Большой Воронежский Форум
» Техническая поддержка>KasperKey 2010 ехе ? ВИРУС ?
JoNNY_K 17:51 03.03.2010
на флешке у знакомых подцепилась такая хрень без предупреждения /KasperKey 2010 ехе / и себя тиражирует как хочет в разные папки. Антивирусник его не видит ( нод32 просто) со всеми последними сигнатурами.
Что делать с ним , товарищи ?
Убить его никак не могу . Без спросу перескакивает на другие флешки хотя на другой машине с файрволом( нод32 смарт секьюрити )не перескакивает. инфы в интернете по этой хрени я не нашёл.
Думаю что это вирус ,но как его убить ?
Помогите пожалуста , товарищи , я в тупике ! [Ответ]
Stick_ch 17:57 03.03.2010

Сообщение от JoNNY_K:
KasperKey 2010 ехе

Это точное название или приблизительное?? можно название файла который тиражируется с точностью до пробела. [Ответ]
JoNNY_K 18:09 03.03.2010
это точно точно выглядит так . и на компах ещё трёх кроме моего.(смарт секьюрити у меня )
Изображения
Нажмите на изображение для увеличения
Название: 2010-03-03_190538.png
Просмотров: 171
Размер:	85.0 Кб
ID:	706134  
[Ответ]
Stick_ch 18:17 03.03.2010
Почитай вот здесь: http://otvet.mail.ru/question/35942610/
И еще поставь себе на флеху USB Vaccine [Ответ]
JoNNY_K 18:34 03.03.2010
Stick_ch,
Огромное Вам спасибо за инфу. [Ответ]
Stick_ch 18:39 03.03.2010
Если поможет отпишись что и как делал. [Ответ]
JoNNY_K 19:06 03.03.2010
антишпион на тех машинах поставить не удасться по причине сложности СИСТЭМЫЖЫЗНИ моего заведения. Сисадмины штатные, редкие гости в нашей конторе по причине удалённости офисов между собой. Приедут только при больших проблемах типа пожар.(корпоративная сеть + девочки "блондинки"всё новое их пугает и я не имею права лезть в их програмное обеспечение )
Вопрос был в том что оПасно или не оПАсно это KasperKey2010. [Ответ]
Stick_ch 19:22 03.03.2010
USB Vaccine это не антишпиён, это такая прога которая на флеху записывает файл AUTORUN.INF со спец атрибутами. Так что вирус не может автоматом запустится с флехи, только руками. [Ответ]
FRANK HORRIGAN 19:31 03.03.2010
А что эта тема делает в разделе Unix? [Ответ]
Jaged2 09:18 04.03.2010
Каспер решил побороть *никсы [Ответ]
Den 13:53 08.03.2010
Отправил тему в "Техподдержку". [Ответ]
Teddybear 13:27 20.03.2010
Похоже, тоже подловил эту штуку.. На все съемные носители прописывает KasperKey 2010.exe. нО это еще не все.. Эта хрень блокирует доступ на сайт ДрВеба, и не дает скачать AVZ и avast. Из-под линуха всекачается норм.. Сканирование CureIt-ом результатов не дало. [Ответ]
Ксандра_Mishel 13:38 20.03.2010
Teddybear, нужно грузиться с загрузочного и с него проверять систему. Т.к. эта хрень очень хорошо обрубает различные антивирусные программы.
Очень хорошо убиваться утилитой CureIT с загрузочного диска [Ответ]
Spectator 13:47 20.03.2010

Сообщение от JoNNY_K:
на флешке у знакомых подцепилась такая хрень без предупреждения /KasperKey 2010 ехе / и себя тиражирует как хочет в разные папки. Антивирусник его не видит ( нод32 просто) со всеми последними сигнатурами.
Что делать с ним , товарищи ?
Убить его никак не могу . Без спросу перескакивает на другие флешки хотя на другой машине с файрволом( нод32 смарт секьюрити )не перескакивает. инфы в интернете по этой хрени я не нашёл.
Думаю что это вирус ,но как его убить ?
Помогите пожалуста , товарищи , я в тупике !

