reytsman: (Default)
[personal profile] reytsman
Пиплз, а кто знает можно ли заразиться при распаковке rar архива подхватить чего нибудь трудно лечащегося?

Загрузил rar официально вроде с pdf_ом, при распаковке мелькнуло окно 7-zip_а появилась папочка с названием архива, но пустая внутри, при это в момент распаковки (или сразу после) моргнул десктоп, как при перезагрузке explorer.exe при открытие архива на посмотреть внутри ехе_кюшник. Вроде как явный вирус...

НО ни одного нового ехе файла ни одного нового dll_а или это очень хитрожопый root toolkit инсталлирующийся при распаковке (а не запуске внутренностей) архива или у меня глюки.

За первое говорит наличие в recent названия несуществующего ехе файла из той самой папки где был архив, за второе хором говорят Нортон и Касперский (веб версии).

Сижу вот теперь и думаю, не пора ли менять все пароли и сносить винду. У кого какие мысли?

P.S. По идее я и сам понимаю, что вроде как такое возможно только через buffer overrun в архиваторе, но как то мне неспокойно... Файл с названием fdminst3.exe вроде и вправду существует... но тот ли это самый...

Date: 2008-06-24 02:12 am (UTC)
From: [identity profile] http://users.livejournal.com/__cd__/
WTF is что есть fdminst3.exe? А просканироваться на руткиты? Чем ты распаковывал РАРом или 7ЗИПом?

Date: 2008-06-24 02:16 am (UTC)
From: [identity profile] reytsman.livejournal.com
А фиг его знает, толи случайный набор букв толи я в какой то момент пытался скачать download manager с поддержкой торрента, но по времени для download manager вроде поздновато...

Распаковывал 7zip_ом.

Steps

Date: 2008-06-24 04:51 pm (UTC)
From: (Anonymous)
1. Try to upload archive to virustotal.com and see the result.

2. if possible run offline antivirus scan, if not run scan in safe mode.

3. Tools to use for fast diagnostics: free SysInspector from ESET, Autoruns and Process Explorer from SysInternals (microsoft.com).

Re: Steps

Date: 2008-06-24 04:56 pm (UTC)
From: [identity profile] reytsman.livejournal.com
1) Архив я с самого начал инстинктивно потёр (теперь жалею)
2) Нортон и Касперский говорят всё чисто.
3) Autoruns я тоже уже смотрел, ничего подозрительного. Соответственно и в process explorere ничего нового ждать не приходится. Именно исходя из этого речь и идёт по потенциальном root kit_е, а не обычном вирусе. Или всё часто или что-то ну ооочень хитрое.

Date: 2008-06-24 06:14 pm (UTC)
From: [identity profile] http://users.livejournal.com/__cd__/
Ты себе BartPE CD сделал? Грузись с него ищи хвосты рут-китов.

Date: 2008-06-24 06:43 pm (UTC)
From: [identity profile] reytsman.livejournal.com
Нда... логично, а я тут уже планировал запуск штук трёх разных root kit детекторов...
В общем у меня только один вопрос остался... "НУ ПОЧЕМУ?! ПОЧЕМУ?! Я не сделал себе вовремя BartPE".

Date: 2008-06-24 07:09 pm (UTC)
From: [identity profile] http://users.livejournal.com/__cd__/
Нужна копия? Заезжай. Но у меня она "generic", с минимумом софта на ней. Но даст загрузиться, посмотреть содержимое драйвов (если они у тебя не под софтверным рейдом) и поковырять registry. Ну и скопировать, если чего надо...

Date: 2008-06-24 08:40 pm (UTC)
From: [identity profile] reytsman.livejournal.com
Сомнения у меня насчёт контроллера для харда, по-моему для него нужно драйвера отдельно ставить... Я пока у тебя rain check возьму и буду думать.

Date: 2008-06-24 08:45 pm (UTC)
From: [identity profile] http://users.livejournal.com/__cd__/
ОК. А что за контроллер такой?

Date: 2008-06-24 08:46 pm (UTC)
From: [identity profile] reytsman.livejournal.com
Я не помню не висит ли у меня основной хард на внешнем IDE контроллере...

Date: 2008-06-24 09:01 pm (UTC)
From: [identity profile] http://users.livejournal.com/__cd__/
Внешний - в смысле воткнутый в PCI слот? Такое XP по логике должна видеть и распознавать.

Date: 2008-06-25 02:11 am (UTC)
From: [identity profile] reytsman.livejournal.com
Может да, может нет... по любому вечер убит на покос травы, неудачную попытку смены ножа косилки (не фиг по паребрикам ездить) и борьбу с осами.

Date: 2009-07-19 05:53 am (UTC)
From: [identity profile] dimdemed5.livejournal.com
Думаю понадобится 7-Zip 9.04 Beta (http://newlast.net/index.php?newsid=465)

Date: 2009-07-19 12:32 pm (UTC)
From: [identity profile] reytsman.livejournal.com
С какой целью понадобиться?

Profile

reytsman: (Default)
reytsman

December 2023

S M T W T F S
     12
3456789
10111213141516
17181920212223
24252627282930
31      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 30th, 2026 05:59 am
Powered by Dreamwidth Studios