рд╕рднреА рдХреЛ рдирдорд╕реНрдХрд╛рд░!
рдкрд╣рд▓реЗ рдХреЗ рдмрд╛рдж рд╕реЗ,
рдкрд╣рд▓реЗ рднрд╛рдЧ рдореЗрдВ ,
Smitnyl.A рдХреЗ рдореИрдиреБрдЕрд▓ рд╣рдЯрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рд╛рдорд╛рдиреНрдп рд╕рд┐рджреНрдзрд╛рдВрддреЛрдВ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡рд╛рджрд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдореИрдВ рд╡рд╛рджрд╛ рдкреВрд░рд╛ рдХрд░рддрд╛ рд╣реВрдВред рд╣рд╛рдВ, рдЯрд┐рдкреНрдкрдгреА рдореЗрдВ 20 рдкреНрд▓рд╕ рдирд╣реАрдВ рдереЗ, рд▓реЗрдХрд┐рди рдореБрдЭреЗ рд▓рдЧрддрд╛ рд╣реИ рдХрд┐ 14 рд▓реЛрдЧреЛрдВ рдХреЛ рдХреНрдпрд╛ рдмреНрдпрд╛рдЬ рдорд┐рд▓рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╣рдЯрд╛рддреЗ рд╕рдордп, рдЗрд╕ рдореИрд▓рд╡реЗрдпрд░ рдХреА рдХреБрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдВ рдкрддрд╛ рдЪрд▓реАрдВред
рддреЛ, рд╣рдорд╛рд░реЗ рд╕рд┐рд╕реНрдЯрдо рдХреЛ рдбреНрд░реЙрдкрд░ Smitnyl.A рджреНрд╡рд╛рд░рд╛ рддреИрдпрд╛рд░ рдФрд░ рд╕рдВрдХреНрд░рдорд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ (рдЖрдХрд╛рд░ 37 076 рдмрд╛рдЗрдЯреНрд╕, MD5 A6E5BAAEAB6C506CB5A08755B025F6A5)ред рд╕рдВрдХреНрд░рдордг рдХреЗ рдмрд╛рдж, рдбреНрд░реЙрдкрд░ (рдХрд┐рд╕реА рднреА рд╕реНрд╡рд╛рднрд┐рдорд╛рдиреА рдбреНрд░реЙрдкрд░ рдХреА рддрд░рд╣) рд╕реЗрд▓реНрдл-рдбрд┐рд╕реНрдЯреНрд░рдХреНрдЯреЗрдб, рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдХреЛрдИ рдФрд░ рд╕рдВрд╢реЛрдзрди рдирд╣реАрдВ рд╣реБрдЖ, рдХреЗрд╡рд▓ рдПрдордмреАрдЖрд░ (
рдореВрд▓ ,
рд╕рдВрдХреНрд░рдорд┐рдд ) рдореЗрдВ рдмрджрд▓рд╛рд╡ рдХреЛ рдЫреЛрдбрд╝рдХрд░ред рдореИрдВ рдЬреЛрд░ рджреЗрддрд╛ рд╣реВрдВ: рдЗрд╕ рд╕реНрддрд░ рдкрд░
userinit.exe рд╕рдВрдХреНрд░рдорд┐рдд рдирд╣реАрдВ рдерд╛ ред
рдФрд░ рдпрд╣ рд╕рдВрдХреНрд░рдордг рдПрдХ рд╕рд┐рд╕реНрдЯрдо рд░рд┐рдмреВрдЯ рдХреЗ рдмрд╛рдж рд╣реБрдЖ, рдЬрдм рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдХрд╛ рддреБрд░рдВрдд рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдЬрд╛рдиреЗ рд▓рдЧрд╛ (рд╕рднреА рддрд╕реНрд╡реАрд░реЗрдВ рдХреНрд▓рд┐рдХ рдХрд░рдиреЗ рдпреЛрдЧреНрдп рд╣реИрдВ)

рдЬреИрд╕рд╛ рдХрд┐ рд╡рд╛рджрд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ - рдореИрд▓рд╡реЗрдпрд░ рдПрдХ рдбрд╛рдЙрдирд▓реЛрдбрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╣рдорд╛рд░реЗ рдорд╛рдорд▓реЗ рдореЗрдВ рдпрд╣ рдЕрдкрдиреЗ
рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдШрдЯрдХ рдХреЛ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рддрд╛ рд╣реИред
рдФрд░ рдлрд┐рд░ рджрд┐рд▓рдЪрд╕реНрдк рдЦреБрд▓рд╛рд╕рд╛ рд╣реБрдЖ рд╣реИред рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рдирдХрд▓реА explorer.exe рдмреВрдЯ рдкрд░ рдПрдХ рдмрд╛рд░ рдЪрд▓рддрд╛ рд╣реИ, рд╕рд┐рд╕реНрдЯрдо рдбреНрд░рд╛рдЗрд╡ рдХреЗ рд░реВрдЯ рдкрд░ рдбрд╛рдЙрдирд▓реЛрдб рд╣реЛрддрд╛ рд╣реИ рдФрд░ рд╕рд╛рдордЧреНрд░реА рдХреЛ рд▓реЙрдиреНрдЪ рдХрд░рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдмрд╛рдж рдпрд╣ рдЕрдирд▓реЛрдб рд╣реЛрддрд╛ рд╣реИ рдФрд░ рдЖрддреНрдо-рд╡рд┐рдирд╛рд╢ рд╣реЛрддрд╛ рд╣реИ:
> C:\Documents and Settings\1\> ** New Command Shell [PID:1996]
> del C:\DOCUME~1\1\LOCALS~1\Temp\explorer.exe
> ** New Command Shell [PID:3144]
> del C:\2008.exe
рдХреБрд▓ рдорд┐рд▓рд╛рдХрд░, рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдПрдХ рдмреИрдХрдбреЛрд░ рд╣реИ, рд▓реЗрдХрд┐рди рдХреБрдЫ рднреА рдЗрд╕рдХреЗ рд╕реНрд░реЛрдд рдХреЛ рдЗрдВрдЧрд┐рдд рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ - Smitnyl.A! AVZ рд╕рд┐рд╕реНрдЯрдо рдХреЛ рд╕реНрдХреИрди рдХрд░рдирд╛ рдПрдХ рд╕реЗрд╡рд╛ рдХреЗ рд░реВрдк рдореЗрдВ рдЪрд▓рдиреЗ рд╡рд╛рд▓реЗ рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХреЗ рдореЙрдбреНрдпреВрд▓ рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИ, рдЖрдкрдХреЛ рдЗрд╕реЗ рд╣рдЯрд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рд╣рд╛рд▓рд╛рдВрдХрд┐, рдПрдХ рдирдпрд╛ рд░рд┐рдмреВрдЯ рдЕрдкрдиреА рдЬрдЧрд╣ рдкрд░ рд╕рдм рдХреБрдЫ рд▓реМрдЯрд╛ рджреЗрдЧрд╛:


