Answered by:
Live/MSN Messenger-en terjedő vírus?

Question
-
Sziasztok,
Picit off topic, de nem találtam jobb helyet:
mostanában van egy vírus ami a messengeren terjed: egy angol nyelvü szöveg kiserétében egy bezippelt pif fájlt küld át valamelyik felvett kontaktól.
Eddig a csak enyit találtam róla:
http://www.sophos.com/security/analyses/w32delfext.html
Találkoztatok vele?
István
Monday, August 27, 2007 3:44 PM
Answers
-
Elsődleges védekezés,ne nyisd meg a csatolt fájlt,csak zárd be az MSN ablakot. Ha symantech virusírtód van,egy full scan letisztitja.Ez egy worm, a neve w32 én a w32.muble.B-vel találkoztam. A symantech honlapján találsz segítséget,hogy hogy szabadulhatsz meg tőle.Általában tönkreteszi az office alkalmazásokat(word,excel,outlook használhatatlan).
Ezeket a fájlokat kell kitörölni a regisztriből :
4. To delete the value from the registry
Important: Symantec strongly recommends that you back up the registry before making any changes to it. Incorrect changes to the registry can result in permanent data loss or corrupted files. Modify the specified subkeys only. For instructions refer to the document: How to make a backup of the Windows registry.- Click Start > Run.
- Type regedit
- Click OK.
Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal. - Navigate to and delete the following entries:
HKEY_CURRENT_USER\Software\Microsoft\[RANDOM LETTERS]\"[RANDOM LETTERS]" = "[BINARY DATA]"
HKEY_CLASSES_ROOT\CLSID\{[RANDOM CLSID]}\InProcServer32\"(Default Value)" = "notiffy.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\"printers" = "{[RANDOM CLSID]}"
- Exit the Registry Editor.
Illetve csökkentett módban dos parancsorból ezt a két párost ha megtalálod,szintén töröld ki:
notiffy.dll
printers.exe
vagy
intlprinters.exe
libcintler.dll
Tuesday, August 28, 2007 1:58 PM
All replies
-
Van most több is. Az egyik képeket küldözget, ez usnvsc.exe-nek álcázza magát.
Monday, August 27, 2007 6:50 PM -
Elsődleges védekezés,ne nyisd meg a csatolt fájlt,csak zárd be az MSN ablakot. Ha symantech virusírtód van,egy full scan letisztitja.Ez egy worm, a neve w32 én a w32.muble.B-vel találkoztam. A symantech honlapján találsz segítséget,hogy hogy szabadulhatsz meg tőle.Általában tönkreteszi az office alkalmazásokat(word,excel,outlook használhatatlan).
Ezeket a fájlokat kell kitörölni a regisztriből :
4. To delete the value from the registry
Important: Symantec strongly recommends that you back up the registry before making any changes to it. Incorrect changes to the registry can result in permanent data loss or corrupted files. Modify the specified subkeys only. For instructions refer to the document: How to make a backup of the Windows registry.- Click Start > Run.
- Type regedit
- Click OK.
Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal. - Navigate to and delete the following entries:
HKEY_CURRENT_USER\Software\Microsoft\[RANDOM LETTERS]\"[RANDOM LETTERS]" = "[BINARY DATA]"
HKEY_CLASSES_ROOT\CLSID\{[RANDOM CLSID]}\InProcServer32\"(Default Value)" = "notiffy.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\"printers" = "{[RANDOM CLSID]}"
- Exit the Registry Editor.
Illetve csökkentett módban dos parancsorból ezt a két párost ha megtalálod,szintén töröld ki:
notiffy.dll
printers.exe
vagy
intlprinters.exe
libcintler.dll
Tuesday, August 28, 2007 1:58 PM -
Wednesday, August 29, 2007 10:18 AM
-
A trójaiak legjobb ellenszere a kétirányú tüzfal. Sajnos az MS-é csak a bejövő ügyeket figyeli. Én most a Comodo tűzfalat használom. Azonnal pampogni kezdett, amikor én direkt megnyitottam egy tudott IM-en terjedő, trójait tartalmazó letöltendő file-t. Ez a verzió a CDSpeed.exe-nak álcázta magát.
Ezt írtam egy ismerősömnek, aki beszedte ezt a nyavalyát és nyilván minden contact-jának is elküldte automatikusan a trójai:
"nem vészes az eltávolítás. kell egy olyan tűzfal, amelyik ki és be forgalmat ellenőrzi, majd letiltani ezt a férget. eztán az autoruns-sal kiírtani (del) a registry-ből is, majd a windows gyökérkönyvtárából a zip file-t és annak kifejtett tartalmát és kész."
Wednesday, August 29, 2007 1:38 PM -
Friday, August 31, 2007 11:54 AM