Грузимся в безопасном режиме. Ищем все файлы *.EXE c датой создания за последние 100 дней, к примеру. Удаляем все что кажется подозрительным. Перегружаемся. После качаем последнюю версию антивируса и вычищаем остатки.
Флешки надо очистить, безусловно. [Ответ]
Teddybear 19:27 20.03.2010

Сообщение от Ксандра_Mishel:
нужно грузиться с загрузочного и с него проверять систему

А Вы думаете я как делал?
Кстати, нашел файлик smss.exe, находившийся в папке RECYCLER корня раздела С, который подменял собой системный процесс с одноименным названием. Также в этой папке лежал некий скрипт на VB, а на флехе прописывался также файл md.exe. Вытравил всю хню руками.. Теперь при загрузке вываливается сообщение, что не найден файл smss.exe в папке RECYCLER. Просмотр содержимого автозагрузки через msconfig не выявил ничего подозрительного.. Но левые файлы на флешку уже не пишутся, это радует. [Ответ]
Oleg R 03:06 21.03.2010

Сообщение от Teddybear:
Теперь призагрузке вываливаетсясообщение

вероятно там после Explorer.exe через пробел он прописан
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"

з.ы. сколько нивстречал этот вирус имя файла у него было smsc.exe [Ответ]
Teddybear 08:06 21.03.2010

Сообщение от Oleg R:
вероятно там после Explorer.exe через пробел он прописан
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"

Спасибо! Про него-то я и забыл. Так оно и было..
Блин, как вы все эти ключи реестра помните?


Сообщение от Oleg R:
сколько нивстречал этот вирус имя файла у него было smsc.exe

Вирусописатели не стоят на месте
)
Кстати, эта сволочь еще и модифицировала реестр, запретив доступ на сайты почти всех популярных антивирусов. Пришлось править руками.
Вот вам и хваленый NOD32.. Свежий CureIT в режиме глубокого сканирования кстати нашел еще кучу говна. (см. рисунок).
Поставлю-ка я Avast, пожалуй.
Изображения
Нажмите на изображение для увеличения
Название: Cureit.jpg
Просмотров: 82
Размер:	124.9 Кб
ID:	726729  
[Ответ]
DonVitaly 11:26 21.03.2010
Teddybear, в утилите AVZ4 есть специальные скрипты "файл-восстановление системы", как раз помогает исправить все "новшества" от вирусни... Кстати, у тебя активна функция восстановления системы, где очень любят прятаться вирусы - DrWeb пишет путь ..._restore [Ответ]
iggg 12:31 21.03.2010

Сообщение от Teddybear:
Вот вам и хваленый NOD32.. Свежий CureIT в режиме глубокого сканирования кстати нашел еще кучу говна. Поставлю-ка я Avast, пожалуй.

Потом будет реплика о "хваленом Avaste". Чем лечились, то и ставьте. [Ответ]
Teddybear 12:36 21.03.2010

Сообщение от iggg:
Потом будет реплика о "хваленом Avaste". Чем лечились, то и ставьте.

По крайней мере, будет с чем сравнить.. Не попробовав - не узнать.
Я-то вообще под линухом сижу, мне пох, а дите вот под виндой.. [Ответ]
Oleg R 16:06 21.03.2010

Сообщение от Teddybear:
как вы все эти ключи реестра помните?

я экспортировал в файл этот параметр и на зараженных компах просто провожу слияние заменяя неправильное значение, копировал строку какраз из такого файла.

Сообщение от DonVitaly:
Кстати, у тебя активна функция восстановления системы, где очень любят прятаться вирусы - DrWeb пишет путь ..._restore

заметил, что не вирусы туда прячутся, а они там появляются после чистки. возможно, что винда просто видит изменения и туда делает штатный бэкап. [Ответ]
Oleg R 10:59 21.04.2010
кому трудно вручную лазить в реестре и восстанавливать строку запускайте файл (разархивируйте сначала) и соглашайтесь с "добавлением информации в реестр".
Изображения
[Ответ]
KotbI4 13:10 27.07.2010
На зараженном компе загрузился с диска (Sony PE), вычистил все ручную, удалил папки RECYCLER и System Volume Information на всех дисках. Восстановил реестр, подчистил автозагрузку. После нескольких перезагрузок smss.exe опять появился в папке RECYCLER.
У кого получилось побороть эту гадость опишите свой метод. [Ответ]
Вверх