metaclass: (Default)
[personal profile] metaclass
Столкнулся с трояном, про который почти не знает гугл, и не знают касперский и доктор-веб. Занимается тем, что в тысяче потоков брутит пароли на RDP, где-то взяв список хостов для взъобки. Выглядит как сервис с исполняемым файлом c:\windows\system32\SVCMSV3.EXE или c:\windows\system32\MODULE.EXE. Вроде прячет себя от списка процессов.

Касперский с включенной проактивной защитой и анти-шпионом не дает ему работать, похоже что сервис толи сам выключается, то ли падает с ошибкой, но в общем после этого можно файло удалить. А из реестра нужно выпилить ключик "HKLM\SYSTEM\CurrentControlSet\Services\svcmsv32"

Date: 2010-04-29 11:52 am (UTC)
From: [identity profile] berezovsky.livejournal.com
пойду забекаплюсь

Date: 2010-04-29 11:57 am (UTC)
From: [identity profile] theiced.livejournal.com
ёжики, кактус.

Date: 2010-04-29 08:07 pm (UTC)

бывает..

Date: 2010-04-29 05:34 pm (UTC)

Date: 2010-04-30 12:36 am (UTC)
From: [identity profile] mike-bell.livejournal.com
хотябы часть лгов в студию?

Profile

metaclass: (Default)
metaclass

April 2017

S M T W T F S
      1
2345678
9101112 131415
16171819202122
23242526272829
30      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Aug. 23rd, 2025 12:51 am
Powered by Dreamwidth Studios