<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
	<title>Хабрахабр / Вирусы (и антивирусы) / Захабренные</title>
	<link>http://habrahabr.ru/rss/blog/virus/</link>
	<description><![CDATA[Захабренные посты из блога «Вирусы (и антивирусы)» на Хабрахабре]]></description>
	<language>ru</language>
	<managingEditor>editor@habrahabr.ru</managingEditor>
	<generator>habrahabr.ru</generator>
	<pubDate>Sat, 11 Feb 2012 03:35:38 GMT</pubDate>
	<lastBuildDate></lastBuildDate>
	<image>
		<link>http://habrahabr.ru/</link>
		<url>http://habrahabr.ru/i/logo.gif</url>
		<title>Хабрахабр</title>
	</image>
	
		
		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / О возможностях антивирусов. Часть 2]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/136874/</guid>
		<link>http://habrahabr.ru/blogs/virus/136874/</link>			
		<description><![CDATA[Сегодня мы продолжим тестировать качество антивирусных продуктов, а именно займемся исследованием такой технологии как анализ поведения программы во время её исполнения (HIPS). Поскольку многие посчитали тестирование возможностей лишь одной проактивной защиты слишком субъективным (<a href="http://habrahabr.ru/blogs/virus/136232/">О возможностях антивирусов. Часть 1</a>), то самое время проверить, на что же способны антивирусы в полевых условиях на самом деле.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/136874/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Tue, 24 Jan 2012 05:41:21 GMT</pubDate>
		<author>Promix17</author>
		<category>вирусы</category><category>антивирусы</category><category>тест антивирусов</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / О возможностях антивирусов. Часть 1]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/136232/</guid>
		<link>http://habrahabr.ru/blogs/virus/136232/</link>			
		<description><![CDATA[Сегодня рынок антивирусных продуктов настолько разнообразен, как никогда. Какие только новые технологии не предлагают нам антивирусные компании; возможности проактивной защиты, эмуляции кода, эвристического анализа, «облачных» технологий и т.д. и т.д. присутствуют в описании практически каждого уважающего себя антивируса. Но насколько эти рекламируемые технологии эффективны — это большой вопрос. Попробуем во всём разобраться.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/136232/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Sat, 14 Jan 2012 14:07:20 GMT</pubDate>
		<author>Promix17</author>
		<category>вирусы</category><category>антивирусы</category><category>тест антивирусов</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Вирусный анализ для начинающих — анализируем Virus.Win32.MTV]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/136103/</guid>
		<link>http://habrahabr.ru/blogs/virus/136103/</link>			
		<description><![CDATA[Я, наконец, нашел время не просто на анализ вредоносного ПО, но и на написание ещё одной статьи на эту тему. Начнём, пожалуй. Сегодня мы будем анализировать вирус Virus.Win32.MTV.4608.a, обнаруженный ещё в 2000 году. Пусть дата обнаружения вируса Вас не смущает – никогда не помешает анализ вируса даже такой давности. Взять его можно на vx.netlux.org.<br/>
<br/>
Требуемые инструменты: любой дизассемблер или отладчик на ваш выбор.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/136103/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Thu, 12 Jan 2012 16:16:11 GMT</pubDate>
		<author>Promix17</author>
		<category>вирусный анализ</category><category>вирусы</category><category>реверс-инженеринг</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Оперативность работы антивирусных компаний или история одного вирус-репорта]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/132848/</guid>
		<link>http://habrahabr.ru/blogs/virus/132848/</link>			
		<description><![CDATA[Не так далеко как вчера<br/>
Прихожу с обеденного перерыва, а наш технолог плачет на взрыд.<br/>
Михалыч, тута у меня чето виндоус завис.<br/>
<br/>
Пришел и возрадовался — Майкрософт уличила её (технолога) в просмотре гей-порно и требует выкуп на вебмани.<br/>
<br/>
Так как избавился я от этой напасти быстро то решил для приличия проверить бесплатными антивирусами которые были под рукой а заодно и за сабмитить новый экземпляр.<br/>
<br/>
Короткий «конспект» по проделанной работе под катом<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/132848/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Thu, 17 Nov 2011 15:21:08 GMT</pubDate>
		<author>1099511627776</author>
		<category>Новый вирус</category><category>Касперский</category><category>Dr.Web</category><category>avast! free antivirus</category><category>microsoft security essentials</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Касперский 9-1-1 R.I.P]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/132429/</guid>
