Клубове Дир.бг
powered by diri.bg
търси в Клубове diri.bg Разширено търсене

Вход
Име
Парола

Клубове
Dir.bg
Взаимопомощ
Горещи теми
Компютри и Интернет
Контакти
Култура и изкуство
Мнения
Наука
Политика, Свят
Спорт
Техника
Градове
Религия и мистика
Фен клубове
Хоби, Развлечения
Общества
Я, архивите са живи
Клубове Дирене Регистрация Кой е тук Въпроси Списък Купувам / Продавам 08:24 13.07.25 
Компютри и Интернет
   >> Системни администратори
*Кратък преглед

Страници по тази тема: 1 | 2 | 3 | (покажи всички)
Тема Внимание w32 Novarg!нови  
Автор amateur ()
Публикувано27.01.04 18:06



Някой има ли идея за този червей? Нищо не намерих за него в нета, но днес има атака. Инфо за tool за отстраняването му?
Благодаря



Тема Re: Внимание w32 Novarg!нови [re: amateur]  
Автор ADMlN$ (...реже наред.)
Публикувано27.01.04 18:49



Имаааа! Много бързо те е надушил!
Virus type: Worm

Destructive: No

Aliases: W32/Mydoom.A.worm, Win32:Mydoom [Wrm], Worm/MyDoom.A2, I-Worm.Win32.Mydoom.22528, W32.Novarg.A@mm, Win32/Mydoom.A@mm, I-Worm.Novarg, W32/Mydoom.A@mm, Win32.HLLM.MyDoom.32768


Overall risk rating: Medium

Reported infections: Medium

Damage Potential: High

Distribution Potential: High


Description:



A new variant of the MIMAIL worm has been found in the wild. As of January 26, 2004 1:47 PM (US Pacific Time), TrendLabs has declared a yellow alert to control the spread of WORM_MIMAIL.R.

This mass-mailing worm selects from a list of email subjects, message bodies, and attachment file names for its email messages. It spoofs the sender name of its messages so that they appear to have been sent by different users instead of the actual users on infected machines.

It can also propagate through the Kazaa peer-to-peer file-sharing network.

It performs a denial of service (DoS) attack against the software business site www.sco.com. It attacks the site if the system date is February 1, 2004 or later. It ceases attacking the site and running most of its routines on February 12, 2004.

It runs a backdoor component, which it drops as the file SHIMGAPI.DLL. The backdoor component opens port 3127 to 3198 to allow remote users to access and manipulate infected systems. Note that it allows remote access even after February 12, 2004.

This worm runs on Windows 95, 98, ME, NT, 2000, and XP.

Please refer to the Technical Details section for more information on this malware.

Solution:


MANUAL REMOVAL INSTRUCTIONS

Identifying the Malware Program

Before proceeding to remove this malware, first identify the malware program.

Scan your system with Trend Micro antivirus and NOTE all files detected as WORM_MIMAIL.R. To do this, Trend Micro customers must download the latest pattern file and scan their system. Other Internet users can use HouseCall, Trend Micro's free online virus scanner.

Terminating the Malware Program

This procedure terminates the running malware process from memory. You will need the name(s) of the file(s) detected earlier.

Open Windows Task Manager.
On Windows 95/98/ME systems, press
CTRL+ALT+DELETE
On Windows NT/2000/XP systems, press
CTRL+SHIFT+ESC, then click the Processes tab.
In the list of running programs*, locate the malware file or files detected earlier.
Select one of the detected files, then press either the End Task or the End Process button, depending on the version of Windows on your system.
Do the same for all detected malware files in the list of running processes.
To check if the malware process has been terminated, close Task Manager, and then open it again.
Close Task Manager.
*NOTE: On systems running Windows 95/98/ME, Task Manager may not show certain processes. You may use a third party process viewer to terminate the malware process. Otherwise, continue with the next procedure, noting additional instructions.

Removing the Backdoor DLL File

To be able to remove the DLL file, you need to terminate the EXPLORER.EXE process first.

Click Start>Run. Type COMMAND and press Enter.
Terminate EXPLORER.EXE.
On Windows NT/2000/XP

Open Windows Task Manager. Press CTRL+SHIFT+ESC and click the Processes tab.
In the list of running programs, select EXPLORER.EXE.
Right-click EXPLORER.EXE and click End Process Tree.
On Windows 9x/ME

Download and install a third-party process viewer like Process Explorer.
Run process viewer.
In the list of running programs, select and terminate the process EXPLORER.EXE.
Close the process viewer.

Switch to the command prompt. Hold the ALT key then continue pressing TAB until you arrive at the command prompt window.
Enter the following on the command prompt:
del %System%\shimgapi.dll
Restart the EXPLORER.EXE process by entering EXPLORER.EXE on the command prompt.
Close command prompt.
Removing Autostart Entries from the Registry

Removing autostart entries from the registry prevents the malware from executing during startup.

