Usuwanie
BrainCodec
Najnowszy z listy fałszywych kodeków został odkryty przez @Miekiemoes.
Zamiast nazw pochodzących od metali szlachetnych: były już Silvercodec,Goldcodec, teraz
użyte są części ciała. Przedstawiam Wam BrainCodec,
najnowszą stronę gotową do zainfekowania Ciebie VirusBursters i
innym syfem.
Ciekawym
faktem jest iż, mimo że BrainCodec
ma swoją własną domenę i własny
braincodec.107.exe, zapomniano zmienić stronę Web. Jak możesz zobaczyć,
strona pokazuje szablon i obrazek GoldCodec.
W logu z Hijacka możecie zobaczyć
wpis:
C:\Program Files\Brain
Codec\isamonitor.exe
C:\Program Files\Brain Codec\pmsngr.exe
C:\Program Files\Brain Codec\isamini.exe
C:\Program Files\Brain Codec\pmmon.exe
O2 - BHO: (no name) - {ae18da4e-be15-4925-81bb-890c04af0200} -
C:\Program Files\Brain
Codec\isaddon.dll
O3 - Toolbar: Protection Bar - {96ebbe6a-2864-4345-b32b-26ee9be524b5} -
C:\Program Files\Brain Codec\iesplugin.dll
O21 - SSODL: emptins
- {588599f4-de26-4c28-ba14-f4eb17e33481} -
C:\WINDOWS\system32\xxfgmy.dll (file missing)
W logu z Silenta widać:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\
{++}
"homepage.monitor.exe" = "C:\Program Files\Brain
Codec\isamonitor.exe" [null data]
"pmsngr.exe" = "C:\Program Files\Brain
Codec\pmsngr.exe" [null data]
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper
Objects\
{ae18da4e-be15-4925-81bb-890c04af0200}\(Default) = (no title provided)
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\Program Files\Brain Codec\isaddon.dll"
[null data]
HKLM\Software\Microsoft\Internet Explorer\Toolbar\
"{96ebbe6a-2864-4345-b32b-26ee9be524b5}" = (no title provided)
-> {HKLM...CLSID} = "Protection Bar"
\InProcServer32\(Default) = "C:\Program Files\Brain Codec\iesplugin.dll"
[null data]
HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
"{96ebbe6a-2864-4345-b32b-26ee9be524b5}"
-> {HKLM...CLSID} = "Protection Bar"
\InProcServer32\(Default) = "C:\Program Files\Brain Codec\iesplugin.dll"
[null data]
HKLM\Software\Classes\CLSID\{96ebbe6a-2864-4345-b32b-26ee9be524b5}\(Default)
= "Protection Bar"
Implemented Categories\{00021493-0000-0000-C000-000000000046}\
[vertical bar]
InProcServer32\(Default) = "C:\Program Files\Brain Codec\iesplugin.dll"
[null data]
HKLM\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\
"emptins" = "{588599f4-de26-4c28-ba14-f4eb17e33481}"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\WINDOWS\system32\xxfgmy.dll"
[null data]
Usuwanie:
W miarę proste , w trybie awaryjnym zastosować SmitfraudFix
. Ściągnąć i uruchomić Registry Search
(jest też w naszym Download ) i dać wyszukiwanie na
:
Brain Codec
jeśli znajdzie jakieś klucze .....kasujecie.