Trojan-Dropper.Win32Delf.sg

Trojan-Dropper.Win32Delf.sg

offline
  • Pridružio: 11 Dec 2005
  • Poruke: 30
  • Gde živiš: Beograd

nasao sam ga u winamp.exe/read_file.dll ali sasvim slucajno kasperski ga nevidi ali ako se iskljuci kav.i ukljuci winamp vidi ga nakon ponovnog ukljucivanja kav...(samo u tom slucaju)



Registruj se da bi učestvovao u diskusiji. Registrovanim korisnicima se NE prikazuju reklame unutar poruka.
offline
  • Pridružio: 06 Mar 2005
  • Poruke: 150

Kod mene ne reaguje Kav.



offline
  • Ceva  Male
  • Super građanin
  • Pridružio: 10 Mar 2005
  • Poruke: 1313

@massive
Tos se i meni isto desava.

offline
  • Pridružio: 06 Mar 2005
  • Poruke: 150

Koju verziju Winampa imate?

offline
  • Pridružio: 04 Sep 2003
  • Poruke: 24135
  • Gde živiš: Wien

Cek, to ne mora uopste da je od Winamp-a, tj. nije on kriv.

Mislim da sam vec pricao o tome, ali ajmo jos jednom:
Trojanac, kao i jos neke srodne grupe, moze da se 'veze' za neki proces koji je trenutno aktivan.
Neki imaju ciljnju grupu procesa, dok se neki vezuju za svaki proces koji se startuje na racunaru.
E sada, svaki trojanac se sastoji iz vise komponenti. Zasto je to vazno?
KAV je u ovom konkretnom slucaju prepoznao samo jednu komponentu, koja je 'vezana' (injektovana) u read_file.dll, i postoji mogucnost da je sposoban da injekciju ukloni, ali postoji mogucnost da postoje na sistemu aktivne i druge injekcije koje brane ovu, tako da KAV ne moze da je obrise.
Generalno pravilo je da sa prestankom rada zarazenog procesa prestaje i zivot injekcije. Kada KAV-om skeniras komp, a WinAmp nije ukljucen, onda injekcija ni ne postoji. Da bi se resio bede, KAV (ili bilo koji drugi AV, a moze i rucno) je potrebno da prepozna i fajl koji vrsi injekciju (droper), kao i fajlove koji stite injekciju (ukoliko postoje).

Rucno trazenje podrazumeva poznavanje procesa koji su vam normalno aktivni na racunaru, pa onda pregled svih procesa zajedno sa njihovim vezanim procesima (subprocesima). Ukoliko se naidje na sumnjiv dll medju subprocesima ili procesima, onda je potrebno isti pregledati da bi se ustanovilo da li je on taj koji trazimo. Najosnovnija stvar koju mozemo da uradimo je da na taj dll kliknemo desnim dugmetom misa u Exploreru, i da vidimo Properties. Ukoliko je DLL potpisan, to nam moze dati neku ideju o tome da li nam je pozeljan ili ne. Ukoliko uopste nije potpisan, ima velike sanse da je maliciozan.
Utvrditi da li je stvarno maliciozan ili ne je veliki posao, i to sigurno necemo raditi.
Ostaje nam samo mogucnost da taj DLL premestimo privremeno u neki privremeni folder, pa da nakon toga restartujemo racunar.
Ukoliko se infekcija vise ne pojavljuje (u konkretnom slucaju pri ukljucivanju WinAmpa) onda smo nasli krivca.
Ukoliko se nakon restarta DLL sam misteriozno ponovo pojavi na mestu odakle smo ga upravo premestili, onda jos nismo nasli droper, i tesko da mozemo da ga nadjemo na ovakav nacin.
Potrebno je sada pretraziti sve one kljuceve u reg.bazi koji se ticu startup-a, i tamo pokusati da nadjemo nesto sumnjivo.
Svaki DLL koji nema smisleno ime, vec izgleda kao da mu je ime dato nasumicnim nabacivanjem slova i brojeva, takav DLL je sumnjiv i sigurno poseduje droper koji ga formira.

Usli smo u vrzino kolo, koje je tesko moguce rucno resiti. Za ovo je jedini lek da se pojavi definicija za AV koji koristimo, ali stvarno dobra definicija koja podrazumeva i reg.kljuceve koji trebaju da se uklone (KAV ce ovo imati tek u verziji 2006, za sada lovi samo fajlove).

Poenta celog mog posta je da WinAmp ne mora da bude krivac, vec je samo zrtva.

offline
  • Pridružio: 11 Dec 2005
  • Poruke: 30
  • Gde živiš: Beograd

reinstalirao sam ovaj winamp instalirao 5.13 i nemam vise taj problem.....
viruslist.com/en/weblog?weblogid=178844128

Ko je trenutno na forumu
 

Ukupno su 1007 korisnika na forumu :: 36 registrovanih, 5 sakrivenih i 966 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 3466 - dana 01 Jun 2021 17:07

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: A.R.Chafee.Jr., ajo baba, Aleksandar Tomić, babaroga, bokisha253, cikadeda, Darko8, Denaya, dolinalima, gomago, Kubovac, kuntalo, kybonacci, Leonov, Lieutenant, M1los, Mediator, mercedesamg, Mercury, MiGac, milenko crazy north, MrNo, novator, Panter, pein, procesor, raptorsi, repac, Romibrat, ruma, SD izvidjac, Vatreni Zmaj, VJ, vukdra, zax22r, šumar bk2