 / Antec TruPower Trio 650
Cooling:
Various Antec + Zalman 92mm
Nettverk / Internett:
ASUS Router / VirginMedia
Skjerm (er):
LGL226WQ 22 "Widescreen
Operating System (s):
XP Pro SP3
  #10  
Old 22. Feb 2009, 14:57
Moderator Group
 
Default Virut PE Win32.Virut.56 Polymorphic Virus på Rise

ubåter ville være en av dem, kanskje den eneste personen ville jeg tillit til å kunne fikse Virut i et forum innstillingen.

Jeg så noen tilbyr en fiks på MBAM fora men det var ganske komplisert og ikke høres ut som det ville fungere. Noe sånt som slaving en stasjon og renhold / overføring til / slette filer. For meg ville det bare føre til to infisert stasjoner i stedet for en og omformatere / installere ville være mye enklere, siden du fortsatt har til å installere alle tredjeparts programvare og så videre.
__________________

Closed Thread

Register
Thread Tools




Arabic Bulgarian Chinese (Simplified) Chinese (Traditional) Croatian Czech Danish Dutch English Finnish French German Greek Hebrew Hungarian Italian Japanese Korean Latvian Lithuanian Norwegian Polish Portuguese Romanian Russian Serbian Slovak Spanish Swedish Thai Turkish Ukrainian

Copyright © 2006 - 2009 Computer Juice.

Powered by vBulletin ® Copyright © 2000 - 2009 Jelsoft Enterprises Ltd SEO by vBSEO © 2009, gjennomgå webområdet, Inc.