[Solutie] Virusul Foto http://3.ly/xxxx pentru Yahoo! messenger

De cateva ore se raspandeste pe Yahoo! Messenger un nou val de virusi din din familia Palevo.
Metoda este cea clasica: trimite un link “perfid” care induce in eroare utilizatorul si dupa click i se ofera un virus spre descarcare.

Mesajul este urmatorul:


Foto http://3.ly/HyGG
Foto http://3.ly/Vth3
Foto http://3.ly/CNVN
Foto http://3.ly/TYEQ
Foto http://3.ly/6XKr

Ultimele 4 caractere din link, de dupa 3.ly, sunt generate aleator si se schimba mereu.

Fisierul descarcat pretinde ca este o poza, dar are extensia finala .exe si doar icon-ul imita pe cel al unei poze.
Are denumirea: imagesnew.jpg.exe

Odata rulat creeaza fisierul C:\WINDOWS\jusched.exe, care va porni odata cu PC-ul si va trimite mesaje in mod automat tuturor prietenilor din lista Yahoo! messenger.

Detectia lui este una mica: doar 8 din 20 de Antivirusi de pe Jotti’s Malware scan.

Iata care sunt solutiile pentru DEVIRUSARE:

1. Descarcati Malwarebytes Anti-Malware. Scanati PC-ul rapid (sau complet daca nu functioneaza scanarea rapida) si stergeti la final infectiile gasite apasand Remove selected.

2.Descarcati ComboFix: http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Creati un fisier nou de tip .txt cu Notepad si scrieti in el ce e mai jos in citat:

File::
C:\Users\Public\jusched.exe
C:\WINDOWS\jusched.exe

Denumiti-l CFScript.txt si trageti-l peste ComboFix, asa cum este aratat in poza de mai jos:

jusched.exe poza


Apoi asigurati-va ca ati inchis toate programele care ruleaza (yahoo messenger, firefox, etc)
Dezactivati temporar protectia Antivirus!
Rulati apoi ComboFix. Va va intreba daca sa inceapa curatirea. Confirmati cu Yes de fiecare data. Nu-l opriti in timp ce scaneaza si dezinfecteaza sistemul. E posibil ca in timpul rularii lui desktop-ul sa dispara.

Daca ai reusit sa cureti aceasta infectie, iti recomand sa cumperi versiunea PRO a Malwarebytes Anti-Malware pentru a te proteja si pe viitor de astfel de amenintari, avand in vedere ca nu au fost detectate\eliminate de antivirusul tau actual.

Administrator FaraVirusi.com
voluntar al Comodo Malware Research Team, expert Malwarebytes Anti-Malware

2 responses to “[Solutie] Virusul Foto http://3.ly/xxxx pentru Yahoo! messenger”

  1. D. Mihai

    Executabilul jusched.exe mai este si procesul folosit de Java privind functia de autoupdate. Locatia lui trebuie sa fie c:\Program Files\Common Files\Java\jusched.exe

  2. R4dhu

    Am primit şi eu pe mess un link ce oferă spre descărcare un virus : hxxp://ibe.am/1TkPw

    Detecţia e mică momentan, doar 9/43 pe virustotal

Leave a Reply