Сообщество Империал: Борьба с вирусней в Репаках - Сообщество Империал

Стратегиус

Борьба с вирусней в Репаках

В частности в репаках от R.G. Steamgames (Brick)
Тема создана: 01 октября 2015, 08:00 · Автор: Стратегиус
 Стратегиус
  • Imperial
Imperial
Консул

Дата: 01 октября 2015, 08:00



Мануал для тех, кто нарвался на вирус в Репаке от релиз-группы R.G. Steamgames (Brick) - например, в репаке Mad Max.



Суть проблемы



"Зараза" находится в инсталляторах репаков.
Там два файла (они теперь хорошо гуглятся как раз в связке с этим трояном)
vcredist_x86.cfg
vcredist_x86.exe

При установке они копируются в локальные документы пользователя и оттуда запускаются.
Без cfg EXE вроде ничего опасного не делает (а потому на него не реагируют антивирусы).
С ним же - дешифрует значения и прописывает пути для открытия сайта в реестр и блокирует ряд программ.

Содержимое vcredist_x86.cfg в зашифрованном и расшифрованном виде: (Раскрыть)

Содержимое CFG-файла закодировано простейшим алгоритмом base64.
После декодирования (можно, например, тут - Для просмотра ссылки Зарегистрируйтесь)
видно, что эта тулза именно что прописывает gangnamgame.org в дефолт к браузеру и блокирует редактор реестра и ряд других программ. Мерзость и гадость.

И еще деталька - по конфигу она активируется только через 5 дней. Поэтому не сразу все заметили проблему и начали обвинять репаки, которые ставили позже.



--------------------------------------------------------------------------------- -----------------------------
Инструкция и метод лечения
--------------------------------------------------------------------------------- -----------------------------
1) Скачиваете AVZ. Переименовываете её как угодно(например: SDAVZ), иначе вредонос не даст вам её запустить.
2) Запускаете программу.
3) Выбираете вверху "Файл"-> "выполнить скрипт", вставляете в поле текст скрипта -> "запустить"

--------------------------------------------------------------------------------- -----------------------------
Код (скрипт):
--------------------------------------------------------------------------------- -----------------------------

begin 
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\
CurrentVersion\Run','CMD'); 
ExecuteSysClean; 
RebootWindows(false); 
end.

--------------------------------------------------------------------------------- -----------------------------
Убрать CMD(cmd.exe) из автозагрузки в msconfig.(это то что запускает при старте системы браузер на gangnamgame.org)
--------------------------------------------------------------------------------- -----------------------------
Чтобы CCleaner, RegEdit и прочие программы работали:
--------------------------------------------------------------------------------- -----------------------------
1) Запускаете программу AVZ(SDAVZ)
2) Открываете: Файл -> Обновление баз -> Пуск -> Ок
3) Открываете: Файл -> Мастер поиска и устранения проблем
4) Выбираете: Категория проблемы - Системные проблемы, степень опасности - все проблемы -> Пуск
5) Из выпавшего списка выбираете строчку "Обнаружен отладчик системного процесса", ставите напротив неё галочку и снизу нажимаете "Исправить отмеченные проблемы"



Другой метод (Решение проблемы с вирусами от Brick R.G. SteamGames)



Смотрим видео и качаем прогу:



Если не запустится, просто переименуйте EXE стороннего редактора реестра во что-нить типа 123.exe - троян тупой как кирпич и просто имена файлов при запуске проверяет.

Переходим:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options

и удаляем оттуда всё из этого списка:

regedit.exe
avz.exe
CCleaner.exe
CCleaner64.exe
RegWorks.exe
AutoLogger.exe
HiJackThis.exe
AnVir.exe
FRST.exe
FRST64.exe
RSIT.exe
RSITx64.exe
adwcleaner_5.005.exe
mbam.exe

Перезагружаем ПК

Скачиваем эту программу: Для просмотра ссылки Зарегистрируйтесь

Смотрим видео:



И делаем всё как на нём, пк автоматически перезагрузится.
Все вирусы которые удалит эта программа можно посмотреть на диске C в папке adwcleaner и файле adwcleaner.txt на диске C.



P.S. - Мануал от портала paste2.org.


     Аорс
    • Imperial
    Imperial
    Принц Персии

    Дата: 01 октября 2015, 08:44

    О господи, лучше купите лицензию.
       Witch Hunter
      • Imperial
      Imperial
      Форумчанин

      Дата: 01 октября 2015, 08:56

      Ни разу в жизни не встречал вирусов в репаках. И да, нефиг качать раздачи неизвестных релиз групп.
         Arahnas
        • Imperial
        Imperial
        Форумчанин

        Дата: 01 октября 2015, 10:57

        Дааа, поймать вируса в репаке - это ещё умудриться надо. :D
        1. На нормальных тррент-трекерах (Для просмотра ссылки Зарегистрируйтесь, Для просмотра ссылки Зарегистрируйтесь, Для просмотра ссылки Зарегистрируйтесь, Для просмотра ссылки Зарегистрируйтесь, Для просмотра ссылки Зарегистрируйтесь) все раздачи проверяются.
        2. Известные релизёры, которые дорожат своей репутацией и делают отличные репаки, у которых вы никогда не словите вируса - это R.G. Games, Let'sРlay, R.G. Механики, R.G. Игроманы, R.G. Catalyst. Нормальный репак на практически любую новую игру найти вообще не проблема!
        3. Хорошие антивирусы (Касперский, Dr.Web) такую фигню не пропустили бы.
        4. Дурные антивирусы, вроде Аваста, AVG, Панды, Авиры, иногда ругаются на репаки, воспринимая "таблетки" как трояны.

