Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Вирус(ы) в Windows XP,Vista,7,8,8.1. Проблемы. Решения.

Автор: Erekle
Дата сообщения: 05.06.2010 22:00
Проверял компьютер, скрытые файлы не отображаются - ясно. Захожу с лайвСД. Открываю Эксплорер. Что-то заставляет вывести "папки" и открыть С: оттуда, а не двойным кликом. Там штук 30 приложений, все - близнецы или тройняшки. Какой всё-таки первый? "Открываю" ради интереса Ауторан - блокнотом, естественно. Закрываю блокнот. Через две секунды окно мерцает и скрытые файлы улетучиваются, показ скрытых в системе на лайве - заблокирован.
Это особенность сборки "подключать" диски, или вирусописатель придумал, или такое давно, но я встретил поздно? Но новинок нет, набор банальный - herss, cvasds, dsoqq, nodqq...
Автор: gjf
Дата сообщения: 05.06.2010 22:27
Erekle
Вирус не может быть активен при загрузке с LiveCD. Никак. Если LiveCD под никсами - то даже если Вы кликать назаражённых файловыми вирусами файлах будете - ничего не будет. Если же LiveCD виндозный - что же, достаточно перезагрузиться

Я встречал кучу случаев когда "злобный вирус" не лечился под LiveCD, всегда такая фантастика оказывалась либо из-за самопальных LiveCD от Васи Пупкина, либо из-за неумелого использования. Я Вас не первый раз вижу и не думаю, что Вы не умеете пользоваться LiveCD. Поэтому скорее первое.

Попробуйте известные проверенные варианты: Hiren, ERD Commander, LiveCD от Каспера или DrWeb. Если заражённая система грузится - давайте поробуем так полечиться - ссылка в моей подписи.
Автор: IvANANvI
Дата сообщения: 05.06.2010 23:34
Erekle
Не понимаю, что мешает пользоваться файловым менеджером, что же все так любят эксплорер?
Автор: Erekle
Дата сообщения: 06.06.2010 01:40
Я подчеркнул, что по интуиции открывал не по диску кликая, хотя с лайва никогда об этом не забочусь, конечно - если на С есть, скорее всего уже есть и на других. Интуиция не к тому, что там были вирусы - это было ясно сразу, до лайва, а к тому, что теперь могу сказать: механизм не я запускал.
Но сборка от NIKZZZZ... Хотя в этом релизе РанСканнер вот плохо срабатывает, точнее, не срабатывает (давно заметил, что после запуска утилит ЭРД-а РанСканнер и в других сборках часто даёт сбой, видимо, ЭРД блокирует/не выгружает реестр? Но сейчас сначала пробовал все другие программы, не запуская ЭРД, везде - ошибка доступа к реестру. А в прежних сборках этого автора РанСканер подхватывал реестр для каждой программы, будь он на компакте, диске или флешке, только чтобы эта программа могла работать с реестром.
Поэтому я склонен свалить на эту сборку (конкретный выпуск) .

Hiren, ERD Commander, LiveCD от Каспера или DrWeb - увы, ни один не годится, чтобы "пройти" по диску самому, или пройти комфортно, в отличие от файл-менеджеров. К примеру, очищать всякие темпы и кешы можно и в активной, потом, но я предпочитаю с лайва, прывык. Править реестр - тоже. Поэтому хорошая сборка с ЭРД-ом, несколькими программами для реестра (включая АВЗ, исключая ОСАМ) и свежей утилитой ДрВеба с флешки - для первоначальной, основной работы лучший выбор. Каспер хорош, но на машине с 192/256 мб памяти не разгуляешься. На многих физически невозможно воткнуть бОльшую память, если б последняя имелась в резерве.
(Когда на ВирусИнфо дискутировали лайв от Веба, я встрялся с требованием, чтобы был не только сканер, но и утилиты. Сказали, что это потом надо, главное удалить вирус, а пустая запись в реестре ничего не значит. Но встречал, как эта запись мешала загрузке системы.)

Спасибо, система вылечена, если CureIt и avast не нашли ничего потом, после ручной чистки (люблю я это дело ), если все антирут-бут-киты и другие утилиты молчат, - значит, чисто.
Но где я приму помошь и с радостью - это диск от системы в избирательном округе, "оккупацию" которой описывал в обзоре антивирусов. Устанавливал систему за день до катастрофы и отлично помню, что в конце осталась неразмеченная область стандартной длины, а теперь - 9.5 мб. Выгреб нечисть руками и с АВ, покопался в реестре пару часов, но запустить систему так и не удалось, времени не было и поставил им новую систему на другом винчестере, а этот остался и полтора месяца валяется в шкафу. То времени нет, то лень, то не знаю, не вспомню, как поковыряться вовнутрь этого раздела. Но страшно интересно.
(как доискался, всё провайдер - они устанавливали свой драйвер для сетевой карты, забивая его молотком (возможно, отключили и аваст), а параллельно, не переставая, уже ломились шеренгой трояны по сети и делали своё дело)
Автор: Erekle
Дата сообщения: 06.06.2010 04:21
Mebroot и Tidserv тоже стали "неуловимыми"?

