Community Imperial: Борьба с вирусней в Репаках - Сообщество Империал


Стратегиус

Борьба с вирусней в Репаках

В частности в репаках от R.G. Steamgames (Brick)
Theme created: 01 October 2015, 08:00 · Author: Стратегиус

 22 765
 Стратегиус
  • Imp
Imperial
Консул

Date: 01 October 2015, 08:00



Мануал для тех, кто нарвался на вирус в Репаке от релиз-группы R.G. Steamgames (Brick) - например, в репаке Mad Max.



Суть проблемы



"Зараза" находится в инсталляторах репаков.
Там два файла (они теперь хорошо гуглятся как раз в связке с этим трояном)
vcredist_x86.cfg
vcredist_x86.exe

При установке они копируются в локальные документы пользователя и оттуда запускаются.
Без cfg EXE вроде ничего опасного не делает (а потому на него не реагируют антивирусы).
С ним же - дешифрует значения и прописывает пути для открытия сайта в реестр и блокирует ряд программ.

Содержимое vcredist_x86.cfg в зашифрованном и расшифрованном виде: (Reveal)

Содержимое CFG-файла закодировано простейшим алгоритмом base64.
После декодирования (можно, например, тут - To view the link Register)
видно, что эта тулза именно что прописывает gangnamgame.org в дефолт к браузеру и блокирует редактор реестра и ряд других программ. Мерзость и гадость.

И еще деталька - по конфигу она активируется только через 5 дней. Поэтому не сразу все заметили проблему и начали обвинять репаки, которые ставили позже.



--------------------------------------------------------------------------------- -----------------------------
Инструкция и метод лечения
--------------------------------------------------------------------------------- -----------------------------
1) Скачиваете AVZ. Переименовываете её как угодно(например: SDAVZ), иначе вредонос не даст вам её запустить.
2) Запускаете программу.
3) Выбираете вверху "Файл"-> "выполнить скрипт", вставляете в поле текст скрипта -> "запустить"

--------------------------------------------------------------------------------- -----------------------------
Код (скрипт):
--------------------------------------------------------------------------------- -----------------------------

begin 
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\
CurrentVersion\Run','CMD'); 
ExecuteSysClean; 
RebootWindows(false); 
end.

--------------------------------------------------------------------------------- -----------------------------
Убрать CMD(cmd.exe) из автозагрузки в msconfig.(это то что запускает при старте системы браузер на gangnamgame.org)
--------------------------------------------------------------------------------- -----------------------------
Чтобы CCleaner, RegEdit и прочие программы работали:
--------------------------------------------------------------------------------- -----------------------------
1) Запускаете программу AVZ(SDAVZ)
2) Открываете: Файл -> Обновление баз -> Пуск -> Ок
3) Открываете: Файл -> Мастер поиска и устранения проблем
4) Выбираете: Категория проблемы - Системные проблемы, степень опасности - все проблемы -> Пуск
5) Из выпавшего списка выбираете строчку "Обнаружен отладчик системного процесса", ставите напротив неё галочку и снизу нажимаете "Исправить отмеченные проблемы"



Другой метод (Решение проблемы с вирусами от Brick R.G. SteamGames)



Смотрим видео и качаем прогу:



Если не запустится, просто переименуйте EXE стороннего редактора реестра во что-нить типа 123.exe - троян тупой как кирпич и просто имена файлов при запуске проверяет.

Переходим:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options

и удаляем оттуда всё из этого списка:

regedit.exe
avz.exe
CCleaner.exe
CCleaner64.exe
RegWorks.exe
AutoLogger.exe
HiJackThis.exe
AnVir.exe
FRST.exe
FRST64.exe
RSIT.exe
RSITx64.exe
adwcleaner_5.005.exe
mbam.exe

Перезагружаем ПК

Скачиваем эту программу: To view the link Register

Смотрим видео:



И делаем всё как на нём, пк автоматически перезагрузится.
Все вирусы которые удалит эта программа можно посмотреть на диске C в папке adwcleaner и файле adwcleaner.txt на диске C.



P.S. - Мануал от портала paste2.org.


     Аорс
    • Imp
    Imperial
    Принц Персии

    Date: 01 October 2015, 08:44

    О господи, лучше купите лицензию.
       Witch Hunter
      • Imp
      Imperial
      Форумчанин

      Date: 01 October 2015, 08:56

      Ни разу в жизни не встречал вирусов в репаках. И да, нефиг качать раздачи неизвестных релиз групп.
         Arahnas
        • Imp
        Imperial
        Форумчанин

        Date: 01 October 2015, 10:57

        Дааа, поймать вируса в репаке - это ещё умудриться надо. :D
        1. На нормальных тррент-трекерах (To view the link Register, To view the link Register, To view the link Register, To view the link Register, To view the link Register) все раздачи проверяются.
        2. Известные релизёры, которые дорожат своей репутацией и делают отличные репаки, у которых вы никогда не словите вируса - это R.G. Games, Let'sРlay, R.G. Механики, R.G. Игроманы, R.G. Catalyst. Нормальный репак на практически любую новую игру найти вообще не проблема!
        3. Хорошие антивирусы (Касперский, Dr.Web) такую фигню не пропустили бы.
        4. Дурные антивирусы, вроде Аваста, AVG, Панды, Авиры, иногда ругаются на репаки, воспринимая "таблетки" как трояны.

