וירוס (?) רוגלה (?)

sweet coffee

New member
וירוס (?) רוגלה (?)

ערב טוב אנשים יקרים ונכבדים
לאחרונה יש התראות על משהו באנטיוירוס
לא מצליח להעיף את זה מהמחשב גם עם Malwarebytes
מישהו מכיר ויכול לתת כיוון צאיך מתמודדים עם זה?
תמונה מצורפת


תודה רבה
 

sweet coffee

New member
הבעיה שהם חוזרים אחר כך

הבידוד שהתוכנה עושה להם והמחיקה אחר כך לא פותר את זה, לצערי..
 

yehuda131

New member
הם חוזרים כי המחשב שלך מוריד אותם שוב ושוב

כך זה נראה. הנה, ההורדה האחרונה הייתה אתמול ב- 2/5.

אתה צריך לברר איזו תוכנה במחשב שלך מנסה לגשת לאתר הזה. הקובץ עצמו נראה חשוד ע"פ Virus Total. ייתכן שמכיל קוד זדוני שמנצל פרצת אבטחה בדפדפן.

https://www.virustotal.com/en/url/2...4dfebc8a9ccfcaf9a1d08218/analysis/1399103163/
https://www.virustotal.com/en/file/...ccbaa17372d8cba31949bfbb/analysis/1399102975/

אולי יש ל-ESET לוג שיכול להצביע על התוכנה שנחסמה.
 

Piav

New member


זו הבעיה המרכזית עם downloaders מסוגיהם שלא מזוהים ע"י תוכנת הAV. הPayload הוא שמזוהה, והוא רק תסמין.
 

Piav

New member
מחיפוש קצר ברשת...

נסה להריץ את AdwCleaner

יש סיכוי שתופתע לטובה.
 

Y. Welis

New member
אגב VIRUSTOTAL יודע גם לסרוק כתובות

https://www.virustotal.com/en/#url

לדעתי זה לא טרויאני, אלא קוד JS שמזכיר טרויאני, ויכול לסכן פוטנציאלית. NOD32 רגישה במיוחד לאתרים - חוסמת לי גם נורמליים.
 

Piav

New member
אבל זה לא כל כך משנה מה זה

בשורה התחתונה יש גישה לכתובת מפוקפקת שלא המשתמש יזם ומוטב לברר מי יזם. בריא זה לא.

לגבי רגישות NOD32, מוטב שהייתה רגישה לגלות את היוזם (כאמור) ולא רק את הPayload. זה כשל. אמנם חלקי, אבל עדיין כשל.
 

sweet coffee

New member
Y. Welis הגיע

כמה טוב שגם דברים טובים לא משתנים

מה אתה ממליץ כבוד הרב?
תגיד, נוד32 יכול לזהות את התוכנה שנחסמת או שמה
כשמה כן היא ונוד נשאר נוד?
איך אני מסיר את המעצבן הזה שהגדרת " קוד JS שמזכיר טרויאני" בלי לפרמט האת הקשיח מעצבים??

כל אתר שאני פותח קופץ התיסכול הזה, לא מצליח להסיר את זה..
 

Y. Welis

New member
כל אתר? אז אולי יש איזה חלון פירסומת שקופץ

ומכאן ההתרעה. בדוק עם MBAM ו-SAS, למקרה שיש משהו נוסף שה-NOD לא תפס.

אגב סריקה *ידנית* עם התוכנה, תהיה מקיפה יותר מהזיהוי שברקע (ב'זמן אמת'), כי ניתן להשקיע יותר משאבים בה.
כדאי לערוך סריקה כזו על כונן C עם היוריסטיקה גבוהה. יקח זמן, אבל יוכל לגלות יותר.

פירמוט כדאי להשאיר למצבים קריטיים יותר.
 

sweet coffee

New member
ההודעה מופיעה כל כמה שניות

בלי שום קשר לחלון שאני פותח
"עם היוריסטיקה גבוהה." MBAM מכירה את האופציה? איך עושים את זה?
סליחה שחפרתי לך
 

Y. Welis

New member
התכוונתי לידנית עם NOD32. שם ניתן להגדיר

היוריסטיקה גבוהה.

בדוק אילו סרגלי כלים מותקנים בדפדפן, וכן שהמערכת עדכנית (העידכון האחרון ל-IE).
 

Piav

New member
אבל אני רואה שאתה עדיין מחפש פתרון

האם ניסית להריץ את AdwCleaner כמו שהצעתי?
 

sweet coffee

New member
אכן לא פתרתי עדיין

אתמול נתתי ל MBAM לעבוד, אמנם לא מצאתי מה זה היוריסטיקס אבל שיהיה
לא מצא כלום ממה שנוד32 מקפיצה.. את זה ראיתי עכשיו, בעסה


היום אני אריץ, איך שאגיע מהעבודה את AdwCleaner
ונראה..

שיהיה לך יום מדהים ותודה רבה
 

sweet coffee

New member
אכן נפתרה הבעיה

ואם הייתי מקשיב לך
הייתי חוסך לעצמי המון כאב ראש
הורדתי את התכנה הזאת, ואמרתי לעצמי:
מה הדבר הקטן הזה יכול לעזור לי, חשבתי חנטריש..


הבאתי פילים גדולים, עשיתי דיסק הצלה של נוד32 בדרך הלכתי מכות עם משהו שנקרא AIK
ואחרי שהמחשב עבד 4 שעות השארתי סימנים של שיניים על השולחן כי זה חזר..

אחרי סידרה של קללות בשלוש שפות
הרצתי את הדבר הקטן הזה שהמלצת
חצי דקה עבודה
וזה נמחק...

יצאתי חומוס


תודה רבה לך ידידי
יום עצמאות כיף שיצא לך !!
 

Y. Welis

New member
אגב דיסק ההצלה הוא למצבים נדירים

שבהם לא ניתן לאתחל למערכת ההפעלה, או אם יש וירוס שמסרב לצאת (אבל לא מהסוג שהיה לך).

דווקא בקטע הזה, תקליטורי איתחול מבוססי לינוקס (כמו של AVIRA) יעילים יותר.
 

sweet coffee

New member
אין עלייך


פרק אותה בסטייקים

יום עצמאות פנטסטי
ותודה רבה לכם, באמת, על העזרה
 
למעלה