Но что всё-таки мешает вывести spoolsv из числа доверенных для ХИПСа, и в частности в части обращения к защищаемой зоне реестра (установка драйверов, етс)? Или AddPrintProvidor для недоверенного субъекта тоже не требует привилегий, или эта функция вовсе не требует обращения к реестру?

Ешё такое. Если современные руткиты идут глубже, и необходим ответ на том же уровне, какие это вызовет трудности и проблемы для разработчиков антивирусных средств - в частности, на 7?
Автор: gjf
Дата сообщения: 06.06.2010 15:07
Erekle

Цитата:
Или AddPrintProvidor для недоверенного субъекта тоже не требует привилегий, или эта функция вовсе не требует обращения к реестру?

Гляньте в МСДН

Цитата:
Если современные руткиты идут глубже, и необходим ответ на том же уровне, какие это вызовет трудности и проблемы для разработчиков антивирусных средств - в частности, на 7?

Вызовет. И не только на 7.
Автор: Erekle
Дата сообщения: 06.06.2010 20:57
Спасибо (значит, spoolsv надо урезать права и в области обращения к защищенным папкам?)!
Автор: gjf
Дата сообщения: 07.06.2010 10:28
Erekle
Глючит будет так, что поседеете У Вас принтер есть (не только физический, но и виртуальный - факсовые программы, Адоб и др.)?
Автор: lorents
Дата сообщения: 10.06.2010 21:37
Сейчас схватил такой классный порно-банер, скажу честно создатель знает свое дело. Вырубил все что только вырубить мне. Будьте осторожны, он у меня был в папке C:\Program Files\Common Files\3D max\1.exe, значок блокнота.
Самое интересно, что он запускался в безопасном режиме, и его нет в автозагрузках (по крайне мере его не видит TuneUp Utilities)
Удалить его можно, просто переименовать папку 3D max
Автор: Sish
Дата сообщения: 11.06.2010 07:23
lorents

Цитата:
Самое интересно, что он запускался в безопасном режиме, и его нет в автозагрузках

Userinit, ключи автозапуска реестра смотрел?

Первая сслыка при поиске - не оно?
Автор: Stalker61
Дата сообщения: 11.06.2010 07:34
lorents

Цитата:
Сейчас схватил такой классный порно-банер

Проходили такое. Из автозагрузки убивал весь хлам jv16 PowerTools 2009 (долго дергался, но все-же запустился). Сам экзешник баннера прибил просто ручками. Можешь его прибить ч/з файловый менеджер.
Далее запущал Kaspersky Virus Removal Tool и с логами к хелперам, выдали скрипт и снова ПК имеет диагноз здоров.
Автор: gjf
Дата сообщения: 11.06.2010 13:37
Stalker61
Стандартная процедура Со времён Digitala ничего круче не придумали.
Автор: lorents
Дата сообщения: 11.06.2010 14:57
Sish

Цитата:
Userinit, ключи автозапуска реестра смотрел?

нет, это как?

Цитата:
Первая сслыка при поиске - не оно?

нет, забыл сказать сам процесс в диспетчере задач назывался 3D max.exe
Автор: HDD
Дата сообщения: 12.06.2010 02:08
lorents

Цитата:
нет, это как?


Цитата:
Userinit

что такое Userinit

Цитата:
ключи автозапуска реестра смотрел?

