Вирус Win32/Qhost

Автор статьи: admin | Просмотров: 5,527 | Комментариев: 3

В очередной раз со взломанной аськи товарища пришло спамерское сообщение:

никого не узнаёшь на этой фотке?  гг))
http://адрес сайта/img/foto015.jpg

Предлагает скачать зараженный файл

Предлагает скачать зараженный файл

Ну я ессно полез сразу же скачвать то, что предлагают.

Браузер предложил сохраниться файл

Сохраняем вирус

Сохраняем вирус

Авторские права на предоставленный материал принадлежат автору сайта http://extremallife.ru

Смотрю свойства файла foto015.src:

Тип файла – заставка

размер – 79,5 кб

Свойства foto015.src

Свойства foto015.src

Проверяю вирус с помощью он-лайн сервиса от Касперского – ничего, вирусов не найдено.

Запускаю. После запуска показалась порно – картинка и наконец – то закричал антивирус Eset Nod32 Smart Security.

Nod 32 нашел вирус

Nod 32 нашел вирус

И собака такая, пропустил этот вирус – открываю C:\Windows\system32\drivers\etc\hosts – а там уже прописаны строки:

127.0.0.1 www.rising.com.cn
127.0.0.1 csc.rising.com.cn
127.0.0.1 rising.com.cn
127.0.0.1 fw.rising.com.cn
127.0.0.1 safe.qq.com
127.0.0.1 www.jiangmin.com
127.0.0.1 www.xixiwg.com
127.0.0.1 www.592wg.com
127.0.0.1 qqtang.qq.com
127.0.0.1 www.wg592.cn
127.0.0.1 password.qq.com
127.0.0.1 pay.qq.com
127.0.0.1 account.qq.com
127.0.0.1 safe.qq.com
127.0.0.1 dl_dir.qq.com
127.0.0.1 im.qq.com
127.0.0.1 service.qq.com

Вычищаю эти строки, однако, после перезагрузки файл hosts восстанавливается.

Пробую пуск – выполнить – msconfig – Автозагрузка. И вижу какой-то подозрительный объект, под назаванием svcgoost.exe – отключаю, перезагружаюсь, вроде все ок.

Подозрительный объект в автозагрузке

Подозрительный объект в автозагрузке

Проверяю комп с помощью CureIT

Находится вирус Trojan.PWS.LDPinch.1941 в файле Temp\exploreee.exe

Trojan.PWS.LDPinch.1941 в файле Temp\exploreee.exe

Trojan.PWS.LDPinch.1941 в файле Temp\exploreee.exe

Уж не знаю он это был или нет, но от вируса  Win32/Qhost избавился…

Рубрики: Вирусы и антивирусы

Теги: , , ,


Комментарии

3 комментариев в “Вирус Win32/Qhost”

  1. 3
    daler пишет:

    У меня лежал в c:\Users\Пастухов\AppData\Local\Temp\eula.bat b вообще советую чистить темп периодически.

  2. 2
    Imho пишет:

    Еще для информации
    Вирус называется Trojan.Win32.Qhost.xmw. Живучая модель.

  3. 1
    Imho пишет:

    Только что свежую модификацию такой фигни выцарапывал :) )
    Фишинг одноклассников устраивает.

Выскажи свое мнение