--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Attention!!!

4
21
С друзьями на NN.RU
В социальных сетях
Поделиться
AcidR@in.64
24.11.2005
замоскированный под Lsass.exe, одна из служб винды, рассылает вири сёня с 1200!!!!!
Как кто борецца???
антивирь захлёбывается.....
Вообще-то очень похоже на Sasser или кого-то ещё, использующего ту же уязвимость...
И почему именно замаскированый под... Может он просто использует эту вполне стандартную сетевую службу в своих корыстных целях :-)
Bolt
24.11.2005
Моя баицца :)
Maksa
24.11.2005
не нервничай успокойся..,
с 12.00 или с 1200
Bolt
24.11.2005
AcidR@in.64 писал(а)
антивирь захлёбывается.....


А ты его сам из инета выкачал и запустил?
у меня клинеты-придурки седня "подсуетились". Эта акуеть, "албанский вирус" курит: Получают по мылу с ЛЕВОГО адреса письмо с сабжем "Fw:", телом "Картинка" и ЗИПом в аттаче. Открывают ЗИП, вынимают из него ЕХЕшник, кладут на рабочий стол, запускают. Имеют - умерший антивирь, умерший MS ASW, умерший Аутпост, перехваченный шпиёном инет (т.е. ни одна прога подключенный АДСЛ поюзать не могет - нет коннекта).
Ну пришел, вылечил. все вернул (пидары, все планы из-за них пошли на...), спрашиваю: "Я вам, дебилам, говорил с незнакомых адресов письма килять?" "Да". "Я вам говорил, с незнакомых адресов аттачи не открывать?" "Да" "Ну а на....я тада открыли?" "Интересно было..." МЛЯТЬ! Скорее бы на закончить эту долбанную "поддержку даунов"....
cashman
25.11.2005
так отреж им доступ)))
к рабочему столу)))
и запрети запускать все окромя екселя))))
УУУ как запоють))))
Akello
26.11.2005
А ты настрой антивирь или файрвол чтобы он убивал все exe-шники при получении письма.
WAR
25.11.2005
а где ты его нашел этот вирь?... откуда он к тебе "пришел"? :)
Едиственое что меня удивило за сегодня это письмо пришедшее на мыло на котором спама вжизни небыло... вот текст... мож с контактного листа чьего то пришло?
"VIRUS ALERT

Our content checker found
virus: Broken.Executable
in an email to you from unknown sender:

?@nnru.adsl.kis.ru

The message has been quarantined as:
/var/lib/amavis/virusmails/virus-20051124-154438-06770-05

Please contact your system administrator for details"
клиент Bat 3.62.14
есть такие вирусы - почтовые черви - они умеют подставлять чужой адрес в качестве отправителя. берут обычно из адресной книги зараженной системы. или "от балды"
Akello
25.11.2005
А какой антивирь-то? Я в такой ситуевине снял винт, переставил на другой комп где стоял Panda 2005 Internet Secur и при сканировании при запуске файл поправился. Правда, потом винда немного поругалась, не понравился ей этот файл, но выжила.
LSASS = Local Security Authority SubSystem. Это типа подсистема безопасности виндовса. Типа проверяет подлинность доменов и серверов, а заодно и сканирует айпишники на предмет уязвимостей в содружестве с вирусами, размножаются они через эту свиноматку. Возможно заражена не она сама, просто получает конвеером данные от другой скотины, которая в свою очередь маскируется под какую-то другую службу.
1. Попробуй временно закрыть порты, которые она использует, отключить ее сетевую активность. Если инет отвалиться, то отворишь снова.

2. Можно попробовать поставить патч от MS (кажись MS04-011), который решает проблему с уязвимостями lsass - если не поможет или вообще все сломается, то извини, значит это был неправильный совет :Р

3. Если антивирусник эту херню определяет, но не лечит, а в карантин переместить нельзя, запиши название вирусника и пошарь в инете на предмет панацеи и опубликуй имя в форуме - может народ уже решил проблему.
В любом случае не забудь почитать логи после того, как закроешь LSASS фаерволом, может узнаешь чего-ниудь интересненькое
NT Authority....
и перезагруз у всего офиса через 60 сек....
Не опускай LSASS, не выгружай ее, просто отключи ее от сети фаерволом и посмотри, что получиться. Закрой порты, которые прослушивает эта сцука. Провайдер у вас кто? Может стоит с ними созвониться и узнать, обязательно ли, чтоб lsass торчала наружу.

ЗЫ Только не говори им, что эта херня вирус рассылает, а то ееще не дай бог снимут с обслуживания.
Ну стопудово это разновидности или MS Blast или Sasser, затычки к ним существуют уже давным давно...
А вообще-то подобные атаки отсекаться должны ещё на подходах к локальной сети, на что сгодится первый попавшийся firewall
Дим, Born In USSR дело говорит: очень похоже на зверушку семейства "Sasser"-ов. Эти твари используют дыры в Lsass и выдают сообщения NT AUTORITY, попутно ставя раком Winlogon.

Вот эта заплатка закрывает дыру, через которую они lsass насилуют:
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx

На всех виндовых тачках в вашей сети должна стоять SP2 и вот эта фикса, иначе вы так и будете бегать от машины к машине.
mj
25.11.2005
Никак. Пусть попробует на моих линухах запустицца. Вопщем мне вири пофиг.
Тебе все вири пофиг в основном потому, что их просто мало пишут под линуха. Пользователи виндов ваще-то тоже люди.
mj
25.11.2005
Нежнее, еще нежнее... (с) реклама.

Чел спросил как кто защищается - я ему ответил. У тебя проблема? Хочешь об этом поговорить? :-)
Что ты, что ты, я ж белый и пушистый и никого не трогаю, починяю примус.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.