рдЖрдк рд╕реНрдорд░рдирд┐рд▓ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛ рд╕рдХрддреЗ рд╣реИрдВред рд▓рдХреНрд╖рдг рдХреЗрд╡рд▓ рддрднреА рдпрджрд┐ рдЖрдк рд▓реЙрдЧ рдХреЗ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рднрд╛рдЧ рдкрд░ рдзреНрдпрд╛рди рд╕реЗ рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВ:

рдпрд╣рд╛рдВ рдпрд╣ рд╕реНрдкрд╖реНрдЯ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ: рд╕рд┐рд╕реНрдЯрдо рдиреЗ рд╕реАрдЖрд░рд╕реА рдбреЗрдЯрд╛рдмреЗрд╕ рд╕реЗ
рд╕рдВрдХреНрд░рдорд┐рдд userinit.exe рдХреЛ рдирд╣реАрдВ рдкрд╣рдЪрд╛рдирд╛, рдФрд░ рдЗрд╕рд▓рд┐рдП рдЗрд╕реЗ рд╕рд┐рд╕реНрдЯрдо рджреНрд╡рд╛рд░рд╛ рд╕рдВрджрд┐рдЧреНрдз рд░реВрдк рд╕реЗ
рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ (рд╕рд┐рд╕реНрдЯрдо рдиреЗ cmd.exe рдХреЛ рднреА рдирд╣реАрдВ рдкрд╣рдЪрд╛рдирд╛ - рд▓реЗрдХрд┐рди рдпрд╣ рд╕рдЪ рд╣реИ: рдореИрдВрдиреЗ рдЦреБрдж рд╢реЗрд▓ рдореЗрдВ рд╕рдВрдЪрд╛рд▓рди рд▓реЙрдЧрд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдЗрд╕ рдлрд╛рдЗрд▓ рдХреЛ рдмрджрд▓ рджрд┐рдпрд╛ рд╣реИ)ред
рддреЛ рдХреНрдпрд╛ рдЗрд▓рд╛рдЬ рдерд╛?
1. рдЪреВрдВрдХрд┐ userinit.exe рд╕рдХреНрд░рд┐рдп рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╕рд╛рде рд╢рд╛рдорд┐рд▓ рдирд╣реАрдВ рд╣реИ, рд╣рдо рдмрд╕ рдЗрд╕реЗ рд╡рд┐рддрд░рдг рдХрд┐рдЯ рдпрд╛ рдПрдХ рдЕрд╕рдВрдХреНрд░рдорд┐рдд рдкреНрд░рдгрд╛рд▓реА рд╕реЗ рдореВрд▓ рдлрд╝рд╛рдЗрд▓ рдХреЗ рд╕рд╛рде рдЕрдзрд┐рд▓реЗрдЦрд┐рдд рдХрд░ рджреЗрддреЗ рд╣реИрдВред
2. рдпрджрд┐ рдЖрдк рдЗрд╕ рд╕реНрддрд░ рдкрд░ рд░рд┐рдмреВрдЯ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ userinit.exe рдлрд┐рд░ рд╕реЗ рд╕рдВрдХреНрд░рдорд┐рдд рд╣реЛ рдЬрд╛рдПрдЧрд╛ред рдЗрд╕рд▓рд┐рдП, рд╣рдо
MBRFix рд░рд┐рдХрд╡рд░реА рдХрд░рддреЗ рд╣реИрдВ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдЗрд╕рдХрд╛ рдорддрд▓рдм рдпрд╣ рдирд╣реАрдВ рд╣реИ рдХрд┐ рдЕрдиреНрдп рд╡рд┐рдХрд▓реНрдк рдХрд╛рдо рдирд╣реАрдВ рдХрд░реЗрдВрдЧреЗред
3. рд╣рдо AVZ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдорд╛рдирдХ рдЙрдкрдЪрд╛рд░ рдХрд╛ рдЙрддреНрдкрд╛рджрди рдХрд░рддреЗ рд╣реИрдВ:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 90000, false);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\system32\tjmitrd.dll','');
DeleteFile('c:\windows\system32\tjmitrd.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
(рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдФрд░ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рднрд┐рдиреНрди рд╣реЛ рд╕рдХрддреА рд╣реИ)ред
рд░рд┐рдмреВрдЯ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рд╕рд┐рд╕реНрдЯрдо рдкреВрд░реА рддрд░рд╣ рд╕реЗ рд╕рд╛рдл рд╣реЛ рдЧрдпрд╛ рдерд╛ред