		<link>http://habrahabr.ru/blogs/virus/132429/</link>			
		<description><![CDATA[Прекрасный сервис помощи с лечением в тяжелых случаях от Лаборатории Касперского <a href="http://kaspersky-911.ru/">kaspersky-911.ru/</a>, почил в бозе.<br/>
<br/>
В отличие от форумов, где тоже вполне опертивно отвечали, тут отвечали прямо по расписанию и очень грамотно, несколько раз позволив решить довольно трудные проблемы.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/132429/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Fri, 11 Nov 2011 14:45:23 GMT</pubDate>
		<author>datacompboy</author>
		<category>Касперский</category><category>911</category><category>антивирсуы</category><category>помощь</category><category>rip</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Когда антивирус бессилен]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/121203/</guid>
		<link>http://habrahabr.ru/blogs/virus/121203/</link>			
		<description><![CDATA[Мне зачастую приходится чинить домашние компьютеры знакомым и друзьям. Благо есть опыт и кое-какие навыки. От обычных вирусов спасают антивирусы. Но когда только-только появился Trojan.Winlock, это было большой проблемой, потому что модификаций у него море и ни один антивирус не справлялся оперативно с таким потоком. Пришлось учиться делать очистку вручную. Чтобы с этим разобраться в первый раз, было потрачено достаточно времени, часов 5, но теперь вся процедура занимает от силы 10 минут.<br/>
<br/>
Но недавно я столкнулся с чем-то необычным, что было очень похоже на очередное Trojan.Winlock вымогательство. Для пользователя это выглядело так, что все сайты открываются нормально, но вот с сайтом «Вконтакте» прямо беда — вместо обычного входа требуют прислать денег. Это явно фишинговая атака!<br/>
<br/>
Откуда же идет атака и почему ни антивирусы, ни ручная чистка не спасают? <br/>
Компьютер при тщательнейшей проверке оказался абсолютно чистым.<br/>
<br/>
<img src="http://www.av-desk.com/static/new-www/pic_Trojan.Hosts.75_1.jpg" alt="image"/><br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/121203/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Thu, 27 Oct 2011 16:21:11 GMT</pubDate>
		<author>kostik450</author>
		<category>фишинговый сайт</category><category>вконтакте</category><category>ipv6</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Microsoft Security Essentials удаляет Google Chrome, считая его PWS Win32/Zbot]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/129515/</guid>
		<link>http://habrahabr.ru/blogs/virus/129515/</link>			
		<description><![CDATA[<img src="http://habrastorage.org/storage1/27f5b138/3b04bc0d/90f1cc1f/b16aa690.png" align="right"/> Сегодня один знакомый обратился ко мне за помощью. Пожаловался на то, что у него «слетел Хром» и он не может его установить. Вечером жена показала тот же «вирус» на своём нетбуке. Как оказалось, установленный у обоих жертв антивирус Microsoft Security Essentials решил, что нет места браузеру Google Chrome на компьютере, где есть IE, поэтому его стоит обозвать супер «вором паролей» и рекомендовать его снести :) <br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/129515/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Fri, 30 Sep 2011 18:58:51 GMT</pubDate>
		<author>DarkestMaster</author>
		<category>microsoft security essentials</category><category>google chrome</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Новый троян для Mac OS X показывает PDF-документ]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/129127/</guid>
		<link>http://habrahabr.ru/blogs/virus/129127/</link>			
		<description><![CDATA[Компания F-Secure <a href="http://www.f-secure.com/weblog/archives/00002241.html">сообщает</a> о вредоносной программе <a href="http://www.f-secure.com/v-descs/trojan-dropper_osx_revir_a.shtml">Trojan-Dropper:OSX/Revir.A</a>, которая ведёт себя странно. После запуска на компьютере троян извлекает PDF-файл в папку /tmp и отображает документ на китайском языке. В это время скачивается бэкдор <a href="http://www.f-secure.com/v-descs/backdoor_osx_imuler_a.shtml">Backdoor:OSX/Imuler.A</a> с адреса <a href="http://tarmu.narod.ru/">tarmu.narod.ru/</a>[...].<br/>
<br/>
Специалисты затрудняются объяснить, почему вирус ведёт себя таким образом, ведь у него нет ни иконки PDF-документа, ни «двойного» расширения .pdf.exe, как у аналогичных вирусов под Windows. Возможно, в вирусную лабораторию F-Secure троян попал без сопутствующих компонентов.<br/>
<br/>
Судя по всему, это просто экспериментальный образец от начинающих авторов.]]></description>
		
