Author Topic: Trojan.Flush.M  (Read 12474 times)

Offline Ded_V

  • Ded
  • ***
  • Posts: 6185
    • Тортики на заказ.
Trojan.Flush.M
« on: 28.03.09, 11:14:24 »
парни, кто знает защиту от этой заразы?
Trojan.Flush.M
по вечерам вырубает интернет.
все дороги ведут к Р С Р (с)

Если тебе роют яму-не мешай! Закончат-сделаешь себе бассейн.
Если тебе моют кости-благодари! Артроза не будет.
Если тебе плюют в спину-гордись! Ты впереди.
Если в жизни не клеится, выбрось клей. Возьми гвозди, забей на всё!

Offline ADF

  • Бывалые
  • ***
  • Posts: 9666
Trojan.Flush.M
« Reply #1 on: 28.03.09, 13:13:03 »
а какие антивирусники-файрволы* стоят?

-----------------
* - стояли на момент появления коня.
Попал - сам, промазал - винтовка!

Offline Ded_V

  • Ded
  • ***
  • Posts: 6185
    • Тортики на заказ.
Trojan.Flush.M
« Reply #2 on: 28.03.09, 13:24:07 »
конь данный гуляет в нашей сети, а не на моём компе, но гадит многим пользователям. написано про 1 час, у мну дольше.
Quote
SANS Internet Storm Center сообщает об обнаружении нового троянского приложения, которое создает поддельный DHCP сервер в локальной сети. Основная цель подобного DHCP сервера – распространение клиентам DNS серверов, контролируемых злоумышленниками. В декабре прошлого года SecurityLab сообщал своим читателям о вредоносном приложении Trojan.Flush.M, которое осуществляло подобные действия. Новый экземпляр имеет ряд улучшений по сравнению со своим предшественником. Новая версия вредоносного приложения осуществляет следующие действия:

* Устанавливает время резервирования IP на 1 час
* Устанавливает MAC назначение на широковещательный адрес
* Не указывает доменное имя DNS
* Поле options не содержит опцию END после PAD
* В отличие от Trojan.Flush.M, устанавливается BootP Broadcast Bit

Трафик пользователей перенаправляется на DNS сервера 64.86.133.51 и 63.243.173.162
Взято из http://www.securitylab.ru/news/370187.php
п.с. вир: нод 32, файр: каспер-антихакер
все дороги ведут к Р С Р (с)

Если тебе роют яму-не мешай! Закончат-сделаешь себе бассейн.
Если тебе моют кости-благодари! Артроза не будет.
Если тебе плюют в спину-гордись! Ты впереди.
Если в жизни не клеится, выбрось клей. Возьми гвозди, забей на всё!

Offline ADF

  • Бывалые
  • ***
  • Posts: 9666
Trojan.Flush.M
« Reply #3 on: 28.03.09, 13:27:50 »
Меня всегда удивляет - а почему никогда не пишут способ распространения заразы? :/ Это же самое первое, о чем надо предупреждать!
Попал - сам, промазал - винтовка!

Offline divan

  • Administrator
  • *****
  • Posts: 1965
    • Email
Trojan.Flush.M
« Reply #4 on: 28.03.09, 14:39:09 »
перовое: прописать все настройки tcp/ip статическими, т.е. не автоматически. делается так: смотришь в состояни яподключения, а потом панель управления/ сетевые подключения/ подключение по локальной сети/ свойства и вписываешь в соответствующее поля значения.
потом берёшь на http://cureit.tsk.ru свежий доктор веб cureit и сканируешь им машину пристрасно. или, если хватит смекалки, качаешь оттуда же liveCD, записываешь на болканку, грузишься с неё и сканируешь всё подряд.

Offline Ded_V

  • Ded
  • ***
  • Posts: 6185
    • Тортики на заказ.
Trojan.Flush.M
« Reply #5 on: 28.03.09, 16:39:29 »
вручную прописал ещё днём. сканировал пока что только нодом. попробуем вэбом и авастом.
все дороги ведут к Р С Р (с)

Если тебе роют яму-не мешай! Закончат-сделаешь себе бассейн.
Если тебе моют кости-благодари! Артроза не будет.
Если тебе плюют в спину-гордись! Ты впереди.
Если в жизни не клеится, выбрось клей. Возьми гвозди, забей на всё!

Offline KirOFF

  • Бывалые
  • ***
  • Posts: 614
Trojan.Flush.M
« Reply #6 on: 28.03.09, 16:54:38 »
Quote from: divan
перовое: прописать все настройки tcp/ip статическими, т.е. не автоматически. делается так: смотришь в состояни яподключения, а потом панель управления/ сетевые подключения/ подключение по локальной сети/ свойства и вписываешь в соответствующее поля значения.
потом берёшь на http://cureit.tsk.ru свежий доктор веб cureit и сканируешь им машину пристрасно. или, если хватит смекалки, качаешь оттуда же liveCD, записываешь на болканку, грузишься с неё и сканируешь всё подряд.
Начитался, скачал сканер от Др.Веб, запстил полное сканирование, на всякий случай :)))

Offline Паханыч

  • Hero Member
  • *****
  • Posts: 1780
  • _
    • Email
Trojan.Flush.M
« Reply #7 on: 29.03.09, 10:22:41 »
а я сижу с Авастом и не парюсь.
Проблем нету и не было.
Чем дольше живу, тем больше люблю автомат Калашникова.

Offline KirOFF

  • Бывалые
  • ***
  • Posts: 614
Trojan.Flush.M
« Reply #8 on: 29.03.09, 11:16:15 »
Quote from: Паханыч
а я сижу с Авастом и не парюсь.
Проблем нету и не было.
До поры, до времени Паша)))  Нет универсальных антивирусников, и под аваст напишут как популярным станет ))

п.с. У меня кстати тоже аваст... проверил Др.вебом, нашел одного трояна в одном только файле, и то это был образ WinLiveCD_6.2_RUS в сборки часто всякую ересь суют. А атк все ок)