        В данном случае камрад действительно словил простенький вирус.

        Стратегиус (01 October 2015, 08:00):

        Мануал для тех, кто нарвался на вирус в Репаке от релиз-группы R.G. Steamgames (Brick) - например, в репаке Mad Max.
        "Зараза" находится в инсталляторах репаков. Там два файла (они теперь хорошо гуглятся как раз в связке с этим трояном)
        vcredist_x86.cfg
        vcredist_x86.exe

        Причем вирус сидел не в самом репаке, а в дистрибутиве вижуал С++, это дополнительное ПО такое, которое используют многие игры (и не только).

        Лечение этой ерунды можно проводить гораздо проще (тем, у кого нет путного антивируса).
        Скачиваем бесплатную антивирусную утилиту у известных производителей антивирусного ПО (а не хер знает от куда :)): To view the link Register или To view the link Register.
        Вообще полезно их держать где-нибудь на флешке (места занимают - копейки). Далее запускаем комп в "безопасном режиме" (это при загрузке надо кнопочку F8 жмякать), далее запускаем прогу, жмём "сканировать" и идём гулять часика на 2-3.
        Всё вылечат. Ещё всякие To view the link Register.

        И не надо тут панику разводить "вирусы в репаках", блин, я их кучу перекачал, хоть бы разок словить заразу. Дык нету на нормальных ресурсах, да и Каспер бдит, зараза. :D
           unda
          • Imp
          Imperial
          Лохаг

          Date: 01 October 2015, 11:31

          я ловил пару раз вирусы в репаках. В последний раз такое было после установки Мортал Комбат Х. У меня без спроса установился майнер, из-за которого видяха гудела и выла при подключении к инету безбожно. В итоге руками удалил данную мерзость.
             Стратегиус
            • Imp
            Imperial
            Консул

            Date: 01 October 2015, 16:46

            Аорс, согласен с вами, но не всегда это возможно.

            ncdn

            нефиг качать раздачи неизвестных релиз групп.

            Совершенно верно, я выложил эту инфу для тех, кто, возможно, нарвался.

            Arahnas

            В данном случае камрад действительно словил простенький вирус.

            Я не ловил :)

            Arahnas

            в дистрибутиве вижуал С++

            Это не дистрибутив с++, а просто экзешник с вирусом с его именем )

            - - - - - - Сообщение автоматически склеено - - - - - -

            Arahnas

            И не надо тут панику разводить "вирусы в репаках", блин, я их кучу перекачал, хоть бы разок словить заразу.

            Никто панику не разводит. Я просто раместил информацию по недавнему скандалу С Мад Максом. Некие "товарисчи" пустили слух, что якобы в таблетке от 3DM вирус. Механики с этим разобрались быстро, оказалось, что вирус был в репаке R.G. Steamgames (от репакера Brick).

            Arahnas, и да, вы забыли в списке надёжных репакеров упомянуть Хатаба - отличные репаки делает, и без вирусни. На Русторке он первый )
               Лорд Командующий
              • Imp
              Imperial
              Форумчанин

              Date: 01 October 2015, 16:51

              Arahnas
              Использую "хороший атнивирус- Dr Web" и тем не менее словил этот вирус.
                 rokkero
                • Imp
                Imperial
                Форумчанин

                Date: 01 October 2015, 21:29

                Стратегиус

                R.G. Steamgames (Brick)
                Я уже запаниковал, но оказалось, что все нормально - у меня почти все репаки от R.G. Механикс, у них и обьем самый меньший, и качественно все. Да впринципе, у меня и так пару вирусняков завелось наверное, давно Винду не переустановлял.

                А репутация репакера Brick подмочена навсегда...
                   indevion
                  • Imp
                  Imperial
                  Форумчанин

                  Date: 04 May 2017, 10:39

                  Когда я нажимаю кнопку "запустить" скрипт, мне выдаёт ошибку на 2:37
                    Translate a Page
                    Use one of the social networks to log in
                    [Google, Steam, and Microsoft authentication is currently working]

                    Community ImperialИгровой Форум Общеигровой Вселенная Игр Архив Общеигровых Feedback
                    Style:Language: 
                    Conditions · Responsibility · About · 19 Dec 2025, 06:18 · Mirrors: Org, Ru · Counters