		<pubDate>Sun, 25 Sep 2011 12:16:42 GMT</pubDate>
		<author>alizar</author>
		<category>Revir.A</category><category>Imuler.A</category><category>бэкдор Mac OS X</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Mebromi: новый BIOS-руткит]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/128570/</guid>
		<link>http://habrahabr.ru/blogs/virus/128570/</link>			
		<description><![CDATA[2 сентября китайская компания Qihoo 360 <a href="http://bbs.360.cn/4005462/251096134.html">сообщила</a> о новом вирусе с BIOS-руткитом, обнаруженном на китайских компьютерах. Эта новость вызвала интерес специалистов по безопасности, потому что в «полевых» условиях таких программ не регистрировалось со времён концепта IceLord в 2007 году. <br/>
<br/>
Программа под названием Mebromi содержит весь набор: BIOS-руткит, нацеленный на перепрошивку Award BIOS, буткит для модификации MBR, руткит на уровне ядра Windows, модификатор файлов PE и троян. <br/>
<br/>
Вирус чётко нацелен на китайские системы и при работе проверяет присутствие антивирусных программ Rising Antivirus и Jiangmin KV Antivirus. На данный момент Mebromi не предназначен для заражения 64-битных систем и не способен работать на учётных записях пользователей с ограниченными привилегиями.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/128570/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Fri, 16 Sep 2011 09:21:29 GMT</pubDate>
		<author>alizar</author>
		<category>IceLord</category><category>Mebromi</category><category>BIOS-руткит</category><category>Award BIOS</category>
	</item>
	
	
	
	
	
	

	
		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / [Из песочницы] Разбор вредоносной программы под Android на примере Trojan-Spy.AndroidOS.Zbot.a / Android.Smssniffer / Android/SpySMS / AndroidOS_SMSREP.B]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/128555/</guid>
		<link>http://habrahabr.ru/blogs/virus/128555/</link>			
		<description><![CDATA[Содержание топика можно представить в таком виде:<br/>
<br/>
1. Общая информация об APK-файлах <br/>
2. Разбор вредоноса <br/>
2.1 Утилиты для разбора <br/>
2.2 Разбор<br/>
<br/>
<h4>1. Информация об APK-файлах</h4><br/>
Для того, чтобы лучше понять особенности исследования вредоносных программ под Android необходимо сначала разобраться с тем, что такое APK-файлы. Если вам это уже известно, то можете сразу переходить ко второй части.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/128555/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Fri, 16 Sep 2011 07:42:30 GMT</pubDate>
		<author>dimakey</author>
		<category>malware reversing</category><category>android</category><category>вредоносное по</category><category>вирусы</category>
	</item>
	
	
	
	
	

	
		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / [Из песочницы] Оригинальный тест антивирусов]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/127942/</guid>
		<link>http://habrahabr.ru/blogs/virus/127942/</link>			
		<description><![CDATA[В этой мини статье я пролью свет на некоторые особенности работы антивирусов по сигнатурам, а также расскажу почему создателям ПО необходимо тщательно подходить к вопросу выбора упаковщиков, если они не хотят замочить репутацию свою и своей программы.<br/>
<br/>
Пару дней назад, сам для себя не планируя, провёл интересный тест антивирусов. А началось всё с того, что я, бродя по затерянным папкам своего диска, наткнулся на парочку троянов. Когда-то (в далёком 2004 году) <a href="http://www.imho.ws/showpost.php?p=554534&amp;postcount=323">я проводил уже тест антивирусов</a>. Там же можете глянуть результаты проверки в моих постах и постах других пользователей. Тогда я взял парочку троянов и несколько программ, модифицирующих бинарник (различные упаковщики и другое ПО, полный список приводится в конце). Вот я и загорелся идеей посмотреть: а что же именилось через 7 лет? <div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/127942/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Wed, 07 Sep 2011 11:43:34 GMT</pubDate>
		<author>shanker</author>
		<category>антивирусы</category><category>тест</category><category>Pinch</category><category>упаковщики</category><category>UPX</category><category>virtest</category><category>PeCompact</category><category>fsg</category>
	</item>
	
	
	
	
	

