Официальный сайт студ.городка НГТУ
Software » Вирус Brontok-G 

#1  13.02.07 16:14

SK
Профиль

Вирус Brontok-G

У меня на работе червь Brontok-G. На сколько я знаю, он по электронной почте передаётся. Кто сталкивался с такой проблеммой? Как от него избавиться, чтобы не осталось следов?

Offline

#2  13.02.07 22:57

Re: Вирус Brontok-G

Для модификации "G" описания не нашел, но есть описание для "А". Думаю, оно аналогично...

Email-Worm.Win32.Brontok.a

Другие названия
Email-Worm.Win32.Brontok.a («Лаборатория Касперского») также известен как: W32/Rontokbro.gen@MM (McAfee),   W32.Rontokbro@mm (Symantec),   BackDoor.Generic.1138 (Doctor Web),   W32/Korbo-B (Sophos),   Worm/Brontok.a (H+BEDV),   Win32.Brontok.A@mm (SOFTWIN),   Worm.Mytob.GH (ClamAV),   W32/Brontok.C.worm (Panda),   Win32/Brontok.E (Eset)

Технические детали
Вирус-червь, распространяющийся через интернет в виде вложений в зараженные электронные письма. Рассылается по всем найденным на зараженном компьютере адресам электронной почты.
Червь представляет собой PE EXE-файл. Размер зараженного файла около 41 КБ.

Инсталляция
При инсталляции червь копирует себя в следующие каталоги со следующими именами:
%Documents and Settings%\User\Local Settings\Application Data\csrss.exe
%Documents and Settings%\User\Local Settings\Application Data\inetinfo.exe
%Documents and Settings%\User\Local Settings\Application Data\lsass.exe
%Documents and Settings%\User\Local Settings\Application Data\services.exe
%Documents and Settings%\User\Local Settings\Application Data\smss.exe
%Documents and Settings%\User\Local Settings\Application Data\winlogon.exe
%Documents and Settings%\User\Start Menu\Programs\Startup\Empty.pif
%Documents and Settings%\User\Templates\WowTumpeh.com
%System%\<Имя пользователя>'s Setting.scr
%Windir%\eksplorasi.pif
%Windir%\ShellNew\bronstab.exe

После чего червь регистрирует себя в ключе автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Bron-Spizaetus"="%Windir%\ShellNew\bronstab.exe"

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Tok-Cirrhatus"="%Documents and Settings%\User\Local Settings\Application Data\smss.exe"

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe %Windir%\eksplorasi.pif"

При каждой следующей загрузке Windows автоматически запустит файл червя.

Также червь изменяет следующие записи в системном реестре, чтобы заблокировать работу некоторых приложений и опций Windows (Системный Реестр, свойства папок):
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions"="1"

[HKCU\Software\Microsoft\Windows\CurrentVersion\explorer\advanced]
"Hidden"="0"
"ShowSuperHidden"="0"
"HideFileExt"="1"

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"="1"
"DisableCMD"="0"

Также червь создает следующую папку:
%Documents and Settings%\User\Local Settings\Application Data\Bron.tok-XX

XX – 2 случайные цифры.

Распространение через email
Для поиска адресов жертв червь сканирует файлы, имеющие следующие расширения:
asp
cfm
csv
doc
eml
html
php
txt
wab

При этом червем игнорируются адреса, содержащие следующие подстроки:
ADMIN
AHNLAB
ALADDIN
ALERT
ALWIL
ANTIGEN
ASSOCIATE
AVAST
AVIRA
BILLING@
BUILDER
CILLIN
CONTOH
CRACK
DATABASE
DEVELOP
ESAFE
ESAVE
ESCAN
EXAMPLE
GRISOFT
HAURI
INFO@
LINUX
MASTER
MICROSOFT
NETWORK
NOD32
NORMAN
NORTON
PANDA
PROGRAM
PROLAND
PROTECT
ROBOT
SECURITY
SOURCE
SYBARI
SYMANTEC
TRUST
UPDATE
VAKSIN
VAKSIN
VIRUS

При рассылке зараженных писем червь пытается осуществить прямое подключение к SMTP-серверам.