        В данном случае камрад действительно словил простенький вирус.

        Стратегиус (01 октября 2015, 08:00):

        Мануал для тех, кто нарвался на вирус в Репаке от релиз-группы R.G. Steamgames (Brick) - например, в репаке Mad Max.
        "Зараза" находится в инсталляторах репаков. Там два файла (они теперь хорошо гуглятся как раз в связке с этим трояном)
        vcredist_x86.cfg
        vcredist_x86.exe

        Причем вирус сидел не в самом репаке, а в дистрибутиве вижуал С++, это дополнительное ПО такое, которое используют многие игры (и не только).

        Лечение этой ерунды можно проводить гораздо проще (тем, у кого нет путного антивируса).
        Скачиваем бесплатную антивирусную утилиту у известных производителей антивирусного ПО (а не хер знает от куда :)): Для просмотра ссылки Зарегистрируйтесь или Для просмотра ссылки Зарегистрируйтесь.
        Вообще полезно их держать где-нибудь на флешке (места занимают - копейки). Далее запускаем комп в "безопасном режиме" (это при загрузке надо кнопочку F8 жмякать), далее запускаем прогу, жмём "сканировать" и идём гулять часика на 2-3.
        Всё вылечат. Ещё всякие Для просмотра ссылки Зарегистрируйтесь.

        И не надо тут панику разводить "вирусы в репаках", блин, я их кучу перекачал, хоть бы разок словить заразу. Дык нету на нормальных ресурсах, да и Каспер бдит, зараза. :D
           unda
          • Imperial
          Imperial
          Лохаг

          Дата: 01 октября 2015, 11:31

          я ловил пару раз вирусы в репаках. В последний раз такое было после установки Мортал Комбат Х. У меня без спроса установился майнер, из-за которого видяха гудела и выла при подключении к инету безбожно. В итоге руками удалил данную мерзость.
             Стратегиус
            • Imperial
            Imperial
            Консул

            Дата: 01 октября 2015, 16:46

            Аорс, согласен с вами, но не всегда это возможно.

            ncdn

            нефиг качать раздачи неизвестных релиз групп.

            Совершенно верно, я выложил эту инфу для тех, кто, возможно, нарвался.

            Arahnas

            В данном случае камрад действительно словил простенький вирус.

            Я не ловил :)

            Arahnas

            в дистрибутиве вижуал С++

            Это не дистрибутив с++, а просто экзешник с вирусом с его именем )

            - - - - - - Сообщение автоматически склеено - - - - - -

            Arahnas

            И не надо тут панику разводить "вирусы в репаках", блин, я их кучу перекачал, хоть бы разок словить заразу.

            Никто панику не разводит. Я просто раместил информацию по недавнему скандалу С Мад Максом. Некие "товарисчи" пустили слух, что якобы в таблетке от 3DM вирус. Механики с этим разобрались быстро, оказалось, что вирус был в репаке R.G. Steamgames (от репакера Brick).

            Arahnas, и да, вы забыли в списке надёжных репакеров упомянуть Хатаба - отличные репаки делает, и без вирусни. На Русторке он первый )
               Лорд Командующий
              • Imperial
              Imperial
              Форумчанин

              Дата: 01 октября 2015, 16:51

              Arahnas
              Использую "хороший атнивирус- Dr Web" и тем не менее словил этот вирус.
                 rokkero
                • Imperial
                Imperial
                Форумчанин

                Дата: 01 октября 2015, 21:29

                Стратегиус

                R.G. Steamgames (Brick)
                Я уже запаниковал, но оказалось, что все нормально - у меня почти все репаки от R.G. Механикс, у них и обьем самый меньший, и качественно все. Да впринципе, у меня и так пару вирусняков завелось наверное, давно Винду не переустановлял.

                А репутация репакера Brick подмочена навсегда...
                   indevion
                  • Imperial
                  Imperial
                  Форумчанин

                  Дата: 04 мая 2017, 10:39

                  Когда я нажимаю кнопку "запустить" скрипт, мне выдаёт ошибку на 2:37
                     Похожие Темы
                    КБорьба и бокс, как виды спорта и боя, в древности
                    Древний Египет, Этрурия, Древняя Япония, Древняя Греция, Древний Рим
                    Автор С Старый
                    Обновление 23 февраля 2024, 04:23
                    КБорьба за огонь
                    Фильма, ух-р-р-р), про древнейшие гаджеты
                    Автор В Вагнер
                    Обновление 16 ноября 2022, 09:02
                    С[PBEM] nekto против alekswarss "Борьба за инициативу"
                    Техническая тема для ведения боя
                    Автор B Broomel
                    Обновление 28 октября 2021, 09:02
                    Воспользуйтесь одной из соц-сетей для входа
                    РегистрацияВход на форум 
                    Сообщество ИмпериалИгровой Форум Общеигровой Вселенная Игр Архив Общеигровых Обратная Связь
                    Стиль:Language: 
                    «Империал» · Условия · Ответственность · Визитка · 20 апр 2024, 06:43 · Зеркала: Org, Site, Online · Счётчики