	
		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / [Из песочницы] Вирус без программирования]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/127474/</guid>
		<link>http://habrahabr.ru/blogs/virus/127474/</link>			
		<description><![CDATA[<h5>Введение</h5><br/>
 Хороший знакомый, в свободное время занимающийся ремонтом компьютеров, поделился очередным выловленным вирусом. Популярный антивирус его не определял, что вовсе неудивительно и скоро вы поймёте почему.<br/>
<br/>
Процесс был скрыт от Диспетчера задач Windows, но Auslogics Task Manager отображал его как upp1.exe, находящийся в системном System32 каталоге. Причём, если ОС 64-разрядная или установлена не по адресу C:\Windows, то вирь всё равно устанавливается в C:\Windows\System32, по пути создавая несуществующие каталоги соответственно. Процесс находился в списке автозапуска и с помощью Autoruns была удалена ветвь. Но как только Autoruns закрывается, запускается новая копия вируса с именем upp2.exe. Удаляешь его — появляется rundl132.exe и так по кругу. По всей видимости, они запускают сами себя и происходит проверка на отсутствие процесса. Решилось очень просто — убийством дерева процессов.<br/>
<br/>
<h5>Исследование</h5><br/>
 Первое, на что я обратил внимание, так это на размер исполняемых файлов, кой был чуть больше 1 МБ на каждый exe. Сомневаюсь, что хоть один уважающий себя вирусописатель на такое способен.<br/>
<br/>
Перейдём к более интересному. Загрузив один из исполняемых файлов в HEX редактор, я стал бегло осматривать его с конца… И не зря с конца!<br/>
 <div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/127474/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Thu, 01 Sep 2011 03:54:29 GMT</pubDate>
		<author>delegate</author>
		<category>вирусы</category><category>анализ кода</category>
	</item>
	
	
	
	
	

	
		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / [Из песочницы] Вирусный анализ на примере — исследуем Trojan-Downloader.Win32.Zanoza.ab]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/126411/</guid>
		<link>http://habrahabr.ru/blogs/virus/126411/</link>			
		<description><![CDATA[Вы когда-нибудь задумывались о том, какова судьба вируса, пойманного антивирусными компаниями? О том, что происходит с ним ещё до добавления сигнатур в базу? А конкретнее, о вирусном анализе. Может показаться, что самому заниматься вирусным анализом сложно, ненужно и опасно, но на самом деле это совершенно не так. Лишние умения никогда не повредят, да и полезно, иногда, посмотреть перед запуском, что из себя представляет скачанный с интернета исполняемый файл. Для начала работы сгодятся любые знания ассемблера, отладчик с дизассемблером и виртуальная машина на выбор.<br/>
<br/>
Образцы вирусов для анализа можно, конечно, поискать самостоятельно в интернете, но мы с Вами для начала пойдём другим путём. Огромную коллекцию уже готовых для анализа вирусов можно взять на сайте <a href="http://vx.netlux.org/">vx.netlux.org</a>. Первым приглянувшимся мне вирусом стал Trojan-Downloader.Win32.Zanoza.ab. Его подробнейшим анализом мы сейчас и займёмся. Кстати, неплохие описания вирусов можно посмотреть на сайте securelist.com.<br/>
<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/126411/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Tue, 16 Aug 2011 11:22:02 GMT</pubDate>
		<author>Promix17</author>
		<category>вирус</category><category>вирусный анализ</category><category>assembler</category><category>reverse engineering</category>
	</item>
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Троян меняет цифры в онлайн-банкинге]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/125142/</guid>
		<link>http://habrahabr.ru/blogs/virus/125142/</link>			
		<description><![CDATA[Немецкая криминальная полиция BKA (Bundeskriminalant) сообщила об обнаружении <a href="http://testmandant3.gsb.zivit.de/nn_233148/DE/Presse/Pressemitteilungen/Presse2011/110715__WarnmeldungOnlinebanking.html">«нового трояна»</a>. Он не ворует логин и пароль от счёта онлайн-банкинга, а использует более хитрую схему, заставляя пользователя самостоятельно перечислить деньги на чужой счёт.<br/>
<br/>
Схема такая. Троян ждёт, пока пользователь войдёт в свой аккаунт, после этого выводит на экран сообщение, что якобы на счёт пользователя по ошибке были зачислены средства, и счёт будет заморожен до тех пор, пока пользователь не вернёт деньги обратно. Когда пользователь заходит на страницу с балансом, троян показывает ему страницу изменённого содержания, в которой действительно присутствует приход крупной суммы. Пользователю предлагают немедленно совершить перевод, показывая уже заполненную форму перевода денежных средств.<br/>
<br/>
Поскольку пользователь самостоятельно совершает перевод, стандартные средства защиты от мошенничества тут не срабатывают.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/125142/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Thu, 28 Jul 2011 13:24:19 GMT</pubDate>
		<author>alizar</author>
		<category>URL Zone Trojan</category><category>троян</category><category>онлайн-банкинг</category><category>подмена содержимого страницы</category><category>веб-инжект</category><category>js-инжект</category><category>автозалив</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Первый арест за хранение вируса]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/124976/</guid>
		<link>http://habrahabr.ru/blogs/virus/124976/</link>			
		<description><![CDATA[38-летний Ясухиро Кавагути (Yasuhiro Kawaguchi) стал первым человеком в Японии, <a href="http://www.yomiuri.co.jp/dy/national/T110721005341.htm">арестованным за хранение вируса</a>. Это стало возможным после того, как 14 июля 2011 года верхняя палата Комитета судебных дел Японии утвердила принятый парламентом закон (Penal Code). В соответствии с ним, создание, распространение или даже хранение вредоносного ПО (с целью распространения) является уголовным преступлением и влечёт наказание до трёх лет тюремного заключения и штраф до 500 тыс. иен ($6200).<br/>
<br/>
Хотя Кавагути уже признался, что является автором вируса, его будут судить именно за хранение вредоносного ПО, потому что он написал вирус до принятия соответствующего закона. Соответственно, для него максимальное наказание составляет два года тюрьмы и 300 тыс. иен ($3720).<br/>
<br/>
Вирус, созданный Кавагути, копировал большие объёмы файлов на компьютере жертвы, вызывая подтормаживание системы или заввисание. Вредоносное ПО было замаскировано под файл с детской порнографией и распространялось через торренты. По словам полиции, от действий преступника пострадали более 2000 человек.]]></description>
		
