30.05.2011

Вирус укусил N1MM

Вчера during CQ WPX Contest наблюдал прелюбопытнейшее явление - вирус укусил N1MM contest logger. Процесс проистекал следующим образом. Накануне близкие пообещали дать возможность поиграть в контест, но пока смотрел футбол Барса-МЮ попил пива и сидеть ночью расхотелось. С утра старший внук начал бить копытом - не получается   (в авиакружке) правильно построить пилон планера,  короче после круглого стола кружок, потом выяснилось что старшие едут гонять радиоуправляемые модели на полигон (ближайшее колхозное поле) и не только самолеты, но и вездеходы и гоночные авто до 10 кубиков объема. Ну как не поехать.  После обеда "пришла" в гости младшая внучка, как не пообщаться. Потом гости .... Одним словом к трансиверу добрался только утром в воскресенье. (Совет молодым - работайте в контестах пока нет детей и внуков :-)). Поэтому в воскресенье как молодой щенок, с головой погрузился в азарт соревнования. Не забыл почитать почту, но забыл обновить антивирус (Авира, кто знает). И, видимо в этот момент вирус и пробрался - между модификацией вируса и обновлением антивирусной программы.  Короче работаю я в тесте, вдруг трансивер самостоятельно переходит на передачу и отчаянно раз за разом начинает повторять мой позывной ... Причем управление программой отсутствует.    Я подумал что заглючил ноутбук, перезагрузился. Та же песня, через 15-20 секунд трансивер переходит на передачу и полным ходом передает позывной ( в телеграфе, что интересно:-) ). Снова перезагрузился и тут, о боже, дремавшая антивирусная программа выдает сообщение: TR/malware  ну и дальше по тексту инфицированный  модуль:N1MM/realtimexchange.exe. (в горячке теста, вернее сбоя теста, время то идет, точнее не запомнил)  Я был поражен сообразительностью вируса: повинуясь алгоритму он вычислил не только строку программы где можно перевести управление на себя, не только адрес компьютера в этой программе (позывной), но и канал через который можно доложить хозяину что прибыл на место и интегрировался (нашел СW кодер и перевел трансивер на передачу).   А ведь программа довольно специфическая, HAMская, так сказать....! Ну не поразительная ли изворотливость?
 P.S. Я вручную удалил инфицированный файл, после обновления антивирусная программа  благополучно удалила все тела вирусов (в количестве трёх умов) и контест я доработал нормально, ну, вернее,  то что осталось от контеста... Но вирус каков?!!!   Я бы не отказался от такого "сообразительного" помощника... 
 SETUP на этот момент: Vista; CoreDUO NoteBook; UnicomDual interface (drivers) and Ic7600. Pепорт антивируса:
.............
D:\ut5r\N1MM Logger\realtimescorereporting.exe    [DETECTION] Is the TR/Dropper.Gen Trojan
  [NOTE]      The file was deleted!
D:\gora\realtimescorereporting.exe [DETECTION] Is the TR/Dropper.Gen Trojan
  [NOTE]      The file was deleted!
D:\HAMFTP\N1MM\N1MM install\N1MM-FullInstaller.exe
[0] Archive type: NSIS [DETECTION] Is the TR/Dropper.Gen Trojan
--> realtimescorereporting.exe  [DETECTION] Is the TR/Dropper.Gen Trojan
  [NOTE]      The file was deleted!

Комментариев нет:

Отправить комментарий