Open Registry Editor. To do this, click Start>Run, type REGEDIT, then press Enter.
In the left panel, double-click the following:
HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>Run
In the right panel, locate and delete the entry or entries:
TaskMon = %System%\taskmon.exe
(Note: %System% is the Windows system folder, which is usually C:\Windows\System on Windows 95, 98 and ME, C:\WINNT\System32 on Windows NT and 2000, and C:\Windows\System32 on Windows XP.)
(Note: Some registry entries may point to a legitimate Windows utility with the same file name, TASKMON.EXE, and that can be found in the Windows folder on some systems.)
Removing Other Malware Entries from the Registry

Still in Registry Editor, in the left panel, double click the following:
HKEY_CLASSES_ROOT>CLSID>{E6FB5E20-DE35-11CF-9C87-00AA005127ED}>
InProcServer32
In the right panel, locate and delete the entry:
(Default) = “%System%\shimgapi.dll”
Close Registry Editor.
NOTE: If you were not able to terminate the malware process from memory as described in the previous procedure, restart your system.

Ако ти трябва техническото инфо и онлайн скенер -

реагираха първи.

"Няма да я целувам засега" си казал принца и слязал от Спящата Красавица

Тема Re: Внимание w32 Novarg!нови [re: ADMlN$]  
Автор .Luckie. (пътник)
Публикувано27.01.04 19:08



"Ако ти трябва техническото инфо и онлайн скенер - TrendMicro реагираха първи."

Много добри продукти. Крайният ефект е, че спраях да мисля и да се интересувам от нови вируси. Нали се упдейтват сами. Досега (над 3 години) няма издънки.

"Щастието, Санчо..."


Тема Re: Внимание w32 Novarg!нови [re: amateur]  
Автор tany@ (dead)
Публикувано27.01.04 22:12



ако искате метнете един поглед

и

I woke up just to die....

Тема Нортъна го лови веченови [re: tany@]  
Автор Caмия Инжинep (Още едно, моля!)
Публикувано27.01.04 22:49



Вгледах се - файл с 2 разширения в приложения ZIP, а не е вирус. И още 5 писма с подобни файлове, пак по 22К.
Еми ъпдейтнах си дефинициите и го хвана. (NAV 2001)
Ако не гледах разширенията и ако имах навика "да цъкна, та да видя какво е" - изгорел бех.



Тема Re: Нортъна го лови веченови [re: Caмия Инжинep]  
Автор tany@ (dead)
Публикувано27.01.04 23:39



пусто недоверие ме гони мене...
не отварям майлс от неизвестен подател, ако не са ме предупредили за него
еле пък ако има аттачмант- просто забрави...
дел и от кошчето....
мама му стара- колко ли обяснения съм пропуснала по тоя начин.....

I woke up just to die....


Тема Всичко е под контролнови [re: ADMlN$]  
Автор amateur ()
Публикувано28.01.04 10:40



Благодаря! Веднъж за нещо и аз да съм бърз
Тоя път се отървах без сериозни поражения.
Нортъна хвана това shimgapi.dll, както и разни глупости по temp директориите, които се наложи да трия през repair конзолата, но само на една машина, на другата поразена не беше успяло дори да създаде записи в registry. А преди да имам това инфо нямаше и как да знам какво е вкарало по ключовете на registry.

Снощи даже по новините били съобщили за тоя червей.

Редактирано от amateur на 28.01.04 10:41.



Тема Re: Внимание w32 Novarg!нови [re: amateur]  
Автор bsb_2 ()
Публикувано28.01.04 11:50





Ама тебе тресна ли те? Един приятел видях, че е успял да се зарази.
Много ми е интересно как - този вирус все пак се разпространява като zip. Потребителят трябва да го отвори и да изпълни файла отвътре. Как пък не се научихме толкова години!

Боян
--
What are you afraid of?

Тема Re: Внимание w32 Novarg!нови [re: .Luckie.]  
Автор ADMlN$ (...реже наред.)
Публикувано28.01.04 12:39



Спорен в въпрос като се има впредвид, че на 26-ти все още изтърваха WORM_DUMARU.Z.
Но определено изперавиха Symantec!

"Няма да я целувам засега" си казал принца и слязал от Спящата Красавица


Тема Re: Внимание w32 Novarg!нови [re: ADMlN$]  
Автор .Luckie. (пътник)
Публикувано28.01.04 12:48



Всъщност е все едно, мисля.
Което и да се ползва е все едно, стига да има следните неща:
1. Надеждност.
2. Бързина на реакция при нов вирус (все по - спорно преимущество).
3. Да не товари излишно системата и да прави само това, което се иска от него(горките потребители на NAV).
4. Да се администрира лесно и при голям брой машини.
5. Най-вероятно съм изпуснал нещо. Допълнете, моля.

"Щастието, Санчо..."



Страници по тази тема: 1 | 2 | 3 | (покажи всички)
*Кратък преглед
Клуб :  


Clubs.dir.bg е форум за дискусии. Dir.bg не носи отговорност за съдържанието и достоверността на публикуваните в дискусиите материали.

Никаква част от съдържанието на тази страница не може да бъде репродуцирана, записвана или предавана под каквато и да е форма или по какъвто и да е повод без писменото съгласие на Dir.bg
За Забележки, коментари и предложения ползвайте формата за Обратна връзка | Мобилна версия | Потребителско споразумение
© 2006-2025 Dir.bg Всички права запазени.