		<pubDate>Tue, 26 Jul 2011 16:35:42 GMT</pubDate>
		<author>alizar</author>
		<category>Penal Code</category><category>хранение вируса</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Обновление Kaspersky Rescue Disk — update]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/124320/</guid>
		<link>http://habrahabr.ru/blogs/virus/124320/</link>			
		<description><![CDATA[Всем привет!<br/>
<br/>
<a href="http://habrahabr.ru/blogs/infosecurity/96861/">Ранее тут уже поднималась тема</a>. Как показала практика, некоторым утилита понравилась, но разработчик обновил grub на диске — и в итоге старая версия стала нерабочей.<br/>
<br/>
Кому нужно — <a href="http://gjf.flosting.ru/kasresupd3.7z">обновил утилиту</a>. Пользуйтесь.<br/>
<br/>
Как обычно, мануал простой.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/124320/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Sun, 17 Jul 2011 10:07:37 GMT</pubDate>
		<author>gjf</author>
		<category>Kaspersky Rescue Disk</category><category>update</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Анализ очередного варианта скрытого радмина]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/123752/</guid>
		<link>http://habrahabr.ru/blogs/virus/123752/</link>			
		<description><![CDATA[Сегодня на форуме в личку прошло сообщение с просьбой проверить файл. Я согласился, любопытно же. Немного опережу события и скажу, что это бэкдор созданный из радмина второй ветки и кое-что еще)<br/>
Полученный файл: <b>kak_ponyat_muzhchin_bibl.ru.exe (md5:2138A224BDDD1A36329F398A37E10AB9)</b><br/>
<i>Хэш суммы я буду указывать только для вредоносных файлов.</i><br/>
В общем по описанию — это какая-то книга, почему в exe — непонятно, глядим далее.<br/>
Воспользуемся PEiD:<br/>
<img src="http://i25.fastpic.ru/big/2011/0708/54/ce2bdc25690524829972504177ebf554.jpeg"/><br/>
<em>UPX 0.89.6 — 1.02 / 1.05 — 2.90 (Delphi) stub -&gt; Markus &amp; Laszlo [RAR SFX]</em><br/>
Попробуем распаковать винраром, получим два файла:<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/123752/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Fri, 08 Jul 2011 18:31:33 GMT</pubDate>
		<author>Onthar</author>
		<category>radmin</category><category>backdoor</category><category>loader</category><category>trojan</category><category>batch</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Троян, использующий вычислительные мощности ПК для генерации Bitcoin]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/123244/</guid>
		<link>http://habrahabr.ru/blogs/virus/123244/</link>			
		<description><![CDATA[Случилось мне вчера привезти из командировки один троянчик, <b>Trojan.Win32.Powp.rdf</b> (по классификации ЛК). Там я его победил, но флэшки он мне успел позаражать. Чтоб добро зря не проподало, решил поковырять его на досуге.<br/>
С наименованием зловредов у ЛК, как всегда, оказалось не все хорошо, он относится скорее к классу Trojan-Downloader, т.к. основная задача — скачка файлов с <i>fileave.com</i>. Поставил на виртуалку поиграться, среди кучи заурядного вредоносного хлама, закачиваемого им на машину, я обратил внимание на один sfx-архив и как оказалось не зря…<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/123244/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Sat, 02 Jul 2011 04:38:13 GMT</pubDate>
		<author>Akr0n</author>
		<category>bitcoin</category><category>вирус</category><category>BitCoin Miner</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / Авторитет антивирусов и их роль в жизни разработчика]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/122508/</guid>
		<link>http://habrahabr.ru/blogs/virus/122508/</link>			
		<description><![CDATA[<img align="right" src="http://habrastorage.org/storage1/0a2cd09a/b81303cc/b7c7c656/57f9b2dd.jpg"/> На днях, зайдя на один из почитаемых мною блогов <a href="http://torrentfreak.com">torrentfreak.com</a>, я обнаружил что Касперский его блокирует. Понятно что срабатывание было ложным, но этот случай всколыхнул массу воспоминаний о том как антивирусы намеренно или случайно бросали тень на совершенно невинные программы и сайты.<br/>
<br/>
Думаю многие разработчики софта и создатели сайтов сталкивались с проблемой ложного определения антивирусами, иногда отстоять свое право быть «белым» просто, но порой упираешься в жесткую бюрократическую стену антивирусной компании. Приходится часами, днями и неделями доказывать, что ты не олень, а в это время тратить деньги, терять репутацию и нервные клетки. Если Ваша компания не мировой гигант и нет иных каналов воздействия, кроме стандартных, то можно и с ума сойти от упертости вирусных аналитиков и непробиваемости службы поддержки.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/122508/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Thu, 23 Jun 2011 10:07:33 GMT</pubDate>
		<author>megaweber</author>
		<category>антивирусы</category><category>ложное срабатывание</category><category>печаль</category>
	</item>
	
