-
Data: 2016-01-31 20:54:48
Temat: Re: Dziwny plik
Od: Robert Winkler <n...@n...org> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]W dniu 31.01.2016 o 19:48, ...:::WISKOLER:::... pisze:
> Na grupie pl.comp.pecet, osobnik mieniący się nazwą Olaf Frikiov
> Skiorvensen naskrobał(a):
>
>> Tym wyśledzisz co ten plik zapisuje, potem tylko zostaje ubić dziada.
>
> Ciężko było ale w końcu namierzyłem dziada. Virustotal niczego nie zeznał
> na temat tego pliku mimo intensywnego przesłuchania. Taki sam plik mam w
> c:\users\MojaNazwa\AppData\Roaming\package.vbs i tutaj jest on normalnie
> widoczny, bo jak już jest skopiowany na pendriva to jako ukryty i
> systemowy. Wg Unlockera procesem który go tworzy jest umiejscowiony w
> c:\windows\system32\WScript.exe
> Virustotal zeznaje iz jest to czysty plik dostarczony przez wielkiego brata
> M$, no i teraz mam dylemat - skasować dziada? Po jakiego diabła kopiuje mi
> plik *.vbs za każdym włożeniem do portu USB?
>
WScript.exe to element Windows Scripting Host
Jest to element systemu pozwalający na uruchamianie skryptów
napisanych w VBScript, JavaScript,
a dzięki swojej otwartej architekturze, także innych języków
które można doinstalowywać.
Sam plik c:\users\MojaNazwa\AppData\Roaming\package.vbs
jest wirusem, korzystającym z tego systemowego mechanizmu
i to tego pliku trzeba się pozbyć.
Tyle, że jeśli twórca wirusa był inteligentny
to poza plikiem package.vbs jeszcze "coś"
jakiś dodatkowy program, który sprawdza czy package.vbs
znajduje się na dysku i przywraca go.
Proces WScript.exe możesz spokojnie ubić
i spróbować skasować package.vbs
ale gdy będziesz to robił, to monitoruj dysk
na wypadek gdyby coś starało się go odtworzyć.
--
Robert
Następne wpisy z tego wątku
- 01.02.16 16:25 ...:::WISKOLER:::...
- 02.02.16 11:15 Stregor
- 02.02.16 15:18 Olaf Frikiov Skiorvensen
Najnowsze wątki z tej grupy
- drukarka potrzebna
- Rok 1973
- CFM (airflow) AMD Wraitha
- 16. Raport Totaliztyczny: Sprzedawanie zaszyfrowanych filmów na płytach Blu-Ray bez kluczy deszyfrujących
- 15. Raport Totaliztyczny: Średniowiecze Po,Zniszczeniu AmigaOS i Plan9
- USB3.x->HDMI/DP ze sterownikami w win11
- Dell ubija / przemianowuje swoje flagowe linie laptopów
- Ten adapter nie obsłuży dysków HDD PATA 2.5 cala - producent kłamie czy ja jestem głupi ?
- Przedłużacz USB-C działa w połowie
- Fujitsu LIFEBOOK E746
- Alternatywny nośnik do monitoringu zamiast HDD?
- Pendrive, ale dysk
- Dyski HDD SATA 2,5'' >2TB
- Funbox 10 - Czy miał już ktoś styczność z tym sagemowym sprzętem?
- Konwersja dysku z MBR na GPT
Najnowsze wątki
- 2025-02-06 PROGRAM DOPŁAT DO AUT ELEKTRYCZNYCH TO ABSURD. ZA ŚRODKI Z KPO KUPIMY NIEMIECKIE I CHIŃSKIE AUTA
- 2025-02-05 ceny OC
- 2025-02-05 Re: ceny OC
- 2025-02-05 Re: ceny OC
- 2025-02-07 Smar do video
- 2025-02-06 Litowe baterie AA Li/FeS2 a alkaliczne
- 2025-02-07 Gliwice => Business Development Manager - Network and Network Security
- 2025-02-07 Warszawa => System Architect (Java background) <=
- 2025-02-07 Warszawa => System Architect (background deweloperski w Java) <=
- 2025-02-07 Warszawa => Solution Architect (Java background) <=
- 2025-02-07 Gliwice => Ekspert IT (obszar systemów sieciowych) <=
- 2025-02-07 Lublin => Programista Delphi <=
- 2025-02-07 Warszawa => Architekt rozwiązań (doświadczenie w obszarze Java, AWS
- 2025-02-07 Dęblin => Node.js / Fullstack Developer <=
- 2025-02-07 Bieruń => Spedytor Międzynarodowy (handel ładunkami/prowadzenie flo