Характеристики зараженных писем
Тема письма: <пустое поле>
Имя файла-вложения: Kangen.exe

Прочее
Червь перегружает зараженную систему в том случае, если обнаруживает открытое окно со следующими строками в заголовке:
.exe
Registry

http://www.viruslist.com/ru/viruses/enc … usid=96428

Offline

#3  14.02.07 02:56

Re: Вирус Brontok-G

Ааааа.... У МЕНЯ ОДИН В ОДИН! =@

Так и чего делать?! Я даже реестр почистить не могу.. даже в безопасном режиме =/

Исправлено TEHb (14.02.07 02:57)

Offline

#4  14.02.07 03:10

Re: Вирус Brontok-G

точнее почти такой же! =(( БЛИН! Он мне поставил запрет на изменение реестра и убрал "Свойства папок" в "Сервисе" Винды =// Ну и что теперь делать?! БЫстрее ответьте БЛИН!

Offline

#5  14.02.07 12:02

Re: Вирус Brontok-G

TEHb, а почему бы не попробовать какой-нибудь альтернативный редактор реестра? например Reg Organizer или RegWorks

Offline

#6  14.02.07 23:07

Re: Вирус Brontok-G

Bream написал(а):

Прочее
Червь перегружает зараженную систему в том случае, если обнаруживает открытое окно со следующими строками в заголовке:
.exe
Registry

Поэтому при загрузке ЛЮБОЙ такой программы, он сразу критически перезагружает комп =// Я же тоже не первый раз с вирусами в ручную борюсь =) НО вот ЭТОТ - зараза - ваще ЖЕСТЬ! =(

HELP!

Offline

#7  14.02.07 23:20

Re: Вирус Brontok-G

попробуй так - создай рег-файл (далее heal.reg) со следущим содержанием

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Bron-Spizaetus"=-

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Tok-Cirrhatus"=-

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions"="0"

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"="0"

затем в командной строке в безопасном режиме (а лучше вообще из-под ДОС)
regedit.exe /s heal.reg

возможно, это сможет выбить вирус из автозагрузки. Затем вводи в дело антивирь

Offline

#8  14.02.07 23:52

Re: Вирус Brontok-G

есть другой вариант:
утилиткой которая может делать taskkill, например хорошая штука TaskInfo (производитель larsn, позволяет отслеживать процессы вплоть до адреса в памяти) убиваете процессы вирусов (lsass, winlogon...) и зачищаете зараженные папки, после правите реестр :)

Offline

#9  15.02.07 00:09

Re: Вирус Brontok-G

а еще можно в автозагрузку батник кинуть типа как Fatboy предлагает только не regedit /s использовать а команды REG ADD или REG IMPORT

Offline

#10  15.02.07 16:22

Re: Вирус Brontok-G

Fatboy, Храмовник, Bream, спасибо мужики... попробую сегодня вечером ОБЯЗАТЕЛЬНО! ;)

Только вот у меня не ЭТОТ вирус а похожий =/ Как узнать под каким именем он прописался у меня в реестре? =/

Исправлено TEHb (15.02.07 16:28)

Offline

#11  15.02.07 21:43

Re: Вирус Brontok-G

маккафи вирусскан - forever, удалил все с первого раза и реестр сам исправил.

Антивирусник такой для не знающих

Исправлено M.Esher (17.02.07 00:47)

Offline

#12  15.02.07 22:36

Re: Вирус Brontok-G

а где его взять? Как прога прально называется?

Offline

#13  16.02.07 00:02

Re: Вирус Brontok-G

Fatboy, так он мне не дает изменять реестр даже в safeMode =| А как-то же еще вроде можно было ставить изменение реестра через "Администрирование" ?!

Offline

#14  16.02.07 00:07

Re: Вирус Brontok-G

БгагагА! Я его кажется нечайно ручками все-таки убил %-) Короче все ОК! :) XPTweaker рулит ;)

Offline

#15  17.02.07 02:35

Re: Вирус Brontok-G

TEHb было такое. нефиг было ручки марать, макафи рулит

Offline

#16  07.03.07 22:09

Re: Вирус Brontok-G

У кого-нибудь сохранился хил-рег? а то меня этот вирус уже заколебал!

Offline

#17  08.03.07 14:24

Re: Вирус Brontok-G

ручками потери, хилрегов нима анверно... думаю просто никто не заморачивается на этом

Offline

#18  09.03.07 00:04

Re: Вирус Brontok-G

Кстати инфа тут не ПОЛНАЯ понему =/  надо в он-лайн базе касперского про него почитать.. там еще пара-тройка путей написана, куда он прописывается и какие файлы создает %-)

Offline

Software » Вирус Brontok-G 

ФутЕр:)

© Hostel Web Group, 2002-2025.   Сообщить об ошибке

Сгенерировано за 0.039 сек.
Выполнено 14 запросов.