Тема: iPhone Backup Extractor - извлечение данных из резервных копий iTunes
Показать сообщение отдельно
  • Новое
    Аватар для Фортэс

    Фортэс
    Участник
    Действительный участник ассоциации MCRF.RU

    Сообщений:
    368
    Регистрация:
    02.12.2008
    Возраст:
    45
    Рейтинг мнений: 502
    Вес репутации: 322
    Фортэс Фортэс Фортэс Фортэс Фортэс Фортэс Фортэс Фортэс Фортэс Фортэс Фортэс
    Очки: 22,345, Уровень: 92 Очки: 22,345, Уровень: 92 Очки: 22,345, Уровень: 92
    Активность: 0% Активность: 0% Активность: 0%
    По умолчанию Re: iPhone Backup Extractor - извлечение данных из резервных копий iTunes #4
    Для тех кто успел заразиться

    Описание действий трояна

    Создаются файлы:
    Цитата:
    C:\Program Files\Desk 365\deskSvc.exe
    C:\Documents and Settings\All Users\Application Data\eSafe\eGdpSvc.exe
    C:\Program Files\WebCake\WebCakeDesktop.Updater.exe
    C:\Documents and Settings\root\Application Data\WebCake\WebCakeDesktop.exe
    C:\Documents and Settings\root\Application Data\desktopy.ru
    C:\Documents and Settings\root\Application Data\desktopy
    Создаются службы
    Цитата:
    deskSvc
    eSafeSvc
    WebCake Desktop Updater
    в папке Windows/Tasks/ создаются назначенные задания
    Цитата:
    AmiUpdXp.job
    Создаются ключи реестра
    Цитата:
    LOCALMACHINE\SOFTWARE\qvo6Software\
    В ключах автозапуска в реестре создаётся
    Цитата:
    wextract_cleanup0 = rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\DOCUME~1\root\LOCALS~1\Temp\IXP000.TMP\"
    WebCake Desktop = C:\Documents and Settings\root\Application Data\WebCake\WebCakeDesktop.exe
    desktopy = "C:\Documents and Settings\root\Application Data\desktopy.ru\desktopy.exe" is_autoruned
    [свернуть]




    Добавлено:

    Вообще можно попробовать всё поудалять "легально"
    В ключе "LOCALMACHINE/Windows/CurrentVersion/Uninstall" можно попробовать поискать подключи с параметрами "DisplayName" равными
    Цитата:
    WebCake 3.00
    Software Version Updater
    desktopy
    desktopy.ru
    Desk 365
    eSafe Security Control 1.0.0.2522
    В каждом найденном ключе должен быть пункт UninstallString - там будет лежать путь для деинсталлятора

    Ну и не забудьте почистить папку "Temp" и папку "Temporary Internet Files"

    Последний раз редактировалось Фортэс; 25.06.2013 в 16:47.
    25.06.2013, 16:30
    Ответить с цитированием
    10 пользователя(ей) добавили плюсы
    Aristotelos (26.06.2013), CCCMATRIX (26.06.2013), gsm-brest (27.06.2013), iGoogle (26.06.2013), MobilaGSM (26.06.2013), shirokov (25.06.2013), uo5oq (25.06.2013), vedun (26.06.2013), veniamin (26.06.2013), Vitja2002 (26.06.2013)
    Меню пользователя Фортэс
    Посмотреть профиль
    Отправить личное сообщение для Фортэс
    Найти ещё сообщения от Фортэс
    Файловый архив
    Скачиваний: (1) 204.11 Мб