	
	
	
	
	

		
	<item>		
		<title><![CDATA[Вирусы (и антивирусы) / История одного вируса]]></title>
		<guid isPermaLink="true">http://habrahabr.ru/blogs/virus/121220/</guid>
		<link>http://habrahabr.ru/blogs/virus/121220/</link>			
		<description><![CDATA[<img src="http://habrastorage.org/storage/fa7c219f/e491af6e/b9266dbc/d34fb208.jpg"/><br/>
<br/>
По мотивам <a href="http://habrahabr.ru/blogs/infosecurity/120233/">этого топика</a>, я как любопытный гик скачал этот вирус и прогнал данный файлик через сервис <b>Virustotal</b> и был очень удивлён результатами что только 2 из на данный момент 42 антивирусов, считали этот файл «Подозрительным».<br/>
<br/>
Мне стало интересно, а сколько собственно времени потребуется антивирусным компаниям что-бы узнать об этом вирусе и внести его в свои базы. Более одной недели я терпеливо прогонял один и тот же файл через их базы, смотрел что изменилось, вносил результаты в табличку.<br/>
<br/>
Возможно полученные результаты покажутся тебе %habrauser% интересными.<br/>
За подробностями, милости прошу под кат.<br/>
<div class="habracut"> <a class="habracut" href="http://habrahabr.ru/blogs/virus/121220/#habracut">Читать дальше &rarr;</a> </div>]]></description>
		
		<pubDate>Mon, 13 Jun 2011 10:06:36 GMT</pubDate>
		<author>Screatch</author>
		<category>antivirus</category><category>virus</category><category>Flash-Player.exe</category><category>virustotal</category><category>антивирус</category>
	</item>
	
	
	
	
	
	

	

	
	
	
	
	
</channel>
</rss>

