locked
Live/MSN Messenger-en terjedő vírus? RRS feed

  • Question

  • Sziasztok,

     

    Picit off topic, de nem találtam jobb helyet:

     

    mostanában van egy vírus ami a messengeren terjed: egy angol nyelvü szöveg kiserétében egy bezippelt pif fájlt küld át valamelyik felvett kontaktól.

     

    Eddig a csak enyit találtam róla:

    http://www.sophos.com/security/analyses/w32delfext.html

     

    Találkoztatok vele?

     

    István

    Monday, August 27, 2007 3:44 PM

Answers

  • Elsődleges védekezés,ne nyisd meg a csatolt fájlt,csak zárd be az MSN ablakot. Ha symantech virusírtód van,egy full scan letisztitja.Ez egy worm, a neve w32 én a w32.muble.B-vel találkoztam. A symantech honlapján találsz segítséget,hogy hogy szabadulhatsz meg tőle.Általában tönkreteszi az office alkalmazásokat(word,excel,outlook használhatatlan).

     Ezeket a fájlokat kell kitörölni a regisztriből :

     

    4. To delete the value from the registry
    Important:
    Symantec strongly recommends that you back up the registry before making any changes to it. Incorrect changes to the registry can result in permanent data loss or corrupted files. Modify the specified subkeys only. For instructions refer to the document: How to make a backup of the Windows registry.

    1. Click Start > Run.
    2. Type regedit
    3. Click OK.

      Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal.
    4. Navigate to and delete the following entries:

      HKEY_CURRENT_USER\Software\Microsoft\[RANDOM LETTERS]\"[RANDOM LETTERS]" = "[BINARY DATA]"
      HKEY_CLASSES_ROOT\CLSID\{[RANDOM CLSID]}\InProcServer32\"(Default Value)" = "notiffy.dll"
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\"printers" = "{[RANDOM CLSID]}"

    5. Exit the Registry Editor.

    Illetve csökkentett módban dos parancsorból ezt a két párost ha megtalálod,szintén töröld ki:

    notiffy.dll

    printers.exe

     

    vagy

     

    intlprinters.exe

    libcintler.dll

    Tuesday, August 28, 2007 1:58 PM

All replies

  • Van most több is. Az egyik képeket küldözget, ez usnvsc.exe-nek álcázza magát.

    Monday, August 27, 2007 6:50 PM
  • Elsődleges védekezés,ne nyisd meg a csatolt fájlt,csak zárd be az MSN ablakot. Ha symantech virusírtód van,egy full scan letisztitja.Ez egy worm, a neve w32 én a w32.muble.B-vel találkoztam. A symantech honlapján találsz segítséget,hogy hogy szabadulhatsz meg tőle.Általában tönkreteszi az office alkalmazásokat(word,excel,outlook használhatatlan).

     Ezeket a fájlokat kell kitörölni a regisztriből :

     

    4. To delete the value from the registry
    Important:
    Symantec strongly recommends that you back up the registry before making any changes to it. Incorrect changes to the registry can result in permanent data loss or corrupted files. Modify the specified subkeys only. For instructions refer to the document: How to make a backup of the Windows registry.

    1. Click Start > Run.
    2. Type regedit
    3. Click OK.

      Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal.
    4. Navigate to and delete the following entries:

      HKEY_CURRENT_USER\Software\Microsoft\[RANDOM LETTERS]\"[RANDOM LETTERS]" = "[BINARY DATA]"
      HKEY_CLASSES_ROOT\CLSID\{[RANDOM CLSID]}\InProcServer32\"(Default Value)" = "notiffy.dll"
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\"printers" = "{[RANDOM CLSID]}"

    5. Exit the Registry Editor.

    Illetve csökkentett módban dos parancsorból ezt a két párost ha megtalálod,szintén töröld ki:

    notiffy.dll

    printers.exe

     

    vagy

     

    intlprinters.exe

    libcintler.dll

    Tuesday, August 28, 2007 1:58 PM
  •  

    Igen ez volt az.  Sajnos a T. felhasználó gyorsabb volt mint a vírusírtónk gyártója a frissítéssel
    Wednesday, August 29, 2007 10:18 AM
  • A trójaiak legjobb ellenszere a kétirányú tüzfal. Sajnos az MS-é csak a bejövő ügyeket figyeli. Én most a Comodo tűzfalat használom. Azonnal pampogni kezdett, amikor én direkt megnyitottam egy tudott IM-en terjedő, trójait tartalmazó letöltendő file-t. Ez a verzió a CDSpeed.exe-nak álcázta magát.

    Ezt írtam egy ismerősömnek, aki beszedte ezt a nyavalyát és nyilván minden contact-jának is elküldte automatikusan a trójai:

    "nem vészes az eltávolítás. kell egy olyan tűzfal, amelyik ki és be forgalmat ellenőrzi, majd letiltani ezt a férget. eztán az autoruns-sal kiírtani (del) a registry-ből is, majd a windows gyökérkönyvtárából a zip file-t és annak kifejtett tartalmát és kész."

    Wednesday, August 29, 2007 1:38 PM


  • There is a virus being spread by MSN Messenger. You are asked to accept a picture from the person who you are talking to. If you do then a file called PICT1324(2)(1)(1)(2)(1)(1)(1).exe will be transferred to your computer and begin the process of asking others that you chat to to accept pictures as well.

    The best way to avoid the file is to keep clicking Decline when asked (if the other person is affected then you will see several messages asking to accept the file)

    If you do accept the file then you need to go into msconfig and remove the file from starting when Windows does. Do as follows:


    1. Click on the Start button and click on Run
    2. Then type in msconfig and click OK
    3. You should see a screen that has System Configuration Utility in the blue bar
    at the top
    4. Click on the Tab that says Startup
    5. Locate an entry that says MSN Messenger as the name. The filename will have
    PIC1342(2)(1)(1)(2)(1)(1)(1).exe at the right hand side
    6. Click the box beside the name MSN Messenger
    7. Click the Apply button in the bottom right hand side of the screen
    8. Then when prompted restart your computer and when Windows loads up again
    locate the file on your computer (it should be in the C:/My Documents/Messenger Received Files directory) and then you should be able to delete it

    I hope this helps anyone who has been affected

     

    Friday, August 31, 2007 11:54 AM