ключи автозагрузки реестра
Он знает многое
Автор: frbr
Дата сообщения: 13.06.2010 12:16
дрался с csrcs.exe. вроде победил.как вдруг! на одной из USBфлешек нашёл файлик remscs.exe!!!
описание и автор теже что и у csrcs.exe
что это ?кто сталкивался?
гуголь молчит.
Автор: TheBarmaley
Дата сообщения: 13.06.2010 12:38
frbr
Цитата:
описание и автор теже что и у csrcs.exe
значит, он и есть.. переименуй болезного - и гугль заговорит.. ;)
если серьёзно - какая разница, как файл называется, главное, что это глист..
может, модифицированный, может - тупо переименованный.. мочить гада, без сомнений..
Автор: frbr
Дата сообщения: 13.06.2010 13:15
есс сэр!
спасибо!
Автор: Vigorous
Дата сообщения: 20.06.2010 08:25
Kaspersky Rescue Disk

на этой странице, постоянно обновляемый (со свежими базами)
http://devbuilds.kaspersky-labs.com/rescuedisk/updatable/

или ссылки на сам образ
http://devbuilds.kaspersky-labs.com/rescuedisk/updatable/kav_rescue_10.iso
ftp://devbuilds.kaspersky-labs.com/rescuedisk/updatable/kav_rescue_10.iso
Автор: gjf
Дата сообщения: 20.06.2010 15:31
Vigorous
Обновление происходит раз в неделю. Если кто-то хочет поактуальнее - тут выложил рецепт.
Автор: HDD
Дата сообщения: 20.06.2010 20:44
Vigorous

Цитата:
на этой странице, постоянно обновляемый (со свежими базами)
http://devbuilds.kaspersky-labs.com/rescuedisk/updatable/

В чём отличия от
Цитата:
Скачиваем Kaspersky Rescue Disk

?
Автор: gjf
Дата сообщения: 21.06.2010 01:59
HDD
В шапке качается старая версия с ядром от восьмёрки. В релизе - ядро от десятки и изменена никсовая оболочка.

Шапку, кстати, лучше обновить - восьмёрка не обновляется.
Автор: Vigorous
Дата сообщения: 21.06.2010 06:43
HDD

Цитата:
В чём отличия от

свежее базы (единственный из всех обновляется)

Цитата:
Каталог:
/devbuilds/RescueDisk/ - 13.07.2009
/devbuilds/RescueDisk10/ - 08.06.2010
/rescuedisk/ - 27.05.2010
/rescuedisk/updatable/ - 20.06.2010
Автор: HDD
Дата сообщения: 21.06.2010 07:56
gjf
Vigorous
Шапку обновил.
Автор: bjkiller
Дата сообщения: 21.06.2010 09:02
HDD: добавь еще линк на http://reimage.com в шапку, очень сильный продукт - полностью востанавливает систему, не трогая пользовательскиох данных и конфигурации. у моего отца были два трояна Trojan:Win32/Agent.BE и Trojan:Win32/Bumar!rts - повыключали сеть, системное востановление, короче только реформат, я забутилься с LiveCD и запустил reimage, он мучал систему гдето около 2х часов и в итоге все работает.
Автор: RW3DVK
Дата сообщения: 21.06.2010 09:19
bjkiller Не нужено "оно" в шапке, заплати но проверяй на вирусы.
Автор: HDD
Дата сообщения: 21.06.2010 09:29
bjkiller

Цитата:
добавь еще линк на http://reimage.com в шапку,

Имхо это не антивирус+ в теме
Цитата:
Помощь при лечении компьютера от вирусов
дадут скрипт для AVZ именно для твоей конфигурации.



Добавлено:
Хотя можно добавить в
Цитата:
Полезные ссылки в интернете

Завтра сделаю.
Автор: bjkiller
Дата сообщения: 21.06.2010 10:27

Цитата:
Имхо это не антивирус+ в теме

HDD, внутри есть как я понял антивирус от авиры. он как бы не только ищет вирусы но и исправляет созданые ими проблемы.
Автор: gjf
Дата сообщения: 21.06.2010 11:07
bjkiller
А почему у сайта индекс WOT ниже среднего?
Автор: RW3DVK
Дата сообщения: 21.06.2010 11:32
bjkiller прочитать 2 пункта Handling viruses . И что "Программа проверки системных файлов (sfc)" уже не работает?
Автор: bjkiller
Дата сообщения: 21.06.2010 13:29

Цитата:
А почему у сайта индекс WOT ниже среднего?

я даже незнаю что это WOT?


RW3DVK

Цитата:
прочитать 2 пункта Handling viruses . И что "Программа проверки системных файлов (sfc)" уже не работает?

у отца она обнаружила 2 тройяна. sfc не помогает, когда не только файлы испорчены но и режистри, конфигурация, "сетевые подключения" были пустые, хотя в device manager сетевые платы были, востановление системы не работало, попытка открытия фаервола сопровождалась ошибкой. я думал что формат, но попробывал оно все сделало.
единственное что прибило это etc\hosts (вернула на оригинальный) и там система стала опять не зарегистрированая...пришлось возвращать старый хост, и удалять мусор регистрации...но это уже не потеме...

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687

Предыдущая тема: Незапускаются программы


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.