P4 - Это что?
Какие симптомы когда эти вирусы попадают в систему?
P4 - это процессор Pentium 4.
Симптома два - активная фаза с заражёнными файлами и пассивная с почищенным пк и новым винтом и опт.приводом.
Пассивная использует любую ос, файлы при этом не заражены - ПРОИСХОДЯТ СТРАННЫЕ UDP И TCP атаки на SVCHOST, просто на порты - и Тренд микро ловит их.
Активная описана ниже:
Симптом самый главный после переустановки любой винды XP - запускаются процессы wmiprvse.exe от пользователей Network Service и System.СКОЛЬКО РАБОТАЮ С XP - 11 ЛЕТ ТАКОЙ ХУХЕТЫ НИКОГДА НЕ БЫЛО.КУПИЛ НОВЫЛ ЖЁСТКИЙ ДИСК И ОПТ.ПРИВОД - ОДИН ХЕР НЕ ПОМАГАЕТ wmiprvse.exe всё равно запускаются.
Программа состоит из 5 всунутых в неё каких-то вирусов.
Не помагает ни тренд микро не другие так как этот вирус перекрывает доступ к антивирусным сайтам и быстро инфицирует все exe и rar файлы.
Exe запускаются - а вот rar файлы теряются навсегда.
Распотраняется через локальную сеть,через любой заражённый вирусом exe файл перенесённый на другой компьютер.
Также - не помагают перепрошивки bios и удаление master boot record (собственно новый чистый винт тоже не помагает).
При заражении НЕВОЗМОЖНО УСТАНОВИТЬ СЕРВИС ПАКИ ИЛИ ПАТЧИ.
БЫЛО ДАЖЕ ДОХОДИЛО ДО АНЕКДОТА - КОГДА НЕ БЫЛО ВСТРОЕННОГО В НОУТ ОПТ.ПРИВОДА , ПОДКЛЮЧАЛ ВНЕШНИЙ - ГРУЗИЛСЯ ПОД ЛИНУКСОМ, ФОРМАТИРОВАЛ ВИНТ, КОПИРОВАЛ УСТАНОВОЧНЫЕ ФАЙЛЫ НА ОТФОРМАТИРОВАННЫЙ ВИНТ, ГРУЗИЛСЯ ПОД ДОСОМ НАЧИНАЛ УСТАНОВКУ ВИНДЫ.
Файлы скопировались - А установщик при установке на втором шаге говорил - Installer Is Corrupt,installation cannot be continued.
Вот это был шок - вирус наверное покруче stuxnet, да и в то время не было его stuxnet (Jan 2010).
После этого доверие к winrar упало навсегда - так как какой-то х** взломал его алгоритм.
Теперь пользуюсь 7-zip или вин архивер.
А для уверенности все скачанные файлы rar - загружаюсь под livecd и конвертирую в unix архивы.
За пару дней до того как скачать этот софт как 7-е чувство пошёл и купил dvd и записал важные документы на 2 dvd.
А софт не влез и всё.
Самое СМЕШНОЕ ЧТО НИ ОДИН АНТИВИРУС НЕ ВИДИТ ПОСЛЕ ЗАНОВО УСТАНОВЛЕННОЙ ВИНДЫ НИКАКИХ ВИРУСОВ - пользовался Norton,Trend Micro,BitDefender, F-Prot, F-Secure... а wmiprvse запускается всё равно.
Спрашивал других людей - У НИХ ТАКОГО НА ВИНДЕ НЕТ!!!
И У МЕНЯ РАНЬШЕ НИКОГДА НЕ БЫЛО.
Может если получится как-то найду эту прогу и отправлю её для анализа на тот же novirusthanks
Это хакерская программа появилась в январе 2010 - примерно в то время когда были совершены атаки на google.
Вот её скриншот -